Kit Alat Data Pembangun — soalan
Cara kit alat mengendalikan data anda, utiliti yang mana tepat, dan di mana setiap satunya sengaja berhenti.
Versi pendek
Setiap utiliti di sini berjalan dalam tab pelayar anda. Tiada apa-apa yang anda tampal dimuat naik atau disimpan oleh pelayan aplikasi ToolAcre. Analitis seluruh tapak berjalan sahaja pada hos pengeluaran kanonik yang dikonfigurasikan dan didedahkan dalam Dasar Privasi; nilai yang ditampal dikecualikan daripada acara analitis ToolAcre sendiri.
Soalan di bawah ialah soalan yang menentukan sama ada anda boleh mempercayai keputusan tertentu. Di mana utiliti adalah tepat, ia berkata demikian; di mana ia menghampiri atau menolak, ia juga mengatakannya.
Apa yang berlaku kepada apa yang anda tampal
- Setiap penukaran, cincang, penyahkod dan perbezaan berjalan dalam tab pelayar anda. Tiada input dimuat naik, dilog atau disimpan pada pelayan, kerana tiada pelayan yang terlibat selepas halaman dimuatkan.
- Hashes datang daripada pelaksanaan Web Crypto sendiri pelayar, dan UUID daripada penjana rawak yang selamat secara kriptografi. Kedua-duanya tidak melibatkan panggilan rangkaian.
- Tiada apa-apa yang anda taip ditulis pada storan tempatan atau kuki. Memuat semula halaman akan membuangnya; menutup tab membuangnya.
- Analitis seluruh tapak berjalan sahaja pada hos pengeluaran kanonik yang dikonfigurasikan dan didedahkan dalam Dasar Privasi; tempatan dan hos pratonton menolaknya. Nilai, token, URL dan kandungan fail yang ditampal dikecualikan daripada acara analitis ToolAcre sendiri. Pengiklanan dilumpuhkan dalam konfigurasi semasa.
- Yang berkata: kunci JWT atau API ialah bukti kelayakan langsung. Tabiat selamat adalah jangan sekali-kali menampal satu ke halaman web yang anda tidak tulis, walau bagaimanapun boleh dipercayai dakwaannya — termasuk yang ini.
Soalan
Adakah apa-apa yang saya tampal dimuat naik?
Tiada muat naik ToolAcre menerimanya. Setiap penukaran, cincang, penyahkod dan perbezaan berlaku dalam pelayar anda. Analitis seluruh tapak adalah terhad kepada hos pengeluaran kanonik yang dikonfigurasikan dan didedahkan dalam Dasar Privasi; nilai yang ditampal, token, URL dan kandungan fail dikecualikan daripada acara analitis ToolAcre sendiri.
Adakah apa-apa disimpan antara lawatan?
Tidak. Kit alat tidak menulis apa-apa kepada localStorage, sessionStorage, IndexedDB atau kuki. Memuat semula halaman mengosongkan semua yang anda masukkan; menutup tab melakukan perkara yang sama. Tiada sistem akaun, jadi tiada apa-apa untuk mendaftar dan tiada apa-apa untuk dipadamkan.
Adakah base64 di sini mengendalikan emoji dan teks bukan bahasa Inggeris?
Ya, betul-betul. Teks ditukar kepada UTF-8 bait sebelum pengekodan dan dinyahkod semula dengan penyahkod yang ketat, jadi emoji, CJK, Arab, gabungan markah dan ZWJ urutan semua bait pergi balik untuk bait. Ini adalah perkara khusus btoa() terbina dalam pelayar menjadi salah — ia melemparkan pada beberapa aksara dan secara senyap menghasilkan bait yang tidak betul untuk yang lain.
Bagaimanakah pengesah JSON mencari kedudukan ralat?
Dengan pengimbas sendiri dan bukannya dengan membaca mesej ralat enjin. Teks ralat JSON Pelayar adalah khusus enjin dan V8 semasa meninggalkan kedudukan sepenuhnya untuk beberapa kegagalan. Pengimbas menjalankan dokumen dan melaporkan offset pertama yang tidak sah JSON, dengan alasan yang ditulis untuk manusia — koma di belakang, rentetan petikan tunggal, rentetan yang tidak ditamatkan — ditambah dengan baris yang menyinggung perasaan dan karet.
Ciri YAML yang manakah disokong?
Struktur standard YAML 1.2, dibaca dengan skema terhad yang sahaja boleh menghasilkan data berbentuk JSON: rentetan, nombor, boolean, nol, jujukan dan pemetaan. Teg yang membina objek sewenang-wenangnya ditolak. Anda boleh memilih antara skema JSON (paling ketat) dan skema Teras (yang turut menyelesaikan ~ dan nilai kosong kepada null, integer hex dan .inf / .nan).
Mengapa fail YAML saya gagal dengan "tag tidak diketahui"?
