03 / गाइड
कैसे जाँचें कि कोई ऑनलाइन टूल आपकी फ़ाइलें अपलोड नहीं कर रहा
एक मुफ़्त विधि गाइड: ब्राउज़र के नेटवर्क पैनल और कैनरी-स्ट्रिंग टेस्ट फ़ाइल से जाँचें कि कोई ऑनलाइन टूल आपकी फ़ाइलें अपलोड करता है या नहीं — कैश और सर्विस वर्कर की सावधानियों के साथ। फिर वही तरीका Toolars के सार्वजनिक, दोबारा चलाए जा सकने वाले एविडेंस हैनेस के रूप में, रोज़ाना फिर से कैप्चर होते रसीद के साथ।
भरोसा क्यों नहीं, सत्यापन क्यों
प्रोसेसिंग का दावा जाँचा जा सकता है। कोई भी टूल कह सकता है कि आपकी फ़ाइलें आपके डिवाइस से बाहर नहीं जातीं; दावा तभी सबूत बनता है जब किसी असली काम के दौरान नेटवर्क ट्रैफ़िक दिखाई देने योग्य और दोहराने योग्य हो। यह गाइड एक तरीका सिखाती है — टूल काम करते समय ब्राउज़र क्या भेज रहा है, यह देखें — और फिर वही तरीका Toolars के बारे में किए गए दावों पर लगातार सार्वजनिक रूप से चलता दिखाती है, ताकि उन्हें मानना नहीं, जाँचा जा सके।
- वादे बनाम सबूतलेबल एक वादा है और कैप्चर एक सबूत; फ़र्क़ यह कि कैप्चर को दोबारा चलाया, खोला और चुनौती दी जा सकती है।
- एक तरीका, हर टूलतरीका टूल-निरपेक्ष है: यह ब्राउज़र के अपने नेटवर्क पैनल में चलता है, लगभग एक मिनट लेता है, और किसी भी साइट पर काम करता है जिसे आप परखना चाहें।
- खुद पर जाँचा हुआयह गाइड किसी और सेवा का नाम नहीं लेती और किसी और साइत के बर्ताव के बारे में कुछ भी दावा नहीं करती; जाँच सिखाती है और फिर Toolars के अपने प्रकाशित सबूत पर उसे दिखाती है।
DevTools की साठ-सेकंड जाँच
हर डेस्कटॉप ब्राउज़र में नेटवर्क मॉनिटर होता है जो पेज का हर अनुरोध दर्ज करता है। सही क्रम में इस्तेमाल करने पर यह अपलोड के सवाल का सीधा जवाब देता है: क्या मेरी फ़ाइल लेकर इस डिवाइस से कोई अनुरोध गया?
काम पूरा करें और पैनल रिकॉर्ड करता रहे तब परिणाम डाउनलोड करें। सबूत की इकाई पूरी सत्र है: अपलोड सिर्फ़ किसी अनुरोध के अंदर हो सकता है, और अनुरोध पूरे लॉग से छिप नहीं सकता।
- पहले खोलें, साफ़ करेंपहले टूल का पेज और नेटवर्क पैनल खोलें — डेवलपर टूल्स, फिर नेटवर्क टैब —, लॉग साफ़ करें और रिकॉर्डिंग चालू रखें। पेज लोड होने पर HTML, स्क्रिप्ट और स्टाइल के अनुरोध हमेशा होंगे; यह शेल ट्रैफ़िक अपेक्षित है।
- नष्ट होने वाली फ़ाइल से परखेंकेवल इसी काम के लिए बनाई टेस्ट फ़ाइल पर काम चलाएँ: उसे कन्वर्ट करें, घुमाएँ, कंप्रेस करें। शुरुआत में साफ़ लॉग का मतलब है कि दिखने वाला हर अनुरोध आपके काम से जुड़ा है।
- एक्शन पर नज़र रखेंटूल का एक्शन दबाएँ और सूची देखें। लोकल टूल पहली बार में कोड, फ़ॉन्ट या इंजन एसेट माँग सकता है — और वार्म-अप रन के बाद, आदर्श रूप से कुछ नहीं।
