ローカル優先の実行環境
ほとんどのツールは入力と出力をブラウザー内で処理します。外部リクエストが必要なツールは通信前に表示されます。
byteflow.tools
byteflow.tools がブラウザー内処理、外部リクエスト、機密入力、保存、分析、PWA キャッシュ、セキュリティヘッダー、脆弱性報告をどう表示するかを確認できます。
ほとんどのツールは入力と出力をブラウザー内で処理します。外部リクエストが必要なツールは通信前に表示されます。
外部リクエストツールは、接続先ドメイン、目的、ブラウザーが送信し得るデータ種別を表示します。
明確な信頼ラベル、CSP を意識したレンダリング、公開された脆弱性報告経路を用意しています。
ツールの処理は現在のブラウザータブで入力と出力を変換し、ツール処理用バックエンドに依存しません。
このラベルがある場合、アプリシェルとツールチャンクの読み込み後は、主要な処理をネットワークなしで続けられます。
ツールは表示された目的のためだけに、明示されたネットワーク先へ、外部操作を実行した後に接続できます。
この種のツールは token、キー、ログ、証明書、URL、ファイルを扱うことがあるため、本番データを貼る前に実行境界を確認してください。
ブラウザーの Network パネルで、ツールがローカルに留まるか、表示済みの外部リクエストを開始するかを確認できます。
アプリ内検証モードは、DevTools を使わないユーザーにも観測されたリクエスト先ホストとストレージキーをすばやく表示します。これは補助機能であり、より深い確認にはブラウザー DevTools とソースレビューを使ってください。
オフライン動作は、ツールの実行タイプと、このブラウザーでアプリシェル、ページ、ツールチャンクが読み込み済みかどうかに依存します。
| ワークフロー種別 | オフライン動作 | キャッシュとプライバシー境界 |
|---|---|---|
| ブラウザー内ツール | JSON 整形、Base64、正規表現テスト、UUID 生成などの主要変換は、訪問済みページとツールチャンクがキャッシュされた後にオフラインで実行できます。 | Service worker はアプリシェル、静的アセット、コードチャンクだけをキャッシュし、ツール入力や出力はキャッシュしません。 |
| ファイルベースのツール | 画像ツールや HAR Sanitizer などのローカルファイル処理は、コードがキャッシュされた後、端末上で選択したファイルを使ってオフライン実行できます。 | アップロードしたファイル内容はページ実行中のみに留まり、既定では Cache Storage に書き込まれません。 |
| パイプラインビルダー | ローカルステップだけの recipe は、パイプラインビルダーと必要なステップコードが読み込まれた後にオフライン実行できます。 | 保存 recipe は構造と安全なオプションだけをローカル保存し、実行時入力、出力、ログ、ファイル内容は既定で除外されます。 |
| 外部リクエストツール | 表示済みリモートホストへ接続するプレビュー、検索、ダウンロード操作にはネットワークが必要で、オフライン時はエラーを表示します。 | 外部リクエスト応答は network-only で、既定ではキャッシュしません。 |
この表はツール manifest から自動生成され、信頼センター、プライバシーポリシー、ツールバッジを一致させます。
| ツール | ドメイン | 目的 | 送信データ |
|---|---|---|---|
| Instagram画像ダウンローダー | instagram.com | 利用権限を確認した後、入力した URL からメディアをダウンロードします。 | 入力した URL がブラウザからリクエストされる場合があります。 |
| Vimeoサムネイル取得ツール | vimeo.com, player.vimeo.com, vumbnail.com | 入力した動画リンクから公開サムネイル画像 URL を生成してプレビューします。 | 派生した公開アセット URL がブラウザからリクエストされる場合があります。 |
| YouTubeサムネイル取得ツール | youtube.com, youtube-nocookie.com, youtu.be, i.ytimg.com | 入力した動画リンクから公開サムネイル画像 URL を生成してプレビューします。 | 派生した公開アセット URL がブラウザからリクエストされる場合があります。 |
ローカル保存はテーマ、言語、サイドバー状態、お気に入りツール ID、タイムスタンプ付きの最近使ったツール ID、ローカルプリセットなど安全な設定に限定します。ツール payload、token、ログ、ファイル内容、完全な URL、生成出力は既定で永続化してはいけません。
分析は許可リスト形式のイベント分類を使い、実行時コードでは既定で送信を無効にしています。Cookie を使わない集計サービスを有効にする場合でも、安全なイベント名と、ツール ID、操作種別、言語、サイズバケット、結果数、参照元ページなどの粗いパラメータだけを送れます。ツール入力、出力、JWT、秘密情報、ログ本文、ファイル名、ファイル内容、画像内容、ハッシュ値、検索語、完全な URL、ユーザー ID、セッション ID は禁止です。
PWA はオフライン利用のために、バージョン付きのアプリシェル、静的アセット、アイコン、ツールチャンクをキャッシュできます。外部リクエスト応答は network-only で、インストールページからキャッシュ済みアプリファイルを消去できます。ツール入力、出力、アップロードファイル内容、外部リクエスト応答はキャッシュしてはいけません。
セキュリティヘッダー検査は通信保護、リファラー方針、コンテンツ種別スニッフィング、権限方針、frame 制限、object 送信元、任意 script 送信元を避ける CSP を確認します。
Markdown、HTML、SVG、メタデータをプレビューするツールは、ユーザー制御のマークアップをサニタイズし、プレビューのために CSP を緩めない方針です。
疑わしい脆弱性は非公開の GitHub Security Advisories で報告してください。公開 issue はセキュリティ以外のバグや機能要望に限り、公開報告に本番秘密情報や非公開 payload を含めないでください。
いいえ。ブラウザー内ツールはアセットのキャッシュ後にオフライン継続できますが、外部リクエスト表示のツールは表示された操作にネットワークが必要です。
ツール payload は既定では保存しない前提です。保存は安全な設定と、機密 payload を含まないローカルプリセットに限定されます。
ツール信頼ヘッダーとこの自動生成表を確認し、DevTools でネットワークアクセスが明示操作後だけ始まることを確認してください。