Kerana ia menggunakan teg tersuai atau khusus bahasa seperti !!js/function, !!python/object/apply, !!biner atau !!cap masa. Pemuat yang dikonfigurasikan untuk membinanya ialah pembina objek arbitrari, yang dalam beberapa bahasa ialah kelas pepijat pelaksanaan kod jauh. Alat ini menolaknya dengan reka bentuk dan bukannya membuat pengecualian.
Adakah cincangan betul?
Mereka dikira oleh pelaksanaan Kripto Web pelayar sendiri, dan suite ujian menyemaknya terhadap vektor yang diterbitkan — SHA-256 daripada "abc" ialah ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad, dan SHA-1, SHA-384 dan SHA-512 vektor disemak bersamanya, bersama-sama dengan ringkasan rentetan kosong.
Mengapakah SHA-1 ditandakan sebagai rosak?
Kerana ia adalah. Perlanggaran praktikal telah diterbitkan dalam 2017 (SHAttered), dan perlanggaran awalan-pilihan — varian yang memecahkan tandatangan dan sijil — menjadi mampu milik dalam 2020. Ia disertakan supaya anda boleh menghasilkan semula nilai SHA-1 sedia ada seperti id objek git dan tandatangan API warisan, yang merupakan perkara yang berbeza daripada bergantung padanya.
Dari mana datangnya UUID?
Daripada crypto.randomUUID(), atau crypto.getRandomValues() yang rawakUUID tidak tersedia. Kedua-duanya adalah penjana selamat kriptografi pelayar. Math.random() tidak pernah digunakan: keadaan dalamannya boleh dipulihkan daripada jangka pendek output, yang menjadikan apa-apa yang dibina daripadanya boleh diramal. Jika tiada sumber selamat wujud, alat itu enggan menjana dan bukannya menurunkan taraf secara senyap-senyap.
Adakah penyahkod JWT mengesahkan tandatangan?
Tidak. Ia menyahkod pengepala dan muatan serta menunjukkan kepada anda perkara yang mereka dakwa. Ia tidak menyemak tandatangan, jadi tiada apa yang ditunjukkannya membuktikan token itu sahih, tidak diubah atau dikeluarkan oleh sesiapa sahaja yang dinamakannya. Pengesahan memerlukan kunci pengeluar dan algoritma yang disematkan, yang dimiliki oleh sistem yang mempercayai token — bukan halaman web.
Bolehkah saya menampal token akses sebenar?
Anda boleh, dan anda tidak sepatutnya — di sini atau di mana-mana sahaja. Token langsung ialah bukti kelayakan: sesiapa yang memegangnya boleh bertindak sebagai anda sehingga ia tamat tempoh. Halaman ini menyahkod secara setempat dan tidak menghantar apa-apa, tetapi itu adalah tuntutan yang anda tidak boleh sahkan sepintas lalu di mana-mana tapak, jadi tabiat selamat telah tamat tempoh atau menguji token. Jika anda telah menampalnya di suatu tempat, putarkannya.
Bagaimanakah perbezaan teks berfungsi?
Ia mengira skrip edit terpanjang-biasa-seterusnya, yang memberikan set tambahan dan penyingkiran minimum dan bukannya perbandingan baris demi baris yang naif. Garis hadapan dan belakang yang sama dipangkas terlebih dahulu, jadi membandingkan dua fail besar yang berbeza di satu tempat adalah pantas.
Mengapa perbezaan menolak input yang sangat besar?
Algoritma LCS memerlukan masa dan ingatan yang berkadar dengan hasil darab kedua-dua panjang. Melepasi beberapa ribu baris berbeza yang menjadi peruntukan tab pelayar tidak boleh cuba, jadi alat itu menolak dengan bersih dan mencadangkan untuk membandingkan wilayah yang lebih kecil. Fail yang berkongsi kebanyakan kandungannya dipangkas terlebih dahulu dan kekal pantas tanpa mengira jumlah saiz.
Adakah pengesanan unit cap masa boleh dipercayai?
Ia adalah heuristik yang didokumenkan, dan ia tidak pernah senyap. Apa-apa sahaja di atau di atas 10^11 dianggap sebagai milisaat, kerana 10^11 detik ialah tahun 5138 sementara 10^11 milisaat ialah 1973. Unit yang sebenarnya digunakan sentiasa dipaparkan dengan hasilnya, dan anda boleh mengatasinya.
Adakah kit alat berfungsi di luar talian?
Selepas halaman dimuatkan, ya — tiada apa yang memerlukan rangkaian. Tiada pekerja perkhidmatan, jadi beban awal masih memerlukan sambungan.
Adakah ia berfungsi pada telefon?
ya. Reka letak berfungsi dari 320 CSS piksel ke atas, teks bentuk ialah 16px jadi Safari mudah alih tidak mengezum pada fokus dan kawalan memenuhi 44-piksel sasaran sentuh minimum. Editor dan output menatal di dalam kotak mereka sendiri, jadi barisan panjang JSON yang diminimumkan tidak pernah melebarkan halaman.
