无需上传可以消除远程文件处理环节,但不能让被入侵的浏览器、扩展、设备、依赖或网站变得无害。请使用受维护的浏览器,为高敏感工作流进行额外检查,并始终在文件副本上操作。
ToolGarden 站点信息
安全
ToolGarden 通过在浏览器内处理受支持的工具输入来减少服务端暴露,同时承认交付代码、依赖、页面统计和用户设备仍属于完整安全模型的一部分。
最后更新: 2026-08-03
安全边界
工程控制
项目使用集中式工具注册表、纯函数工具库、静态导出加固、内容安全策略、依赖审查,以及 lint、类型、构建和回归检查。在可行时,大型依赖和模型只由实际需要的工具延迟加载。
- 工具工作区内容已标记为 Clarity 遮罩区域。
- 生产导出会移除 source map。
- 带内容哈希的应用资源与导航文档采用不同缓存策略。
- 安全敏感依赖在存在兼容修复时会优先升级或隔离。
报告安全问题
请提供受影响 URL、影响说明、复现步骤、浏览器版本和安全的概念验证。不要包含真实凭据、私人用户文件或破坏性测试数据;公开披露前请预留合理的调查时间。
浏览器本地处理具体保证了什么
「不上传」的准确含义是:你通过文件选择器、拖放或粘贴提供的内容,不会被发送到 ToolGarden 的任何接口。它不意味着页面完全不发起网络请求:页面本身、JavaScript 代码、字体、以及部分工具需要的模型文件,都要从网络下载。
换个角度看,这条边界是可验证的:打开浏览器开发者工具的网络面板,操作任意工具,你应当只看到静态资源和模型文件的下载请求,看不到包含你文件内容的上传请求。这比任何书面承诺都更可靠,也欢迎你自行核对。
数据留在你设备上的哪些位置
多数工具只在内存中处理数据,关闭标签页即释放。但有几类例外需要你知道,因为它们会在本地留下痕迹:
- 画布类工具(白板、Excalidraw 画板、思维导图)把内容保存在浏览器本地存储中,以便刷新后继续编辑。
- 模型文件在首次下载后会被缓存,以避免重复下载;这些是公开的模型权重,不含你的数据。
- Service Worker 会缓存页面与静态资源以支持离线使用。
- 以上都可以通过浏览器的「清除站点数据」一次性移除。
这个模型不适用的场景
浏览器本地处理减少的是「文件被上传到第三方服务器」这一类风险,它无法防护设备本身已被攻破、浏览器扩展读取页面内容、共享或公用设备上的残留、以及旁观者直接看到屏幕这几类情况。
如果你的威胁模型包含上述任何一项,或者所在组织对处理特定数据有合规要求(例如必须在受审计的环境内完成),请使用符合该要求的离线软件,而不是任何网页工具:包括这一个。