本地优先运行方式
大多数工具在浏览器中处理输入和输出。需要外部请求的工具会在联网前明确标记。
byteflow.tools
了解 byteflow.tools 如何标记浏览器本地工具、外部请求、敏感输入、存储、分析、PWA 缓存、安全响应头和漏洞报告流程。
大多数工具在浏览器中处理输入和输出。需要外部请求的工具会在联网前明确标记。
外部请求工具会说明域名、用途,以及浏览器可能发送的数据类型。
应用使用明确的信任标签、兼容 CSP 的渲染策略,并提供公开的漏洞报告通道。
工具运行时会在当前浏览器标签页中转换输入和输出,不依赖工具处理后端。
当出现此标签时,应用外壳和工具代码加载后,核心流程可以在无网络时继续使用。
工具只会为列出的用途访问披露的网络目标,并且只在你执行该外部操作后发生。
这类工具经常处理 token、密钥、日志、证书、URL 或文件,粘贴生产数据前应先验证运行边界。
使用浏览器 Network 面板确认工具是否保持本地处理,或是否发起已披露的外部请求。
应用内验证模式为不使用 DevTools 的用户快速显示已观察到的请求主机和存储键。它只是辅助工具;需要更深入确认时仍应使用浏览器 DevTools 和源码审查。
离线行为取决于工具执行类型,以及应用外壳、页面和工具代码块是否已在此浏览器中加载。
| 流程类型 | 离线行为 | 缓存与隐私边界 |
|---|---|---|
| 浏览器本地工具 | JSON 格式化、Base64、正则测试和 UUID 生成等核心转换,在访问过页面和工具代码块缓存后可离线运行。 | Service worker 只缓存应用外壳、静态资源和代码块;不会缓存工具输入或输出。 |
| 文件型工具 | 图片工具和 HAR Sanitizer 等本地文件流程,在代码缓存后可离线运行,并使用当前设备选择的文件。 | 上传文件内容保留在页面运行时,默认不会写入 Cache Storage。 |
| 管道构建器 | 仅由本地步骤组成的 recipe,在管道构建器和所需步骤代码加载后可离线运行。 | 保存的 recipe 只在本地存储结构和安全选项;运行时输入、输出、日志和文件内容默认排除。 |
| 外部请求工具 | 会访问已披露远程主机的预览、查询和下载操作需要网络,离线时会显示错误。 | 外部请求响应始终 network-only,默认不会缓存。 |
此表由工具 manifest 自动生成,使信任中心、隐私政策和工具徽标保持一致。
| 工具 | 域名 | 用途 | 发送的数据 |
|---|---|---|---|
| Instagram 图片下载器 | instagram.com | 在你确认有权使用后,从你提供的 URL 下载媒体。 | 你提供的 URL 可能会由浏览器请求。 |
| Vimeo 缩略图提取器 | vimeo.com, player.vimeo.com, vumbnail.com | 根据你输入的视频链接生成并预览公开缩略图地址。 | 浏览器可能会请求派生出的公开资源 URL。 |
| YouTube 缩略图提取器 | youtube.com, youtube-nocookie.com, youtu.be, i.ytimg.com | 根据你输入的视频链接生成并预览公开缩略图地址。 | 浏览器可能会请求派生出的公开资源 URL。 |
本地存储仅用于主题、语言、侧边栏状态、收藏工具 ID、带时间戳的最近工具 ID 和本地预设等安全偏好。工具 payload、token、日志、文件内容、完整 URL 和生成输出默认不得持久化。
分析使用白名单事件分类,并且运行时代码默认禁用上报。若启用无 Cookie 的聚合提供方,也只能接收安全事件名和粗粒度参数,例如工具 ID、操作类型、语言、大小分桶、结果数量和来源页面。工具输入、输出、JWT、密钥、日志正文、文件名、文件内容、图片内容、哈希值、搜索原文、完整 URL、用户 ID 和会话 ID 均被禁止。
PWA 可缓存带版本的应用外壳、静态资源、图标和工具代码块以支持离线使用。外部请求响应始终走 network-only,你也可以在安装页清除已缓存应用文件。工具输入、工具输出、上传文件内容和外部请求响应不得被缓存。
安全头检查覆盖传输安全、引用来源策略、内容类型嗅探、权限策略、frame 限制、object 来源,以及避免任意脚本来源的 CSP。
预览 Markdown、HTML、SVG 或元数据的工具应清理用户可控标记,并且不能为了预览功能放宽 CSP。
请通过私有 GitHub Security Advisories 报告疑似漏洞。公开 issue 仅用于非安全 bug 或功能请求,且不要在公开报告中包含生产密钥或私有 payload。
不是。浏览器本地工具在资源缓存后可继续离线使用,但标记为外部请求的工具需要网络来完成已披露的操作。
工具 payload 默认不应被保存。存储只限安全偏好和不包含敏感 payload 的本地预设。
查看工具信任头和此处生成的外部请求表,并在 DevTools 中确认网络访问只在你明确操作后开始。