Adakah sanitizer editor HTML selamat digunakan pada input yang tidak dipercayai?
Tidak, dan panel berkata demikian. Ia adalah senarai yang dibenarkan untuk keluaran editor sendiri: elemen dan atribut di luar senarai tetap dialih keluar, pengendali acara tidak dapat bertahan kerana tiada atribut kekal melainkan ia disenaraikan dan sahaja pautan http, https, mailto, tel, ftp dan relatif disimpan. Itu menjadikan perkara yang dikeluarkan oleh editor ini selamat untuk ditampal ke halaman yang anda kawal. Ia bukan penapis XSS tujuan umum — ia adalah tokeniser rentetan, bukan penghurai HTML5, jadi muatan bermusuhan pada dasarnya boleh dihuraikan secara berbeza oleh pelayar. Pratonton ialah iframe kotak pasir tanpa skrip membenarkan, jadi tiada apa yang boleh dilaksanakan di sana tanpa mengira.
Mengapakah kalkulator chmod menunjukkan S dan T dalam huruf besar kadangkala?
Kerana bit khas ditetapkan dan bit pelaksanaan yang sepadan tidak. 4755 ialah rwsr-xr-x, program setuid yang boleh dijalankan; 4644 ialah rwSr--r--, fail setuid yang tiada siapa boleh laksanakan, yang hampir selalu merupakan kesilapan. Huruf besar ialah sistem yang memberitahu anda bahawa bit tidak mempunyai apa-apa untuk bertindak, dan kalkulator yang menunjukkan huruf kecil di sana akan menyembunyikan satu perkara yang perlu anda lihat.
Adakah penukar docker pernah menjalankan arahan yang saya tampal?
Tidak. Ia membelah rentetan dengan tokeniser sedar petikan dan membaca kepingan. Tiada eval, tiada shell dan tiada proses anak di mana-mana dalam pangkalan kod. Tanda belakang, $(...) dan koma bertitik kekal sebagai aksara literal. Mana-mana bendera yang tidak boleh ditukar dinamakan dalam amaran yang boleh dilihat dan bukannya digugurkan, kerana fail karang yang secara senyap kurang daripada arahan yang diperolehnya ialah perkara paling teruk yang boleh dihasilkan oleh alat ini.
Mengapa masa pratonton cron tidak sepadan dengan pelayan saya?
Biasanya zon waktu: cron menggunakan zon mesin yang dijalankan dan pratonton menggunakan zon yang anda pilih, jadi tetapkan ia kepada zon pelayan anda. Punca lain yang berkemungkinan ialah peraturan hari — apabila kedua-dua hari dalam bulan dan hari dalam minggu ditetapkan, cron dijalankan apabila EITHER padanan, yang menyala lebih kerap daripada jangkaan kebanyakan orang. Penjana memberi amaran apabila itu terpakai.
Adakah terdapat iklan atau analitik?
Pengiklanan dilumpuhkan dalam konfigurasi semasa. Analitis seluruh tapak berjalan sahaja pada hos pengeluaran kanonik yang dikonfigurasikan dan didedahkan dalam Dasar Privasi; nilai yang ditampal, token, URL dan kandungan fail dikecualikan daripada acara analitis ToolAcre sendiri.
Had
- Semuanya berjalan dalam satu tab pelayar, jadi setiap utiliti dibatasi oleh memori peranti anda. Masing-masing mempunyai had input yang jelas dan menolak kerja bersaiz besar dan bukannya membekukan.
- Pencincangan dan penjanaan UUID memerlukan konteks selamat (https:// atau localhost), kerana di situlah pelayar mendedahkan Web Crypto.
- Penyahkod JWT tidak sekali-kali mengesahkan tandatangan dan token JWE yang disulitkan tidak boleh dinyahkod sama sekali.
- YAML dibaca dengan skema data sahaja; dokumen yang bergantung pada tag tersuai ditolak oleh reka bentuk.
- Jadual entiti HTML merangkumi subset praktikal dan bukannya semua rujukan bernama 2,231 HTML5 dan nama yang tidak diketahui dilaporkan dan bukannya diteka.
- Perbezaannya membandingkan keseluruhan baris. Tiada penyerlahan peringkat perkataan atau peringkat aksara dalam baris yang diubah.
- Pembersih editor HTML ialah senarai yang dibenarkan untuk keluarannya sendiri, bukan penapis XSS tujuan umum untuk input yang tidak dipercayai dan ia tidak mempunyai imej, jadual atau penggayaan.
- Penukar docker mengendalikan satu arahan docker run pada satu masa dan menamakan setiap bendera yang tidak boleh diwakilinya dan bukannya menjatuhkannya.
- Penjana cron membaca sintaks crontab lima medan sahaja, dan masa yang dijalankan seterusnya adalah pratonton berdasarkan data zon waktu pelayar dan bukannya jaminan tentang pelayan anda.