लॉग पढ़ें: शेल ट्रैफ़िक आपकी फ़ाइल नहीं है
असली कौशल यह है कि पेज का ट्रैफ़िक और डेटा का ट्रैफ़िक अलग पहचाना जाए। शेल ट्रैफ़िक ऐप्लिकेशन को आपके ब्राउज़र तक पहुँचाता है; डेटा ट्रैफ़िक सामग्री को कहीं ले जाता है। क्या देखना है, यह जान लेने के बाद दोनों पैनल में बिल्कुल अलग दिखते हैं।
- शेल अनुरोधशेल अनुरोध छोटे, कैश करने योग्य और सॉफ़्टवेयर जैसे नाम वाले होते हैं — स्क्रिप्ट, स्टाइल, फ़ॉन्ट और इंजन फ़ाइलें, साइट के अपने पथों पर। ये कोड आपके डिवाइस पर लाते हैं; आपकी फ़ाइल को कहीं नहीं ले जाते।
- अपलोड की पहचानअपलोड इस तरह दिखता है: POST, PUT या मल्टीपार्ट अनुरोध जिसका बॉडी लगभग आपकी फ़ाइल जितना बड़ा हो, और जो पेज की ऑरिजिन से अलग किसी पते पर जा रहा हो। कन्वर्ट दबाते ही ऐसा कोई अनुरोध उठा तो फ़ाइल डिवाइस से बाहर गई।
- खोलकर देखेंआकार अपने आप किसी तरफ़ सबूत नहीं है: कंप्रेस्ड चंक, फिर से शुरू होने वाले सेशन और WebSocket ट्रांसफ़र को बाँट सकते हैं। सबूत अनुरोध की विधि, मंज़िल और पेलोड है — उसे खोलकर देखें।
कैश और सर्विस वर्कर दिखने वाली चीज़ बदल देते हैं
नेटवर्क लॉग इस ब्राउज़र-स्थिति में इसी रन को मापता है — और ब्राउज़र-स्थिति को बदलने के लिए ही कैश और सर्विस वर्कर होते हैं। लॉग सही से पढ़ने का मतलब है उस स्थिति को नियंत्रित करना।
- वार्म-अप सामान्य हैदुबारा विज़िट पर, गर्म हो चुकी साइट अपना शेल डिस्क या सर्विस वर्कर से देती है, और पैनल में पहली बार से कहीं कम अनुरोध दिखते हैं। वार्म-अप के बाद कम अनुरोध किसी स्वस्थ लोकल टूल का रूप है — अपने आप में यह किसी बात का सबूत नहीं।
- साफ़ शुरुआतसाफ़ पढ़ाई के लिए नए ब्राउज़र प्रोफ़ाइल या गुप्त विंडो से शुरुआत करें, पैनल का कैश-बंद विकल्प चालू करें, और याद रखें कि हर ब्राउज़र में गुप्त मोड सर्विस वर्कर नहीं रोकता।
- वर्कर रोकेंसबसे मज़बूत कैप्चर हर रन को नए ब्राउज़र कॉन्टेक्स्ट में सर्विस वर्कर रोककर शुरू करते हैं, ताकि कुछ भी कैश से न मिले और पैनल रिकॉर्ड करने से पहले कुछ रोका न जाए। नीचे का सार्वजनिक हैनेस ठीक इसी तरह रिकॉर्ड करता है।
कैनरी जाँच: फ़ाइल पर निशान लगाएँ, फिर खोजें
ट्रैफ़िक देखने से आगे का निर्णायक कदम यह है कि टेस्ट फ़ाइल में एक अनोखा निशान — कैनरी स्ट्रिंग — डालें और फिर कैप्चर किए अनुरोधों में वही स्ट्रिंग खोजें। अगर बाइट्स किसी अनुरोध में नहीं दिखे, तो फ़ाइल कहीं गई ही नहीं।
ग़ैर-विशेषज्ञ के लिए उपलब्ध सबसे ठोस तकनीक यही है, क्योंकि यह टूल के इरादों की नहीं, बाइट्स की खुद परीक्षा करती है।
- फ़ाइल पर निशानएक नष्ट होने वाली फ़ाइल बनाएँ और खुद बनाया, कभी प्रकाशित न किया गया निशान डालें: टेक्स्ट लेयर, इमेज कमेंट या PDF नोट में एक रैंडम UUID। मेल का मतलब अद्वितीयता ही देती है।
