$ privacy --explain
隐私与安全
了解 tool-kit 如何处理本地工具输入、加密分享、HTML 预览和公开 Mock API 数据。
本地工具
Nginx、JSON 和 Base64 的处理完全在浏览器中完成,输入内容不会上传。草稿可能保存在当前浏览器的本地存储中;匿名使用统计只会发送工具名称,不包含输入内容。
加密分享
正文、密码和 256 位密钥只在浏览器中使用。内容上传前通过 AES-256-GCM 加密,下载后再在浏览器中解密。密钥保留在 URL 片段中,浏览器不会在 HTTP 请求中发送这部分。未设置密码时,任何获得完整链接的人都可以解密内容。
服务端保存什么
服务端保存密文、内容类型、加密参数、创建与过期时间,以及派生后的编辑或续期校验值;记录到期后会自动删除。正文、密码和密钥既不会上传,也不会被服务端保存。
HTML 预览
Markdown 与 HTML 会在浏览器解密后渲染。HTML 运行在独立来源的沙箱框架中,网络访问、表单、嵌套框架和嵌入对象均被禁止;为支持交互文档,内联脚本可以运行,因此只应打开可信来源的分享链接。
Mock API
为了让接口直接返回内容,Mock API 会在服务端以公开明文保存数据,任何获得接口地址的人都能读取。请勿放入密码、令牌、个人信息或其他敏感数据。
运行元数据
Cloudflare 和本服务可能为内容分发、防滥用与限流处理 IP 地址等常规请求元数据;这些元数据无法用于解密加密分享。