Local-first Laufzeit
Die meisten Tools verarbeiten Eingabe und Ausgabe im Browser. Tools mit externen Anfragen werden vor Netzwerkzugriff gekennzeichnet.
byteflow.tools
Hier wird erklärt, wie byteflow.tools browser-lokale Tools, externe Anfragen, sensible Eingaben, Speicherung, Analytics, PWA-Cache, Sicherheitsheader und Meldungen von Schwachstellen kennzeichnet.
Die meisten Tools verarbeiten Eingabe und Ausgabe im Browser. Tools mit externen Anfragen werden vor Netzwerkzugriff gekennzeichnet.
Tools mit externen Anfragen nennen Domains, Zweck und die Art der Daten, die der Browser senden kann.
Die App nutzt klare Vertrauenslabels, CSP-bewusste Darstellung und einen öffentlichen Meldeweg für Schwachstellen.
Die Tool-Laufzeit wandelt Eingabe und Ausgabe im aktuellen Browser-Tab um, ohne Backend für Tool-Verarbeitung.
Wenn dieses Label sichtbar ist, kann der Kernablauf nach dem Laden von App-Shell und Tool-Chunks ohne Netzwerk fortgesetzt werden.
Das Tool darf nur für den angegebenen Zweck und erst nach deiner externen Aktion ein offengelegtes Netzwerkziel kontaktieren.
Diese Tools verarbeiten häufig Token, Schlüssel, Logs, Zertifikate, URLs oder Dateien. Prüfe die Laufzeitgrenze, bevor du Produktionsdaten einfügst.
Mit dem Network-Panel des Browsers kannst du prüfen, ob ein Tool lokal bleibt oder die offengelegte externe Anfrage startet.
Der In-App-Prüfmodus zeigt Nutzern ohne DevTools schnell beobachtete Anfrage-Hosts und Storage-Schlüssel. Er ist nur eine Hilfe; für tiefere Sicherheit nutze Browser-DevTools und Quellcodeprüfung.
Das Offline-Verhalten hängt vom Ausführungstyp des Tools ab und davon, ob App-Shell, Seite und Tool-Chunks in diesem Browser bereits geladen wurden.
| Workflow-Typ | Offline-Verhalten | Cache- und Datenschutzgrenze |
|---|---|---|
| Browser-lokale Tools | Kerntransformationen wie JSON-Formatierung, Base64, Regex-Tests und UUID-Erzeugung können offline laufen, nachdem besuchte Seite und Tool-Chunk gecacht sind. | Der Service Worker cacht nur App-Shell, statische Assets und Code-Chunks; Tool-Eingaben und Ausgaben werden nicht gecacht. |
| Dateibasierte Tools | Lokale Datei-Workflows wie Bildtools und HAR Sanitizer können nach gecachtem Code offline mit Dateien vom aktuellen Gerät laufen. | Hochgeladene Dateiinhalte bleiben in der Seitenlaufzeit und werden standardmäßig nicht in Cache Storage geschrieben. |
| Pipeline-Ersteller | Recipes nur mit lokalen Schritten können offline laufen, nachdem der Pipeline-Ersteller und benötigter Schrittcode geladen wurden. | Gespeicherte Recipes speichern lokal nur Struktur und sichere Optionen; Laufzeit-Eingaben, Ausgaben, Logs und Dateiinhalte sind standardmäßig ausgeschlossen. |
| Tools mit externer Anfrage | Vorschau-, Lookup- und Download-Aktionen, die einen offengelegten Remote-Host kontaktieren, benötigen Netzwerk und zeigen offline einen Fehler. | Antworten externer Anfragen sind network-only und werden standardmäßig nicht gecacht. |
Diese Tabelle wird aus Tool-Manifests generiert, damit Vertrauenszentrum, Datenschutzrichtlinie und Tool-Badges konsistent bleiben.
| Werkzeug | Domänen | Zweck | Gesendete Daten |
|---|---|---|---|
| Instagram-Foto-Downloader | instagram.com | Medien von einer von Ihnen angegebenen URL herunterladen, nachdem Sie die Nutzungsberechtigung bestätigt haben. | Die von Ihnen angegebene URL kann von Ihrem Browser angefragt werden. |
| Vimeo-Thumbnail-Grabber | vimeo.com, player.vimeo.com, vumbnail.com | Öffentliche Thumbnail-Bild-URLs aus dem eingegebenen Videolink erzeugen und anzeigen. | Eine abgeleitete öffentliche Asset-URL kann von Ihrem Browser angefragt werden. |
| YouTube-Thumbnail-Grabber | youtube.com, youtube-nocookie.com, youtu.be, i.ytimg.com | Öffentliche Thumbnail-Bild-URLs aus dem eingegebenen Videolink erzeugen und anzeigen. | Eine abgeleitete öffentliche Asset-URL kann von Ihrem Browser angefragt werden. |
Lokaler Speicher ist für sichere Einstellungen wie Theme, Sprache, Sidebar-Status, Favoriten-Tool-IDs, zuletzt genutzte Tool-IDs mit Zeitstempeln und lokale Presets reserviert. Tool-Payloads, Token, Logs, Dateiinhalte, vollständige URLs und erzeugte Ausgaben dürfen standardmäßig nicht persistiert werden.
Analytics verwenden eine Ereignistaxonomie mit Positivliste und sind im Laufzeitcode standardmäßig deaktiviert. Wenn ein Cookie-freier Aggregationsanbieter aktiviert wird, darf er nur sichere Ereignisnamen und grobe Parameter wie Tool-ID, Aktionstyp, Sprache, Größen-Bucket, Ergebniszahl und Quellseite erhalten. Tool-Eingaben, Ausgaben, JWTs, Geheimnisse, Logtexte, Dateinamen, Dateiinhalte, Bildinhalte, Hashwerte, Suchtexte, vollständige URLs, Nutzer-IDs und Sitzungs-IDs sind verboten.
Die PWA kann versionierte App-Shell-Dateien, statische Assets, Icons und Tool-Chunks für Offline-Nutzung zwischenspeichern. Antworten externer Anfragen bleiben network-only, und gecachte App-Dateien lassen sich auf der Installationsseite löschen. Tool-Eingaben, Ausgaben, hochgeladene Dateiinhalte und Antworten externer Anfragen dürfen nicht gecacht werden.
Prüfungen für Sicherheitsheader decken Transport Security, Referrer Policy, Content-Type Sniffing, Permissions Policy, Frame-Ancestors, Object-Quellen und eine CSP ohne beliebige Script-Quellen ab.
Tools mit Vorschau für Markdown, HTML, SVG oder Metadaten sollten nutzergesteuertes Markup bereinigen und CSP nicht lockern, nur damit Vorschauen funktionieren.
Melde vermutete Schwachstellen über private GitHub Security Advisories. Nutze öffentliche Issues nur für nicht sicherheitsrelevante Bugs oder Feature-Anfragen und füge öffentlichen Meldungen niemals Produktionsgeheimnisse oder private Payloads hinzu.
Nein. Browser-lokale Werkzeuge können nach dem Caching der Assets offline weiterlaufen, aber Werkzeuge mit externer Anfrage benötigen Netzwerkzugriff für die offengelegte Aktion.
Tool-Payloads sollen standardmäßig nicht gespeichert werden. Speicherung ist auf sichere Einstellungen und lokale Presets ohne sensible Payloads begrenzt.
Prüfe den Tool-Vertrauensheader und diese generierte Tabelle und bestätige in DevTools, dass Netzwerkzugriff erst nach deiner ausdrücklichen Aktion startet.