03 / ГАЙДЫ
Как проверить, что онлайн-инструмент не загружает ваши файлы
Бесплатное методическое руководство: проверяйте сетевой панелью браузера и тестовым файлом с канареечной строкой, отправляет ли онлайн-инструмент ваши файлы на сервер, с оговорками про кеш и service workers. Затем посмотрите, как тот же метод работает как публичный, доступный для перезапуска harness доказательств Toolars с ежедневно переснимаемой квитанцией.
Почему проверять, а не верить
Утверждение о способе обработки можно проверить. Любой инструмент может сказать, что ваши файлы никогда не покидают устройство; утверждение становится доказательством только тогда, когда сетевой трафик во время реальной задачи наблюдаем и воспроизводим. Этот гайд учит одному методу — наблюдайте, что браузер отправляет, пока инструмент работает, — а затем показывает тот же метод как постоянный публичный артефакт, чтобы утверждения о Toolars можно было проверять, а не верить.
- Обещания и доказательстваЯрлык — это обещание, а захват трафика — доказательство; разница в том, что захват можно воспроизвести, изучить и оспорить.
- Один метод, любой инструментМетод не зависит от инструмента: он работает в штатной сетевой панели браузера, занимает около минуты и подходит для любого сайта, который вы решите проверить.
- Проверено на себеЭтот гайд не называет других сервисов и ничего не утверждает о поведении других сайтов; он учит проверке, а затем демонстрирует её на доказательствах, которые Toolars публикует о себе сама.
Проверка в DevTools за шестьдесят секунд
В каждом браузере для компьютера есть монитор сети, который записывает каждый запрос страницы. Применённый в правильном порядке, он напрямую отвечает на вопрос об отправке: ушёл ли с этого устройства запрос, нёсший мой файл?
Завершите работу и скачайте результат, пока панель записывает. Единицей доказательства является вся сессия: отправка может произойти только внутри запроса, а запрос не может скрыться от полного журнала.
- Сначала открыть и очиститьСначала откройте страницу инструмента и сетевую панель — инструменты разработчика, вкладка Network, — очистите журнал и оставьте запись включённой. Загрузка страницы всегда порождает запросы HTML, скриптов и стилей; такой каркасный трафик ожидаем.
- Работать с жертвенным файломВыполните задачу с тестовым файлом, созданным только для этого: конвертируйте, поверните, сожмите. Чистый журнал в начале означает, что каждый видимый запрос относится к вашей задаче.
- Наблюдать за действиемНажмите действие инструмента и наблюдайте за списком. Локальный инструмент может при первом использовании загрузить код, шрифты или компоненты движка — а после разогрева идеально не должен ничего.
Чтение журнала: каркасный трафик — не ваш файл
Навык состоит в том, чтобы отличать трафик страницы от трафика данных. Каркасный трафик доставляет приложение в ваш браузер; трафик данных уносит содержимое. Когда знаешь, что искать, они выглядят в панели совершенно по-разному.
- Каркасные запросыКаркасные запросы маленькие, кешируемые и носят имена программ — скрипты, стили, шрифты и файлы движка по собственным путям сайта. Они доставляют код на ваше устройство; они никуда не отправляют ваш файл.
- Признак отправкиОтправка выглядит как POST-, PUT- или multipart-запрос, тело которого примерно совпадает по размеру с вашим файлом, адресованный не тому источнику, что страница. Если такой запрос уходит в момент нажатия «конвертировать», файл покинул устройство.
- Откройте и посмотритеРазмер сам по себе ничего не доказывает в обе стороны: сжатые блоки, возобновляемые сессии и WebSockets могут разбить передачу на части. Доказательство — метод, адресат и содержимое запроса: откройте и посмотрите.
Кеш и service workers меняют то, что вы видите
Сетевой журнал измеряет этот запуск в этом состоянии браузера — а это состояние как раз и существует, чтобы его меняли кеш и service workers. Хорошо читать журнал — значит управлять этим состоянием.
- Разогрев — это нормальноПри повторном визите разогретый сайт отдаёт каркас с диска или из service worker, и панель показывает гораздо меньше запросов, чем при первом визите. Меньше запросов после разогрева — здоровый вид локального инструмента, а не само по себе доказательство чего-либо.
- Начинать с чистогоДля чистого чтения начните с нового профиля браузера или приватного окна, включите в панели отключение кеша и помните, что приватный режим не везде блокирует service workers.
- Блокировать workerСамые сильные захваты начинают каждый запуск в свежем контексте браузера с заблокированными service workers, чтобы ничего не отдавалось из кеша и ничего не перехватывалось до записи в панели. Публичный harness ниже записывает именно так.
Канареечная проверка: пометьте файл и найдите метку
Решающий шаг вперёд по сравнению с простым наблюдением: вставьте в тестовый файл уникальную метку — канареечную строку — а затем найдите эту строку в записанных запросах. Если байты не появились ни в одном запросе, файл никуда не отправился.
Это самый убедительный метод для неспециалиста, потому что он проверяет сами байты, а не намерения инструмента.
