为什么在浏览器里处理文件比上传更保护隐私
普通转换网站会如何处理你的文件,本地处理是怎么工作的,以及如何亲自验证。
搜索“PDF 转 Word”或“在线压缩图片”,第一页结果几乎全是同一种工作方式的网站:你选择文件,文件被上传到他们的服务器,在那里处理,然后出现一个下载链接。这很方便,如果只是一张度假照片,其实无所谓。但如果是带有你住址的简历、护照扫描件、合同、银行流水或病历,那就非常要紧了。
普通转换网站上发生了什么
- 你的文件被完整发送到一台你一无所知的服务器上,所在的司法管辖区你多半也无从得知。
- 文件至少会在硬盘上短暂存储;根据大型服务的隐私政策,常常是“最长 24 小时”甚至更久。
- 转换结果同样会被存储,并生成下载链接。在链接过期之前,任何拿到链接的人都能下载这个文件。
- 服务方可能会记录文件名、大小、你的 IP 地址和时间。有些服务会扫描文件内容,用于广告或训练模型,而它们的条款允许这样做。
- 即使真的删除了,那也只是一个你无法核实的承诺。
这些未必出于恶意,只是这种架构的必然结果。文件一旦离开你的设备,它的隐私就完全取决于别人的做法、安全措施和诚信。
另一种方式:在你自己的设备上处理
现代浏览器的计算能力非常强。有三项技术让文件工具可以不依赖服务器运行:
- Canvas API 可以解码图片、缩放、在上面绘制,再重新编码为 JPG、PNG 或 WebP。本站所有图片工具都基于它构建。
- WebAssembly 能在浏览器沙箱里以接近原生的速度运行编译后的代码。正因如此,完整的 FFmpeg 视频编码器、PDF 渲染器和 DOCX 解析器才能在网页里运行,无需安装任何东西。
- 原生压缩流让网页可以调用浏览器自带的 gzip 引擎,本站的 ZIP 和 GZIP 工具就是靠它驱动的。
网页只需下载一次,之后就直接处理浏览器内存里的文件。结果在本地生成,通过普通的下载交到你手上。没有任何文件,也没有文件的任何一部分被传输出去。网站服务器只会收到对页面本身的请求,和访问任何静态网页完全一样。
如何亲自验证
你不必只听隐私政策怎么说。有两种任何人都能做的检查:
- 断开网络。先打开工具页面,然后关掉 Wi-Fi 或开启飞行模式。把文件拖放进去,运行工具。如果能正常工作,就说明不可能有任何东西被上传。本站所有工具都能通过这项测试,只有一点要注意:视频和音频工具首次使用时需要下载 FFmpeg 引擎,必须先缓存好才能离线使用。
- 查看网络面板。在任意桌面浏览器中打开开发者工具(F12),选择 Network,然后运行一次转换。你会看到页面自身脚本的请求,以及(如果已启用)统计和广告的信标请求,但不会有任何请求携带你的文件。如果是服务器端转换网站,你一拖入文件,就会看到一个很大的上传请求。
实话实说的取舍
本地处理并不是魔法。因为它用的是你设备的处理器和内存:
- 非常大的任务,比如两小时的 4K 视频或上千页的扫描件,在手机上可能会很慢,甚至内存不足。这类任务交给 CPU 强大的服务器会更快。
- 有些任务需要的软件实在太大或者是专有软件,无法在浏览器里运行。比如要完美还原 Word 转 PDF 的排版,真的需要 Word 本身。本站的 Word 转 PDF 工具坦白说明:简单文档处理得很好,复杂排版则不够完美。
- 视频和音频工具首次使用时需要一次性下载 32 MB 的引擎。
对于占据绝大多数文件转换需求的日常任务,比如压缩照片、图片格式互转、合并和拆分 PDF、打包 ZIP,浏览器的速度绰绰有余,而且隐私保护是绝对的,不需要靠信任来维系。
本站收集什么、不收集什么
文件内容:从设计上就绝不收集。本站使用匿名统计来了解哪些工具被使用,并依靠广告维持运营,这两点都在隐私政策中有说明,你也可以在 Cookie 设置中拒绝。两者都无法接触你处理的文件,这些文件除了你自己的浏览器之外,在任何地方都不存在。