简体中文

安全和本地处理

如何强制执行而不是断言本地处理声明,以及如何报告漏洞。

草案——未经律师审查。本文档是作为网站所有者的起点而准备的。它不是法律建议,未经合格的专业人士审查,并且可能不满足任何特定司法管辖区的要求。不要按原样依赖它。

本文件的状态

ToolAcre 已在 https://toolacre.com/ 公开上线。本站是通过 Cloudflare Pages 提供的静态网站;页面请求路径中没有 ToolAcre 应用服务器。

为什么“本地处理”可以验证

任何网站都可以声称它不上传您的文件。有用的问题是您是否可以验证它,在这里您可以:打开浏览器的开发人员工具,切换到网络面板,然后使用工具。

在做出任何选择之前,您将看到 Google Analytics 4 的拒绝状态请求和空的 Google 跟踪代码管理器容器。仅当您允许分析后,来自 ToolAcre API 的分析测量请求才会出现。在任何同意设置下,ToolAcre 的工具代码绝不能发送包含您的文件、粘贴文本或生成的输出的请求。自动网络防护会检查整个应用程序的该属性;它不会代表 Google 对 Google 脚本的内部结构做出承诺。

如何在代码库中强制执行

  • 该项目的自动化测试包括一个网络防护,如果工具尝试不应该发出的请求,该防护就会失败。
  • 结构化数据构建者拒绝发布评级、评论、价格或使用计数,因此不会意外地引入捏造的信任信号。
  • 占位符扫描在 CI 中运行,并阻止任何包含真实广告或分析标识符、私钥或个人资料链接的提交。
  • 依赖项仅限使用宽松许可证,并且新增依赖都会经过审查,而不是默认视为安全。

诚实的警告

  • 直链媒体下载工具会按设计发起网络请求;联网正是其功能的一部分,并且每次请求前都会明确提示。
  • 本地处理意味着 ToolAcre 的工具代码不会上传您提供的文件或文本。支持分析的页面仍会获取隐私政策中披露的 Google 脚本。本地处理不能保护您免受恶意软件、受损扩展、您同意的其他脚本或有权访问您屏幕的人的侵害。
  • 删除图像元数据并不是匿名。图像元数据隐私工具在其自己的页面上如此说道。
  • 这些是浏览器实用程序,而不是经过审核的安全产品。没有任何一个经过第三方安全审核,并且本文档没有其他声明。

报告漏洞

欢迎报告客户端问题,包括跨站脚本、原型污染、依赖项漏洞,尤其是页面声称数据不会离开浏览器、实际却发生外传的情况。

公开工具由 Cloudflare Pages 以静态资源形式提供,其请求路径中没有 ToolAcre 应用 API 或账户数据库。单独的边缘 Worker 负责重定向和健康检查;这两个部分的问题均可报告。

机器可读的联系文件发布于 /.well-known/security.txt。

发送到 contact@toolacre.com 的邮件可以正常送达。邮件会转发到有人查看的邮箱,而不会从本域名地址直接回复,因此回复邮件可能来自其他地址。

无漏洞赏金计划

没有赏金计划,也没有奖励预算。直白地说出来比让研究人员在完成工作后发现它更公平。

其他政策