PR—隐私说明
哪些工具在本地跑,哪些需要联网
DevKit Tools 共有 124 个工具,其中 120 个完全在你的设备上完成计算。剩下 4 个是网络检测类工具,原理上必须联网——本页把这条边界讲清楚,而不是笼统地说「全部本地运算」。
120 个工具没有任何上传路径
这些工具全部由浏览器原生能力实现:JSON 与 URL 用原生解析器,哈希与加解密用 Web Crypto,XML 用 DOMParser,图片处理用 Canvas,随机数用 crypto.getRandomValues。页面代码里不存在把输入内容发往服务器的分支。
输入默认不离开当前页面
默认情况下,工具的输入只存在于当前页面的内存中,刷新或关闭标签页即消失,不写入 Cookie 或任何服务端。本站在 localStorage 里保存的界面偏好是:浅色 / 深色主题、界面语言、是否默认全屏,以及「草稿缓存」开关本身——它们都是无法反推身份的枚举值。草稿缓存默认关闭;只有你主动打开后,当前工具的输入才会记在本机(键名 `devkit-draft:*`),关掉开关会清掉这些草稿。分享链接把输入压进地址栏的 `#` 片段,这段不会随 HTTP 请求发给服务器。
访问统计与广告接触不到你的输入
站点使用 Google Analytics 4 了解哪些工具真正被用到,并接入 Google AdSense 覆盖运营成本。它们能看到的是页面访问这类常规信息(访问了哪个页面、从哪里来、设备与大致地区),并会设置自己的 Cookie。它们拿不到你在工具里输入的内容——因为输入从不离开页面内存,也不会被写进任何第三方能读取的位置。我们的红线是:任何统计都不采集工具输入的内容或其片段,只采集长度区间这类无法还原的数值。
你可以自己验证
打开浏览器开发者工具的「网络」面板,勾选保留日志,然后在任意工具页粘贴内容并操作。你会看到页面自身的静态资源、编辑器资源,以及 googletagmanager 与 googlesyndication 的脚本请求,但不会看到任何一条携带你输入内容的请求。统计请求的参数可以逐个展开核对,字段与下方清单完全一致。
这 4 个工具会经过本站服务端
DNS 查询需要向解析服务发请求,读取证书需要完成 TLS 握手,跨站响应头受同源策略限制无法在页面里读取,而你自己的公网 IP 只有服务端能看到。这四件事浏览器都做不到,因此这些工具由本站服务端代理完成,并且每个页面上方都有明确标注:
- HTTP 响应头分析HTTP Header Analyzer
- DNS 记录查询DNS Lookup
- IP 归属地查询IP Lookup
- SSL 证书检测SSL Certificate Checker
代理时做了什么、没做什么
- · 只转发你填写的目标地址(域名或 IP),不转发你在其他工具里输入的任何内容。
- · 不把查询内容写入数据库或日志系统。
- · 阻断指向内网地址、回环地址与云元数据服务的请求,避免服务端被当作跳板(SSRF 防护)。
- · 按来源 IP 做频率限制,避免站点被当成免费扫描器。
- · 请求携带可识别的 User-Agent,不伪装成普通浏览器流量。
我们具体采集了什么
除了 Google Analytics 的常规页面浏览数据,站点还会上报以下自定义事件。这份清单就是全部——代码里的上报参数走白名单,字段之外的内容传不出去。
| 事件 | 何时上报 | 附带信息 |
|---|---|---|
| tool_view | 打开工具页 | 工具标识、所属分类 |
| tool_run | 首次产生有效结果 | 工具标识、输入规模区间(空 / 小 / 中 / 大) |
| tool_copy | 点击复制按钮 | 工具标识、结果规模区间 |
| search_open | 打开搜索面板 | 无 |
| search_pick | 从搜索结果选中工具 | 搜索关键词、选中工具、命中位置 |
| category_filter | 切换分类筛选 | 分类标识 |
| fullscreen_enter | 进入全屏对比 | 工具标识 |
| theme_toggle | 切换深浅色 | 目标主题 |
| language_switch | 切换界面语言 | 目标语言(zh / en) |
| embedded_json_open | 展开字符串字段里的内嵌 JSON | 工具标识、内层规模区间、下钻层数 |
| tool_share | 复制分享链接 | 工具标识、链接规模区间 |
需要说明一处例外:站内搜索关键词会被记录。它是你在搜索框里输入的导航意图(比如「时间戳」),用途是发现站里还缺哪些工具;它不是工具的处理内容,也不会与任何工具输入关联。如果你不希望被统计,可以使用浏览器的拦截扩展或「不跟踪」设置,站点的全部工具在被拦截的情况下依然可以正常使用。
广告 Cookie
- · 第三方供应商(包括 Google)会使用 Cookie,以便根据用户对本网站或其他网站的先前访问记录投放广告。
- · Google 使用广告 Cookie 后,Google 及其合作伙伴能够根据用户访问本网站和互联网上其他网站的情况向用户投放广告。
- · 用户可以访问 Google 广告设置,停用个性化广告。也可以访问 aboutads.info,停用第三方供应商使用 Cookie 投放个性化广告。
- · 广告脚本看不到你在工具里粘贴或输入的内容。更完整的说明见隐私政策与 Cookie 政策。
一条通用建议
即使某个在线工具声明本地运算,也不建议把长期有效的高权限凭据粘贴到任何第三方站点。更稳妥的做法是:调试时使用短期令牌,或直接用工具页提供的等价命令行与代码片段在自己的环境里完成。