安全和本地處理
如何強制執行而不是斷言本地處理聲明,以及如何報告漏洞。
草案——未經律師審閱。本文件僅供網站擁有者作為起點,不構成法律意見,也未經合格專業人士審查,且可能不符合任何特定司法管轄區的要求。請勿直接依賴本草案。
本檔案的狀態
ToolAcre 公開提供於 https://toolacre.com/。這是由 Cloudflare Pages 提供的靜態網站;頁面請求路徑中沒有 ToolAcre 應用程式伺服器。
為什麼「本地處理」是可勾選的
任何網站都能聲稱不會上傳您的檔案;真正有用的問題是能否自行驗證。在此可以:開啟瀏覽器開發者工具、切換至「網路」面板,再操作工具。
在做出任何選擇之前,您將看到 Google Analytics 4 的拒絕狀態請求和空的 Google 追蹤程式碼管理器容器。來自 ToolAcre 的 API 的分析測量請求可能僅在您允許分析後才會出現。在任何同意設定下,ToolAcre 的工具代碼絕不能發送包含您的文件、貼上文字或產生的輸出的請求。自動網路防護會檢查整個應用程式的該屬性;它不會代表 Google 對 Google 腳本的內部結構做出承諾。
如何在程式碼庫中強制執行
- 該專案的自動化測試包括一個網路防護,如果工具嘗試不應該發出的請求,該防護就會失敗。
- 結構化資料建構者拒絕發布評級、評論、價格或使用計數,因此不會意外地引入捏造的信任訊號。
- 佔位符掃描在 CI 中運行,並阻止任何包含真實廣告或分析標識符、私鑰或個人資料連結的提交。
- 依賴項僅限於許可許可,並且添加內容是經過審查而不是假設的。
誠實的警告
- Direct Media Downloader 按設計發出網路請求;這就是它的功能,它宣布每一項。
- 「本機處理」是指 ToolAcre 的工具程式碼不會上傳您提供的檔案或文字。啟用分析的頁面仍會載入《隱私權政策》中揭露的 Google 指令碼。本機處理無法防範惡意軟體、遭入侵的擴充功能、您同意載入的其他指令碼,或能看到您螢幕的人。
- 刪除影像元資料並不是匿名。圖像元資料隱私工具在其自己的頁面上如此說道。
- 這些是瀏覽器實用程序,而不是經過審核的安全產品。沒有任何一個經過第三方安全審核,且本文檔沒有其他聲明。
報告漏洞
客戶端問題在範圍內並且受到歡迎:跨站點腳本、原型污染、依賴漏洞,以及最重要的是,當頁面聲稱資料沒有離開瀏覽器時,資料會離開瀏覽器。
公用工具是靜態 Cloudflare Pages 資產,其請求路徑中沒有 ToolAcre 應用程式 API 或帳戶資料庫。單獨的邊緣 Worker 處理重定向和健康檢查;有關任一表面的報告均在範圍內。
機器可讀的聯絡檔案發佈於 /.well-known/security.txt。
發送至 contact@toolacre.com 的郵件已送達。它被轉發到受監控的郵箱,而不是從此網域中的地址進行答复,因此答復將從其他地方到達。
沒有錯誤賞金
沒有賞金計劃,也沒有獎勵預算。直白地說出來比讓研究人員在完成工作後發現它更公平。