简体中文

视频和字幕 · YouTube 缩略图下载器和元数据查看器

为什么在粘贴之前会注明“联系人 i.ytimg.com 和 youtube.com”

· 为什么它很重要

youtube 隐私 浏览器开发工具

显示缩略图请求和一个元数据请求的网络面板
原始 ToolAcre 矢量图

大多数工具都会在政策页面中描述其隐私;这个工具在工具本身上命名其主机。这篇文章解释了为什么预先命名主机很重要、它如何适合 ToolAcre 的无分析设置以及如何兑现该工具的承诺。

一行中的网络承诺 — 为什么“联系 i.ytimg.com 和 youtube.com”不寻常

在 Fetch 之前命名 i.ytimg.com 和 www.youtube.com 会给 IT 审核者带来具体的期望,而不是关于隐私的模糊承诺。第一主机提供候选缩略图;第二个服务于 oEmbed 记录。由于披露出现在单击之前,因此测试人员可以观察空闲页面、粘贴链接,并在任何查找开始之前确定记录的第三方请求是否可接受。

在其实际范围内阅读该语句。它描述了由该工具的 Fetch 操作发起的请求,而不是生产页面其他地方可能存在的每个字体、脚本、分析请求或部署功能。有用的审核会隔离所测试的操作,并将其流量与记录的主机进行比较。它不会将一个干净的跟踪转换为有界实现无法建立的页面范围声明。

您可以测试的策略与声明 - 隐私页面和命名主机之间的区别

源和清单描述了预期的行为;网络面板记录显示浏览器实际发送的内容。使用两种形式的证据。代码识别预期的 URL、请求选项和触发器,而实时跟踪则揭示可能改变运行的扩展、服务工作线程、托管代理或浏览器策略。如果他们不同意,分歧就会变成一项具体的调查,而不是对“本地”或“私人”等广泛标签的争论。

在交互之前打开 DevTools,选择网络,清除现有行并关闭请求保存,以便早期导航不会污染计数。粘贴支持的链接并验证本地解析不会创建 Google 查找。然后按“获取”一次,按提取的视频 ID 进行过滤,并按主机名进行分组或扫描。如果跟踪支持审查或白名单更改,则捕获时间戳和状态列。

验证工具的直接请求,无需声明页面范围的严格 CSP 或无外部资产

不要从此模块推断页面范围内严格的内容安全策略或缺少分析、广告、字体和外部脚本。这些断言需要来自已部署页面及其标头的证据,而不是来自特定于工具的网络帮助程序的证据。可辩护的主张范围更窄:在明确的用户操作后,查找代码向两个指定的 Google 主机发出匿名公共 GET。

该路线是直达的。 ToolAcre API 端点不会将粘贴的 ID 传送到服务器、检索 Google 的响应或存储查找历史记录。这减少了一个中介,但并没有消除第三方:Google 仍然会收到缩略图和元数据请求。将点击、目的地、请求计数和响应类别记录在一起,这样“直接”就不会被误读为“离线”或“Google 不可见”。

为什么是两个而不是一个主机 - 图片和元数据来自不同的 YouTube 服务

对于一次成功查找,预计会出现 8 个 i.ytimg.com 请求:maxresdefault、sddefault、hqdefault、mqdefault、default、hq1、hq2 和 hq3。 ToolAcre 读取每个 JPEG 主体并解码尺寸,因此携带 120×90 占位符的成功状态不会被误认为是所请求的较大艺术品。五个可选的 WebP 海报地址作为链接生成,但不会作为可读下载正文获取。

需要一个单独的 www.youtube.com/oembed 请求,其查询包含规范的观看 URL 和 format=json。其结果提供标准化的公共元数据而不是图像可用性。所有请求都忽略凭据和引荐来源网址,请求无存储并遵循重定向; Google 会看到它们和浏览器 Origin 标头。这些选项描述客户端行为,而不是匿名保证或服务器端保留策略。

工作示例:每个 JPEG 缩略图一个请求加上一个 oEmbed 查找

一次干净运行包含九个查找请求:八个 JPEG 探针和一个 oEmbed 调用。打开可用的 JPEG 行并根据工具结果验证其响应维度。然后单击该行的下载控件。保存应重用在探测期间保留的 Blob,因此不应出现第二个图像请求。此时的重复请求将与预期的 Blob 重用行为相矛盾,值得调查。

在计数时保持链接与请求不同。复制 WebP URL 或将其作为文本查看并不意味着 ToolAcre 获取其字节,并且 vi_webp 路径缺少 JavaScript Blob 下载所需的跨域响应标头。渲染生成的隐私增强型 iframe 也在该查找跟踪之外:稍后,当另一个页面或预览加载复制的嵌入内容时,它会联系 youtube-nocookie.com。

这不包括什么 - 该工具不能代表 YouTube 自己的日志记录或政策

对失败进行分类,而不是将其扁平化。离线模式下,扩展程序或代理可以在 HTTP 响应存在之前停止传输。图像可以返回 404、另一个错误状态、200 占位符或无法解码的字节。元数据可能因网络中断、HTTP 拒绝或无效 JSON 而失败。在屏幕截图或 HAR 注释中保留这些区别,因为每个都提出了不同的解释和后续措施。

跟踪无法揭示 Google 的内部日志记录、保留或关联政策。它还无法提供私人、已删除或有年龄限制的材料。失败的受限查找是预期的注销行为,而成功的公共查找仅证明该环境当时收到的内容。这两种结果都无法验证重用权、预测未来的可用性或为其他类别的视频建立通用行为。

要点:更少的承诺,全部可检查 - YouTube 缩略图下载器和元数据查看器如何声明并保持其网络行为

当承诺小到足以伪造时,网络透明度就会发挥作用:在 Fetch 之前解析是本地的,然后一次显式单击即可启动直接缩略图并嵌入对公开主机的请求。如果 DevTools 显示携带查找数据的 ToolAcre API 请求,则观察到的行为与实现声明相冲突。如果请求计数不同,请在确定产品或测试设置是否负责之前检查重试、服务工作人员、重定向和用户操作。

当面板显示预期的九个请求并且没有查找代理时,将跟踪保留为过时的、特定于环境的证据。如果结果告知政策,请包括浏览器版本、扩展或托管网络上下文。在有意义的部署或依赖项更改后重复,而不是将旧捕获视为永久证明。最有力的结论仍然是准确的:该浏览器在这次运行中使用这些主机、选项和响应执行了记录的查找。