דילוג לתוכן
FileSlimmer
כלים
מדריכים

איך לבדוק שהקבצים שלכם לא מועלים

נבדק לאחרונה

כל אתר כזה מבטיח שהוא פרטי. איך אני באמת בודק את זה?

3 דקות קריאה · נבדק ב-17 באוגוסט 2026

התחילו מההנחה הנכונה

טענת פרטיות בדף שיווקי אינה ראיה. גם לא סמל מנעול, תג, או משפט במדיניות פרטיות — אלה מתארים כוונה, ומה שאתם רוצים לדעת הוא התנהגות. למרבה המזל התנהגות ניתנת לצפייה: כל דפדפן מגיע עם כלים שמראים לכם בדיוק מה דף שולח, ולא צריך להיות מפתחים כדי לקרוא אותם.

הריצו את הבדיקות האלה על האתר הזה. הריצו אותן על האתר שהשתמשתם בו קודם. הנקודה אינה להאמין לטענה אחרת; היא להפסיק להזדקק לאמון.

בדיקה ראשונה: התבוננו בחלונית הרשת

  • פתחו את כלי הפיתוח. ברוב הדפדפנים במחשב זה F12, או Ctrl+Shift+I, או Cmd+Option+I.
  • בחרו בלשונית Network וודאו שההקלטה פועלת.
  • רעננו את הדף, ואז נקו את הרשימה כדי להתחיל מיומן ריק.
  • בחרו את הקובץ שלכם והריצו את הפעולה.
  • מיינו לפי גודל, או חפשו בעמודת Method בקשות POST ו-PUT.

מה שאתם מחפשים הוא כל בקשה שגודל המטען שלה בסדר הגודל של הקובץ שלכם, וכל בקשה בכלל אל שרת מארח שאינו האתר שאתם נמצאים בו. כלי מקומי יציג בקשות לקוד שלו — סקריפטים, גיליונות סגנון, מודולי WebAssembly, אולי קובץ מודל — ואז שום דבר בזמן שהעבודה רצה. כלי שמעלה קבצים יציג בקשה שנושאת כמה מגה-בייטים ברגע שאתם לוחצים על הכפתור.

בדיקה שנייה: נתקו את הרשת

זו הבדיקה החזקה ביותר, והיא לא דורשת שום מומחיות. טענו את הדף כרגיל, השתמשו בכלי פעם אחת כדי שכל מנוע שהוא צריך יישמר במטמון, ואז התנתקו: הפעילו מצב טיסה, כבו את ה-Wi-Fi, או השתמשו במתג offline בכלי הפיתוח. עכשיו עבדו על קובץ.

אם זה מסתיים, העיבוד לא יכול היה לקרות בשום מקום מלבד המכונה שלכם. אין על מה להתווכח. אם זה נכשל או נתקע, משהו בצינור היה זקוק לשרת — מה שיכול להיות לגיטימי, למשל קובץ מודל שעדיין לא נשמר במטמון, אבל עכשיו אתם יודעים לשאול מה זה היה.

בדיקה שלישית: קראו את מדיניות אבטחת התוכן

מדיניות אבטחת תוכן היא כותרת שהאתר שולח והדפדפן אוכף. ההנחיה connect-src שלה מפרטת את היעדים שהדף רשאי לפתוח אליהם חיבור. אם connect-src מוגבלת למקור של האתר עצמו, הדפדפן עצמו יחסום ניסיון לשלוח משהו לכל מקום אחר, לא משנה מה הקוד של הדף מנסה לעשות.

כדי לקרוא אותה, פתחו את לשונית Network, לחצו על בקשת המסמך — בדרך כלל השורה הראשונה — והסתכלו בכותרות התגובה על Content-Security-Policy. מדיניות שמכילה connect-src 'self' בלי מארחים חיצוניים היא מגבלה משמעותית שהדפדפן אוכף, לא הבטחה.

מה כל בדיקה מוכיחה

העוצמה והנקודות העיוורות של כל בדיקה
בדיקהמה היא מוכיחהמה היא לא מכסה
חלונית הרשתמה הדף הזה שלח במהלך ההפעלה הזומסלול קוד אחר, גרסה מאוחרת יותר של האתר, או בקשה שנשלחה אחרי שהפסקתם להסתכל
בדיקה במצב לא מקווןשהעיבוד עצמו רץ מקומיתאם משהו נכנס לתור ונשלח ברגע שאתם מתחברים מחדש
מדיניות אבטחת תוכןלאן הדפדפן בכלל יאפשר חיבוריםכל מה שהמדיניות מתירה, כולל המקור של האתר עצמו
קריאת קוד המקורמה מכיל הקוד שנשלחמאמץ; וצריך לחזור על זה בכל פעם שהאתר משתנה

יחד הן חזקות. לחוד לכל אחת יש פער, ומי שאומר לכם שבדיקה אחת מסיימת את הדיון מפשט יתר על המידה.

סימנים לכך שכלי אינו מקומי

  • פס התקדמות שזז במהירות שאינה קשורה למכשיר שלכם — חלק וזהה במחשב נייד מהיר ובטלפון ישן.
  • תוצאה שמגיעה כקישור לכתובת הורדה בדומיין שלהם, ולא כקובץ שהדפדפן שלכם כבר מחזיק.
  • הודעה על כך שקבצים נמחקים מהשרתים שלהם אחרי מספר שעות. המשפט הזה הוא הודאה שהקבצים היו שם.
  • תור או הגבלת קצב. למעבד שלכם אין תור משותף עם אנשים אחרים.
  • הכלי עובד עם הרשת מנותקת רק לקובץ הקטן הראשון, ואז נעצר.

מגבלות האימות

אימות מספר לכם על הגרסה של האתר שבדקתם, ביום שבו בדקתם. אתר יכול להשתנות מחר. לכן הבדיקות שהכי חשובות הן המבניות: מדיניות אבטחת תוכן מגבילה ובדיקה שעובדת במצב לא מקוון הן תכונות של אופן הבנייה של האפליקציה, לא הבטחות לגבי גרסה מסוימת.

שני דברים נשארים מחוץ לכל בדיקה ברשימה הזו. הרחבת דפדפן יכולה לקרוא את התוכן של כל דף, כולל הקובץ שטענתם לתוכו, ושום אתר לא יכול למנוע זאת. מערכת ההפעלה שלכם יכולה לראות כל קובץ שאתם פותחים. אם מסמך רגיש עד כדי כך שזה משנה, עבדו עליו בתוכנה לא מקוונת על מכונה שבשליטתכם, והתייחסו לכל אתר — כולל זה — ככלי הלא נכון למשימה הזו.

כלים למשימה הזו

מקורות

מדריכים נוספים

כל המדריכים של FileSlimmer