- ट्रैफ़िक में खोजकाम के बाद पैनल के कैप्चर किए अनुरोधों में — URL, क्वेरी स्ट्रिंग और बॉडी में — वह निशान खोजें। मिलान का मतलब है कि आपकी फ़ाइल के बाइट्स डिवाइस से बाहर गए; पूरे सत्र में बिना मिलान सबूत है कि वे नहीं गए।
- दोहराएँकैनरी सिर्फ़ देखे गए सत्र को कवर करता है — इसीलिए एक बार की बारीक मैनुअल जाँच से ज़्यादा मायने नियमित, अनुसूचित कैप्चर रखते हैं।
Toolars के अपने बारे में प्रकाशित सबूत
Toolars यही तरीका स्थायी सार्वजनिक आर्टिफ़ैक्ट के रूप में चलाता है: हर टूल के लिए टाइप किया प्रोसेसिंग घोषणा, कैप्चर किए ट्रैफ़िक वाला Privacy proof पेज, और एक मशीन-पठ्य रसीद जो अपनी सीमाएँ नतीजों जितनी साफ़ बताती है।
- घोषित होस्टPrivacy proof पेज हर बाहरी होस्ट की सूची देता है जिस तक साइट का शेल पहुँच सकता है, जवाबों के साथ मिलने वाले सुरक्षा हेडर, और सेल्फ-वेरीफ़ाई चरण जिन्हें आप उसी नेटवर्क पैनल में हाथ से चला सकते हैं।
- मशीन-पठ्य रसीद/privacy-proof/verification-receipt.json पर मशीन-पठ्य सत्यापन रसीद सत्यापन कमांड, मापे गए परिदृश्यों के नतीजे, घोषित बाहरी होस्ट, और साइट के X-Toolars-Release रिस्पॉन्स हेडर से मिलाने वाली रिलीज़ रिविज़न प्रकाशित करती है।
- ईमानदार सीमाएँरसीद यह भी उतनी ही साफ़ बताती है कि वह क्या साबित नहीं करती: मापी गई विंडो उसी रन को कवर करती है, यह किसी सेवा की पूरी संभावित क्षमता की ऑडिट नहीं।
सार्वजनिक एविडेंस हैनेस और उसके चार परिदृश्य
वही जाँचें खुले रिपॉज़िटरी में चलने योग्य हैनेस के रूप में पैक हैं, ताकि लोकल-प्रोसेसिंग दावे की पुष्टि Toolars से कुछ माँगे बिना हो सके। यह लाइव साइट को चलाता है, वर्कर अनुरोध सहित हर अनुरोध रिकॉर्ड करता है, और कोई सीमा पार होते ही ऊँची आवाज़ में असफल होता है।
हैनेस सार्वजनिक रिपॉज़िटरी https://github.com/aixtral/toolars-open में evidence-harness/ के अंदर है। यह MIT लाइसेंस में प्रकाशित है और डिप्लॉय की गई साइट — जिस बात का दावा है वही — की जाँच करता है, किसी निजी स्टेजिंग कॉपी की नहीं।
- चार परिदृश्यहैनेस लाइव साइट को हेडलेस Chromium में चार परिदृश्यों से चलाता है: डाउनलोड के साथ इमेज कन्वर्ज़न; HEIC कन्वर्ज़न जिसका मापा रन डिकोडर के वार्म-अप के बाद शून्य अनुरोध दे; OCR कार्य जिसका दूसरा लैंग्वेज पैक साइट की अपनी ऑरिजिन से आना चाहिए; और बंडल किए नमूने पर PDF रोटेशन।
