PR—隐私说明
哪些工具在本地跑,哪些需要联网
DevKit Tools 共有 122 个工具,其中 118 个完全在你的设备上完成计算。剩下 4 个是网络检测类工具,原理上必须联网——本页把这条边界讲清楚,而不是笼统地说「全部本地运算」。
118 个工具没有任何上传路径
这些工具全部由浏览器原生能力实现:JSON 与 URL 用原生解析器,哈希与加解密用 Web Crypto,XML 用 DOMParser,图片处理用 Canvas,随机数用 crypto.getRandomValues。页面代码里不存在把输入内容发往服务器的分支。
输入内容不写入任何存储
工具的输入只存在于当前页面的内存中,刷新或关闭标签页即消失,不写入 localStorage、Cookie 或任何服务端。本站自身在 localStorage 里只保存一个键:你选择的浅色 / 深色主题。
访问统计与广告接触不到你的输入
站点使用 Google Analytics 4 了解哪些工具真正被用到,并接入 Google AdSense 覆盖运营成本。它们能看到的是页面访问这类常规信息(访问了哪个页面、从哪里来、设备与大致地区),并会设置自己的 Cookie。它们拿不到你在工具里输入的内容——因为输入从不离开页面内存,也不会被写进任何第三方能读取的位置。我们的红线是:任何统计都不采集工具输入的内容或其片段,只采集长度区间这类无法还原的数值。
你可以自己验证
打开浏览器开发者工具的「网络」面板,勾选保留日志,然后在任意工具页粘贴内容并操作。你会看到页面自身的静态资源、编辑器资源,以及 googletagmanager 与 googlesyndication 的脚本请求,但不会看到任何一条携带你输入内容的请求。统计请求的参数可以逐个展开核对,字段与下方清单完全一致。
这 4 个工具会经过本站服务端
DNS 查询需要向解析服务发请求,读取证书需要完成 TLS 握手,跨站响应头受同源策略限制无法在页面里读取,而你自己的公网 IP 只有服务端能看到。这四件事浏览器都做不到,因此这些工具由本站服务端代理完成,并且每个页面上方都有明确标注:
- HTTP 响应头分析HTTP Header Analyzer
- DNS 记录查询DNS Lookup
- IP 归属地查询IP Lookup
- SSL 证书检测SSL Certificate Checker
代理时做了什么、没做什么
- · 只转发你填写的目标地址(域名或 IP),不转发你在其他工具里输入的任何内容。
- · 不把查询内容写入数据库或日志系统。
- · 阻断指向内网地址、回环地址与云元数据服务的请求,避免服务端被当作跳板(SSRF 防护)。
- · 按来源 IP 做频率限制,避免站点被当成免费扫描器。
- · 请求携带可识别的 User-Agent,不伪装成普通浏览器流量。
我们具体采集了什么
除了 Google Analytics 的常规页面浏览数据,站点还会上报以下自定义事件。这份清单就是全部——代码里的上报参数走白名单,字段之外的内容传不出去。
| 事件 | 何时上报 | 附带信息 |
|---|---|---|
| tool_view | 打开工具页 | 工具标识、所属分类 |
| tool_run | 首次产生有效结果 | 工具标识、输入规模区间(空 / 小 / 中 / 大) |
| tool_copy | 点击复制按钮 | 工具标识、结果规模区间 |
| search_open | 打开搜索面板 | 无 |
| search_pick | 从搜索结果选中工具 | 搜索关键词、选中工具、命中位置 |
| category_filter | 切换分类筛选 | 分类标识 |
| fullscreen_enter | 进入全屏对比 | 工具标识 |
| theme_toggle | 切换深浅色 | 目标主题 |
需要说明一处例外:站内搜索关键词会被记录。它是你在搜索框里输入的导航意图(比如「时间戳」),用途是发现站里还缺哪些工具;它不是工具的处理内容,也不会与任何工具输入关联。如果你不希望被统计,可以使用浏览器的拦截扩展或「不跟踪」设置,站点的全部工具在被拦截的情况下依然可以正常使用。
一条通用建议
即使某个在线工具声明本地运算,也不建议把长期有效的高权限凭据粘贴到任何第三方站点。更稳妥的做法是:调试时使用短期令牌,或直接用工具页提供的等价命令行与代码片段在自己的环境里完成。