- Пометьте файлСоздайте жертвенный файл и вставьте метку, которую вы сами сгенерировали и нигде не публиковали: случайный UUID в текстовом слое, комментарий изображения, заметку PDF. Смысл совпадения задаёт уникальность метки.
- Найдите в трафикеПосле задачи найдите метку в записях панели — URL, строках запроса и телах запросов. Совпадение означает, что байты вашего файла покинули устройство; отсутствие совпадений за всю сессию — сильное прямое доказательство того, что они не покинули.
- ПовторяйтеКанарейка покрывает только наблюдаемую сессию — поэтому регулярные запланированные захваты важнее одной тщательной ручной проверки.
Доказательства, которые Toolars публикует о себе
Toolars работает по тому же методу как постоянный публичный артефакт: типизированное заявление о способе обработки для каждого инструмента, страница Privacy proof с записанным трафиком и машиночитаемая квитанция, которая называет свои пределы так же ясно, как результаты.
- Раскрытые хостыСтраница Privacy proof перечисляет каждый внешний хост, который может достичь каркас сайта, заголовки безопасности, отдаваемые с ответами, и шаги самопроверки, которые можно выполнить вручную в той же сетевой панели.
- Машиночитаемая квитанцияМашиночитаемая квитанция проверки по адресу /privacy-proof/verification-receipt.json публикует команды проверки, измеренные результаты сценариев, раскрытые внешние хосты и редакцию релиза для сверки с заголовком ответа X-Toolars-Release сайта.
- Честные пределыКвитанция так же ясно говорит, чего не доказывает: измеренное окно покрывает тот запуск, а не аудит всего, что сервис мог бы когда-либо сделать.
Публичный harness доказательств и его четыре сценария
Те же проверки упакованы как запускаемый harness в открытом репозитории, так что утверждение о локальной обработке можно проверить, ничего не спрашивая у Toolars. Он управляет работающим сайтом, записывает каждый запрос включая запросы worker и громко падает, когда граница пересечена.
Harness находится в публичном репозитории https://github.com/aixtral/toolars-open, в каталоге evidence-harness/. Он опубликован под лицензией MIT и проверяет развёрнутый сайт — тот предмет, о котором на самом деле идёт речь, — а не частную промежуточную копию.
- Четыре сценарияHarness управляет работающим сайтом в headless Chromium через четыре сценария: конвертация изображения с скачиванием; конвертация HEIC, чей измеренный запуск после разогрева декодера не должен выдать ни одного запроса; задача OCR со вторым языковым пакетом, который должен прийти с собственного источника сайта; и поворот PDF на встроенном образце.
- Три инвариантаВ каждом измеренном окне он требует три инварианта: ноль запросов-отправок, ноль утечек канарейки — байты входного файла несут случайную метку — и ноль неожиданных cross-origin запросов за пределами раскрытого собственного аналитического прокси сайта, который считается и называется по имени, а не игнорируется.
- Ежедневное переснятиеЗапланированный рабочий процесс каждый день переснимает квитанцию против работающего сайта, а значок privacy-proof репозитория зелёный только тогда, когда результат последней квитанции — verified; неудачный запуск читается как violation или inconclusive и никогда не бывает молча зелёным.
Перезапустите доказательство сами
Квитанция стоит ровно столько, сколько её воспроизводимость. Harness создан для того, чтобы его мог запустить кто угодно, против рабочего источника, с результатами в файле, который можно изучить построчно.
Поскольку каждый сценарий начинается в свежем контексте браузера с заблокированными service workers, чтение «ноль запросов» означает то, что и должно: после разогрева измеренный запуск вообще не касался сети.
- Клонировать и проверитьКлонируйте репозиторий, перейдите в evidence-harness/, установите его зависимости и Chromium от Playwright, затем запустите скрипт проверки с рабочим сайтом как целевым источником.
- Коды выхода — это вердиктЗапуск пишет privacy-proof-receipt.json и завершается ненулевым кодом, если что-то неожиданное пересекает границу — запрос с телом, канарейка в URL или хост, которого нет в опубликованном списке сайта.
- Только метаданныеКвитанция записывает только метаданные запросов — метод, хост, путь, тип ресурса, наличие тела, — и никогда не записывает содержимое файлов, тел запросов или ответов.
Что этот метод не может доказать
Честная проверка включает собственные границы. Зная их, вы не прочитаете чистый сетевой след как гарантию, которой он никогда не был.
- Одно окноЧистый след покрывает наблюдаемую сессию — тот запуск, тот браузер, тот файл. Он не аудирует серверы провайдера, его сотрудников или будущий код.
- Ваше устройство имеет значениеЧто покидает ваше устройство, зависит и от самого устройства: скомпрометированный браузер, вредоносное расширение или общий профиль могут перемещать данные независимо от архитектуры любого инструмента.
- Постоянное доказательствоОтноситесь к любому утверждению о приватности — включая утверждение этого сайта — как к постоянному доказательству, которое переснимается, а не как к пожизненной гарантии. Именно поэтому harness перезапускается по расписанию вместо того, чтобы почивать на одном удачном захвате.
Посмотрите постоянное доказательство.
Типизированные декларации исполнения, записанный трафик, раскрытые хосты и машиночитаемая квитанция — переснимаются против работающего сайта каждый день.