- तीन स्थिरताएँहर मापी विंडो में वह तीन स्थिरताएँ जाँचता है: शून्य अपलोड अनुरोध, शून्य कैनरी लीक — इनपुट फ़ाइल के बाइट्स में एक रैंडम निशान होता है — और साइट के अपने घोषित फ़र्स्ट-पार्टी एनालिटिक्स प्रॉक्सी के अलावा शून्य अप्रत्याशित क्रॉस-ऑरिजिन अनुरोध, जिसे अनदेखा करने की बजाय गिना और नाम दिया जाता है।
- रोज़ाना पुनःकैप्चरएक अनुसूचित वर्कफ़्लो रोज़ लाइव साइट के विरुद्ध रसीद दोबारा कैप्चर करता है, और रिपॉज़िटरी का प्राइवेसी-प्रूफ़ बैज सिर्फ़ तब हरा होता है जब नवीनतम रसीद का परिणाम verified हो; असफल रन violation या inconclusive दिखता है, कभी चुपचाप हरा नहीं।
सबूत को खुद दोबारा चलाएँ
रसीद की कीमत उसकी पुनरुत्पादकता जितनी ही है। हैनेस इसलिए बनाया गया है कि कोई भी इसे लाइव ऑरिजिन के विरुद्ध चलाए और परिणाम किसी फ़ाइल में मिलें जिसे पंक्ति-दर-पंक्ति देखा जा सके।
चूँकि हर परिदृश्य नए ब्राउज़र कॉन्टेक्स्ट में सर्विस वर्कर रोककर शुरू होता है, शून्य-अनुरोध रीडिंग का अर्थ वही रहता जो दिखता है: वार्म-अप के बाद मापे गए रन ने नेटवर्क को बिल्कुल नहीं छुआ।
- क्लोन करके जाँचेंरिपॉज़िटरी क्लोन करें, evidence-harness/ में जाएँ, उसकी निर्भरताएँ और Playwright Chromium इंस्टॉल करें, फिर verify स्क्रिप्ट को लाइव साइट को लक्ष्य बनाकर चलाएँ।
- एग्ज़िट कोड ही फ़ैसलारन privacy-proof-receipt.json लिखता है और यदि कुछ अप्रत्याशित सीमा पार करे — बॉडी वाला अनुरोध, URL में कैनरी, या साइट की प्रकाशित सूची में न होने वाला होस्ट — तो शून्येतर कोड से समाप्त होता है।
- सिर्फ़ मेटाडेटारसीद में सिर्फ़ अनुरोध मेटाडेटा — विधि, होस्ट, पथ, रिसोर्स प्रकार, बॉडी की उपस्थिति — दर्ज होता है; फ़ाइल की सामग्री, अनुरोध या जवाब के बॉडी कभी नहीं।
यह तरीका क्या साबित नहीं कर सकता
ईमानदार सत्यापन अपनी सीमाओं को भी शामिल करता है। उन्हें जान लेने से साफ़ नेटवर्क ट्रेस को किसी गारंटी की तरह पढ़ने की ग़लती बचती है, जो वह थी ही नहीं।
- एक खिड़कीसाफ़ ट्रेस देखे गए सत्र को कवर करता है — वही रन, वही ब्राउज़र, वही फ़ाइल। यह किसी प्रदाता के सर्वर, कर्मचारियों या भविष्य के कोड की ऑडिट नहीं है।
- आपका डिवाइस मायने रखता हैआपके डिवाइस से क्या बाहर जाता है, यह डिवाइस पर भी निर्भर करता है: कोई समझौता किया ब्राउज़र, दुर्भावनापूर्ण एक्सटेंशन या साझा प्रोफ़ाइल किसी भी टूल की वास्तुकला से स्वतंत्र रूप से डेटा बहा सकती है।
- स्थायी सबूतहर प्राइवेसी दावे को — इस साइट के दावे सहित — दोबारा कैप्चर होते रहने वाला स्थायी सबूत मानें, जीवनभर की गारंटी नहीं। हैनेस अच्छी एक कैप्चर पर न रुककर अनुसूचना से चलता है ठीक इसीलिए।
स्थायी सबूत देखें।
टाइप किए रनटाइम घोषणाएँ, कैप्चर किया ट्रैफ़िक, घोषित होस्ट और मशीन-पठ्य रसीद — लाइव साइट के विरुद्ध रोज़ाना फिर से कैप्चर होती है।