PR隐私说明

哪些工具在本地跑,哪些需要联网

DevKit Tools 共有 122 个工具,其中 118 个完全在你的设备上完成计算。剩下 4 个是网络检测类工具,原理上必须联网——本页把这条边界讲清楚,而不是笼统地说「全部本地运算」。

118 个工具没有任何上传路径

这些工具全部由浏览器原生能力实现:JSON 与 URL 用原生解析器,哈希与加解密用 Web Crypto,XML 用 DOMParser,图片处理用 Canvas,随机数用 crypto.getRandomValues。页面代码里不存在把输入内容发往服务器的分支。

输入内容不写入任何存储

工具的输入只存在于当前页面的内存中,刷新或关闭标签页即消失,不写入 localStorage、Cookie 或任何服务端。本站自身在 localStorage 里只保存一个键:你选择的浅色 / 深色主题。

访问统计与广告接触不到你的输入

站点使用 Google Analytics 4 了解哪些工具真正被用到,并接入 Google AdSense 覆盖运营成本。它们能看到的是页面访问这类常规信息(访问了哪个页面、从哪里来、设备与大致地区),并会设置自己的 Cookie。它们拿不到你在工具里输入的内容——因为输入从不离开页面内存,也不会被写进任何第三方能读取的位置。我们的红线是:任何统计都不采集工具输入的内容或其片段,只采集长度区间这类无法还原的数值。

你可以自己验证

打开浏览器开发者工具的「网络」面板,勾选保留日志,然后在任意工具页粘贴内容并操作。你会看到页面自身的静态资源、编辑器资源,以及 googletagmanager 与 googlesyndication 的脚本请求,但不会看到任何一条携带你输入内容的请求。统计请求的参数可以逐个展开核对,字段与下方清单完全一致。

4 个工具会经过本站服务端

DNS 查询需要向解析服务发请求,读取证书需要完成 TLS 握手,跨站响应头受同源策略限制无法在页面里读取,而你自己的公网 IP 只有服务端能看到。这四件事浏览器都做不到,因此这些工具由本站服务端代理完成,并且每个页面上方都有明确标注:

代理时做了什么、没做什么

  • · 只转发你填写的目标地址(域名或 IP),不转发你在其他工具里输入的任何内容。
  • · 不把查询内容写入数据库或日志系统。
  • · 阻断指向内网地址、回环地址与云元数据服务的请求,避免服务端被当作跳板(SSRF 防护)。
  • · 按来源 IP 做频率限制,避免站点被当成免费扫描器。
  • · 请求携带可识别的 User-Agent,不伪装成普通浏览器流量。

我们具体采集了什么

除了 Google Analytics 的常规页面浏览数据,站点还会上报以下自定义事件。这份清单就是全部——代码里的上报参数走白名单,字段之外的内容传不出去。

事件何时上报附带信息
tool_view打开工具页工具标识、所属分类
tool_run首次产生有效结果工具标识、输入规模区间(空 / 小 / 中 / 大)
tool_copy点击复制按钮工具标识、结果规模区间
search_open打开搜索面板
search_pick从搜索结果选中工具搜索关键词、选中工具、命中位置
category_filter切换分类筛选分类标识
fullscreen_enter进入全屏对比工具标识
theme_toggle切换深浅色目标主题

需要说明一处例外:站内搜索关键词会被记录。它是你在搜索框里输入的导航意图(比如「时间戳」),用途是发现站里还缺哪些工具;它不是工具的处理内容,也不会与任何工具输入关联。如果你不希望被统计,可以使用浏览器的拦截扩展或「不跟踪」设置,站点的全部工具在被拦截的情况下依然可以正常使用。

一条通用建议

即使某个在线工具声明本地运算,也不建议把长期有效的高权限凭据粘贴到任何第三方站点。更稳妥的做法是:调试时使用短期令牌,或直接用工具页提供的等价命令行与代码片段在自己的环境里完成。