로컬 우선 실행 환경
대부분의 도구는 입력과 출력을 브라우저 안에서 처리합니다. 외부 요청이 필요한 도구는 네트워크 접근 전에 표시됩니다.
byteflow.tools
byteflow.tools가 브라우저 로컬 도구, 외부 요청, 민감한 입력, 저장소, 분석, PWA 캐시, 보안 헤더, 취약점 신고를 어떻게 표시하는지 설명합니다.
대부분의 도구는 입력과 출력을 브라우저 안에서 처리합니다. 외부 요청이 필요한 도구는 네트워크 접근 전에 표시됩니다.
외부 요청 도구는 도메인, 목적, 브라우저가 보낼 수 있는 데이터 종류를 공개합니다.
명확한 신뢰 라벨, CSP를 고려한 렌더링, 공개 취약점 신고 경로를 제공합니다.
도구 런타임은 현재 브라우저 탭에서 입력과 출력을 변환하며, 도구 처리 백엔드에 의존하지 않습니다.
이 라벨이 있으면 앱 셸과 도구 청크가 로드된 뒤 핵심 흐름을 네트워크 없이 계속 사용할 수 있습니다.
도구는 표시된 목적을 위해 공개된 네트워크 대상으로만, 사용자가 외부 작업을 실행한 뒤에 접속할 수 있습니다.
이 도구는 token, 키, 로그, 인증서, URL, 파일을 다룰 수 있으므로 운영 데이터를 붙여 넣기 전에 실행 경계를 확인하세요.
브라우저 Network 패널을 사용해 도구가 로컬에 머무는지, 공개된 외부 요청을 시작하는지 확인할 수 있습니다.
앱 내 확인 모드는 DevTools를 쓰지 않는 사용자에게 관찰된 요청 호스트와 저장소 키를 빠르게 보여줍니다. 이는 보조 수단일 뿐이며 더 깊은 확인에는 브라우저 DevTools와 소스 검토를 사용하세요.
오프라인 동작은 도구 실행 유형과 이 브라우저에서 앱 셸, 페이지, 도구 청크가 이미 로드되었는지에 따라 달라집니다.
| 워크플로 유형 | 오프라인 동작 | 캐시 및 개인정보 경계 |
|---|---|---|
| 브라우저 로컬 도구 | JSON 서식화, Base64, 정규식 테스트, UUID 생성 같은 핵심 변환은 방문한 페이지와 도구 청크가 캐시된 뒤 오프라인으로 실행할 수 있습니다. | Service worker는 앱 셸, 정적 자산, 코드 청크만 캐시하며 도구 입력이나 출력은 캐시하지 않습니다. |
| 파일 기반 도구 | 이미지 도구와 HAR Sanitizer 같은 로컬 파일 워크플로는 코드가 캐시된 뒤 현재 기기에서 선택한 파일로 오프라인 실행할 수 있습니다. | 업로드한 파일 내용은 페이지 런타임에만 머물며 기본적으로 Cache Storage에 기록되지 않습니다. |
| 파이프라인 빌더 | 로컬 단계만 포함한 recipe는 파이프라인 빌더와 필요한 단계 코드가 로드된 뒤 오프라인으로 실행할 수 있습니다. | 저장된 recipe는 구조와 안전한 옵션만 로컬에 저장하며 런타임 입력, 출력, 로그, 파일 내용은 기본적으로 제외됩니다. |
| 외부 요청 도구 | 공개된 원격 호스트에 접속하는 미리보기, 조회, 다운로드 작업은 네트워크가 필요하며 오프라인이면 오류를 표시합니다. | 외부 요청 응답은 network-only이며 기본적으로 캐시하지 않습니다. |
이 표는 도구 manifest에서 자동 생성되어 신뢰 센터, 개인정보 처리방침, 도구 배지가 일치하도록 합니다.
| 도구 | 도메인 | 목적 | 전송 데이터 |
|---|---|---|---|
| Instagram 사진 다운로더 | instagram.com | 사용 권한을 확인한 뒤 사용자가 제공한 URL에서 미디어를 다운로드합니다. | 사용자가 제공한 URL이 브라우저에서 요청될 수 있습니다. |
| Vimeo 썸네일 추출기 | vimeo.com, player.vimeo.com, vumbnail.com | 입력한 동영상 링크에서 공개 썸네일 이미지 URL을 생성하고 미리 봅니다. | 파생된 공개 자산 URL이 브라우저에서 요청될 수 있습니다. |
| YouTube 썸네일 추출기 | youtube.com, youtube-nocookie.com, youtu.be, i.ytimg.com | 입력한 동영상 링크에서 공개 썸네일 이미지 URL을 생성하고 미리 봅니다. | 파생된 공개 자산 URL이 브라우저에서 요청될 수 있습니다. |
로컬 저장소는 테마, 언어, 사이드바 상태, 즐겨찾기 도구 ID, 타임스탬프가 있는 최근 도구 ID, 로컬 프리셋 같은 안전한 설정에 한정됩니다. 도구 payload, token, 로그, 파일 내용, 전체 URL, 생성 출력은 기본적으로 지속 저장하면 안 됩니다.
분석은 허용 목록 이벤트 분류를 사용하며 런타임 코드는 기본적으로 전송을 비활성화합니다. 쿠키 없는 집계 제공자가 활성화되더라도 안전한 이벤트 이름과 도구 ID, 작업 유형, 언어, 크기 버킷, 결과 수, 출처 페이지 같은 거친 매개변수만 받을 수 있습니다. 도구 입력, 출력, JWT, 비밀값, 로그 본문, 파일 이름, 파일 내용, 이미지 내용, 해시값, 검색 원문, 전체 URL, 사용자 ID, 세션 ID는 금지됩니다.
PWA는 오프라인 사용을 위해 버전이 지정된 앱 셸, 정적 자산, 아이콘, 도구 청크를 캐시할 수 있습니다. 외부 요청 응답은 network-only이며, 설치 페이지에서 캐시된 앱 파일을 지울 수 있습니다. 도구 입력, 도구 출력, 업로드 파일 내용, 외부 요청 응답은 캐시하면 안 됩니다.
보안 헤더 검사는 전송 보안, 리퍼러 정책, 콘텐츠 유형 스니핑, 권한 정책, frame 제한, object 출처, 임의 script 출처를 피하는 CSP를 확인합니다.
Markdown, HTML, SVG, 메타데이터를 미리 보는 도구는 사용자 제어 마크업을 sanitize해야 하며, 미리 보기를 위해 CSP를 완화하지 않아야 합니다.
의심되는 취약점은 비공개 GitHub Security Advisories로 신고하세요. 공개 issue는 보안과 관련 없는 버그나 기능 요청에만 사용하고, 공개 신고에는 운영 비밀값이나 비공개 payload를 포함하지 마세요.
아니요. 브라우저 로컬 도구는 자산이 캐시된 뒤 오프라인으로 계속 사용할 수 있지만, 외부 요청 표시 도구는 공개된 작업에 네트워크가 필요합니다.
도구 payload는 기본적으로 저장되지 않아야 합니다. 저장은 안전한 설정과 민감한 payload가 없는 로컬 프리셋으로 제한됩니다.
도구 신뢰 헤더와 이 자동 생성 표를 확인하고, DevTools에서 네트워크 접근이 명시적 작업 후에만 시작되는지 확인하세요.