Перевірте самі
Вам не потрібно нам довіряти. Браузер може показати кожен запит, який робить сторінка. Ось як перевірити, що ваш файл залишається на вашому пристрої.
Що ви перевірите
Інструменти на пристрої працюють в ізольованому фреймі, політика безпеки якого змушує браузер блокувати всі способи, якими код інструмента міг би надіслати дані: fetch, XHR, WebSocket, beacon-запити та завантаження будь-чого з інших сайтів. Якщо це так, обробка файлу не створює жодного запиту, який містить ваш файл: щонайбільше інструмент один раз завантажує власні програмні файли.
Політика безпеки не може заборонити фрейму самому перейти на іншу адресу, тому в списку нижче також перевіряється, що під час роботи інструмента не завантажується нова сторінка.
Покроково
- Відкрийте інструмент, що працює на вашому пристрої, наприклад позначений На пристрої · без надсилання.
- Відкрийте інструменти розробника.
- Chrome і Edge: натисніть F12 або Ctrl+Shift+I (⌘⌥I на Mac), потім відкрийте вкладку Network («Мережа»).
- Firefox: натисніть Ctrl+Shift+E (⌘⌥E на Mac).
- Safari: спочатку ввімкніть Параметри → Додатково → Показувати функції для веброзробників, потім виберіть Розробка → Показати вебінспектор і відкрийте Network.
- Підготуйте список. Увімкніть Preserve log (Chrome, Edge) або Persist logs (Firefox), потім очистіть список.
- Обробіть файл. Виберіть файл і запустіть інструмент, дочекайтеся результату.
- Перегляньте список.
- Виберіть фільтр Fetch/XHR (або XHR) і перевірте запити з вмістом файлу. Якщо ви ввімкнули необов’язкову аналітику, сторінка може надсилати короткі
POST-запити до/api/v1/eventsіз ключами сторінок і кроками інструментів, без вмісту файлів. Їх надсилає сторінка, а не рамка інструмента. - Відфільтруйте за Doc (HTML у Firefox, Document у Safari): поки інструмент працює, нові записи не додаються. Якби фрейм сам перейшов на іншу адресу, це було б видно тут.
- Решта записів (якщо вони є) — це власні програмні файли інструмента (скрипти), завантажені з його власної адреси. Їхній стовпець Size не показує жодного надсилання, і жоден із них не містить ваш файл у тілі запиту.
- Виберіть фільтр Fetch/XHR (або XHR) і перевірте запити з вмістом файлу. Якщо ви ввімкнули необов’язкову аналітику, сторінка може надсилати короткі
- За бажанням: перегляньте політику. Клацніть у списку документ фрейму інструмента й відкрийте заголовки відповіді. Заголовок
Content-Security-Policyміститьconnect-src 'none': саме це правило виконує ваш браузер. - За бажанням: вимкніть мережу. Коли інструмент завантажиться, переключіть панель Network у режим Offline і обробіть ще один файл. Усе одно працює, бо мережа не потрібна.
Хмарні інструменти виглядають інакше, і це навмисно
Інструменти, що працюють на нашому сервері, повідомляють про це ще до вибору файлу. Після того як ви натиснете кнопку, яка запускає надсилання, з’явиться запит PUT на /api/v1/jobs/…/input, тілом якого є ваш файл, а за ним короткі запити статусу. Запит ніколи не містить назви файлу. До цього натискання запиту з надсиланням немає.