Exécution local-first
La plupart des outils traitent les entrées et sorties dans le navigateur. Les outils avec requête externe sont signalés avant l’accès réseau.
byteflow.tools
Cette page explique comment byteflow.tools signale les outils exécutés dans le navigateur, les requêtes externes, les entrées sensibles, le stockage, l’analytics, le cache PWA, les en-têtes de sécurité et le signalement de vulnérabilités.
La plupart des outils traitent les entrées et sorties dans le navigateur. Les outils avec requête externe sont signalés avant l’accès réseau.
Les outils avec requête externe indiquent les domaines, le but et le type de données que le navigateur peut envoyer.
L’application utilise des labels de confiance explicites, un rendu compatible CSP et un canal public de signalement des vulnérabilités.
Le moteur de l’outil transforme l’entrée et la sortie dans l’onglet courant du navigateur, sans backend de traitement d’outil.
Quand ce label est présent, le flux principal peut continuer sans réseau après le chargement du shell applicatif et des modules de l’outil.
L’outil peut contacter une cible réseau déclarée uniquement pour le but indiqué et seulement après l’action externe que vous lancez.
Ces outils manipulent souvent des tokens, clés, journaux, certificats, URL ou fichiers. Vérifiez la frontière d’exécution avant d’y coller des données de production.
Le panneau Network du navigateur permet de confirmer si un outil reste local ou démarre la requête externe déclarée.
Le mode de vérification intégré donne aux personnes sans DevTools un aperçu rapide des hôtes de requête et clés de stockage observés. C'est seulement une aide ; utilisez DevTools et la revue du code source pour une assurance plus poussée.
Le comportement hors ligne dépend du type d'exécution de l'outil et du chargement préalable du shell, de la page et des modules de l'outil dans ce navigateur.
| Type de workflow | Comportement hors ligne | Limite cache et confidentialité |
|---|---|---|
| Outils locaux au navigateur | Les transformations principales comme le formatage JSON, Base64, les tests regex et la génération UUID peuvent fonctionner hors ligne après mise en cache de la page et du module outil. | Le service worker met en cache uniquement le shell, les assets statiques et les modules de code ; les entrées et sorties d'outil ne sont pas cachées. |
| Outils basés sur fichiers | Les workflows locaux sur fichiers comme les outils image et HAR Sanitizer peuvent fonctionner hors ligne après mise en cache du code, avec les fichiers choisis sur l'appareil. | Les contenus de fichiers téléversés restent dans l'exécution de la page et ne sont pas écrits dans Cache Storage par défaut. |
| Constructeur de pipeline | Les recipes composées uniquement d'étapes locales peuvent fonctionner hors ligne après chargement du constructeur de pipeline et du code d'étape nécessaire. | Les recipes sauvegardées stockent localement seulement la structure et les options sûres ; entrées, sorties, logs et contenus de fichiers d'exécution sont exclus par défaut. |
| Outils à requête externe | Les actions d'aperçu, recherche et téléchargement qui contactent un hôte distant déclaré nécessitent le réseau et affichent une erreur hors ligne. | Les réponses de requêtes externes restent network-only et ne sont pas mises en cache par défaut. |
Ce tableau est généré depuis les manifests d’outils afin d’aligner le Centre de confiance, la politique de confidentialité et les badges d’outils.
| Outil | Domaines | But | Données envoyées |
|---|---|---|---|
| Extracteur de miniatures Vimeo | vimeo.com, player.vimeo.com, vumbnail.com | Générer et prévisualiser des URL d’images miniatures publiques dérivées du lien vidéo saisi. | Une URL de ressource publique dérivée peut être demandée par votre navigateur. |
| Extracteur de miniatures YouTube | youtube.com, youtube-nocookie.com, youtu.be, i.ytimg.com | Générer et prévisualiser des URL d’images miniatures publiques dérivées du lien vidéo saisi. | Une URL de ressource publique dérivée peut être demandée par votre navigateur. |
| Téléchargeur de photos Instagram | instagram.com | Télécharger un média depuis une URL que vous fournissez après confirmation de votre droit d’utilisation. | L’URL que vous fournissez peut être demandée par votre navigateur. |
Le stockage local est réservé aux préférences sûres comme le thème, la langue, l’état de la barre latérale, les IDs d’outils favoris, les IDs d’outils récents avec horodatages et les presets locaux. Les payloads d’outil, tokens, journaux, contenus de fichiers, URL complètes et sorties générées ne doivent pas être persistés par défaut.
L’analytics utilise une taxonomie d’événements sur liste d’autorisation et le code d’exécution désactive l’envoi par défaut. Si un fournisseur d’agrégation sans cookie est activé, il ne peut recevoir que des noms d’événements sûrs et des paramètres grossiers comme l’ID d’outil, le type d’action, la langue, la tranche de taille, le nombre de résultats et la page source. Entrées, sorties, JWT, secrets, corps de journaux, noms de fichiers, contenus de fichiers, contenus d’images, valeurs de hachage, texte de recherche, URL complètes, identifiants utilisateur et identifiants de session sont interdits.
La PWA peut mettre en cache des fichiers de shell versionnés, des assets statiques, des icônes et des modules d’outils pour l’usage hors ligne. Les réponses de requêtes externes restent network-only, et les fichiers d’app en cache peuvent être effacés depuis la page d’installation. Elle ne doit pas cacher les entrées, sorties, contenus de fichiers téléversés ni réponses de requêtes externes.
Les contrôles d’en-têtes couvrent la sécurité du transport, la referrer policy, le sniffing de type de contenu, la permissions policy, les frame ancestors, les sources object et une CSP sans source de script arbitraire.
Les outils qui prévisualisent Markdown, HTML, SVG ou métadonnées doivent assainir le balisage contrôlé par l’utilisateur et ne pas assouplir la CSP pour faire fonctionner les aperçus.
Signalez les vulnérabilités suspectées via GitHub Security Advisories en mode privé. Utilisez les issues publiques uniquement pour les bugs non liés à la sécurité ou les demandes de fonctionnalités, et n’incluez jamais de secrets de production ni de payloads privés dans un rapport public.
Non. Les outils exécutés dans le navigateur peuvent continuer hors ligne après la mise en cache des assets, mais les outils marqués requête externe ont besoin du réseau pour l’action déclarée.
Les payloads d’outil ne doivent pas être stockés par défaut. Le stockage est limité aux préférences sûres et aux presets locaux sans payload sensible.
Consultez l’en-tête de confiance de l’outil et ce tableau généré, puis vérifiez dans DevTools que l’accès réseau ne commence qu’après votre action explicite.