ข้ามไปยังเนื้อหา
FileSlimmer
เครื่องมือ
คู่มือ

วิธีตรวจสอบว่าไฟล์ของคุณไม่ได้ถูกอัปโหลด

ตรวจทานล่าสุด

เว็บพวกนี้บอกว่าปลอดภัยเป็นส่วนตัวกันทุกเว็บ แล้วจะพิสูจน์ได้จริง ๆ ยังไง

อ่าน 4 นาที · ตรวจทานเมื่อ 17 สิงหาคม 2569

เริ่มจากข้อสมมติที่ถูกต้อง

คำโฆษณาเรื่องความเป็นส่วนตัวบนหน้าการตลาดไม่ใช่หลักฐาน ไอคอนแม่กุญแจ ตราสัญลักษณ์ หรือประโยคหนึ่งในนโยบายความเป็นส่วนตัวก็ไม่ใช่เช่นกัน สิ่งเหล่านั้นบรรยายเจตนา แต่สิ่งที่คุณอยากรู้คือพฤติกรรม โชคดีที่พฤติกรรมสังเกตได้ เบราว์เซอร์ทุกตัวมีเครื่องมือที่แสดงให้เห็นชัด ๆ ว่าหน้าเว็บส่งอะไรออกไปบ้าง และคุณไม่จำเป็นต้องเป็นนักพัฒนาก็อ่านมันได้

ลองทำตามขั้นตอนเหล่านี้กับเว็บนี้ แล้วลองทำกับเว็บที่คุณใช้อยู่ก่อนหน้าด้วย ประเด็นไม่ใช่การหันไปเชื่อคำโฆษณาอีกอัน แต่คือการเลิกต้องเชื่อคำโฆษณาใด ๆ เลย

วิธีที่หนึ่ง เฝ้าดูแผงเครือข่าย

  • เปิดเครื่องมือสำหรับนักพัฒนา บนเบราว์เซอร์เดสก์ท็อปส่วนใหญ่คือปุ่ม F12 หรือ Ctrl+Shift+I หรือ Cmd+Option+I
  • เลือกแท็บ Network แล้วตรวจให้แน่ใจว่ากำลังบันทึกอยู่
  • โหลดหน้าใหม่ แล้วล้างรายการเพื่อให้เริ่มจากบันทึกที่ว่างเปล่า
  • เลือกไฟล์ของคุณแล้วสั่งให้เครื่องมือทำงาน
  • เรียงลำดับตามขนาด หรือดูที่คอลัมน์ Method เพื่อหาคำขอแบบ POST และ PUT

สิ่งที่คุณกำลังมองหาคือคำขอใดก็ตามที่มีเพย์โหลดใหญ่ในระดับเดียวกับขนาดไฟล์ของคุณ และคำขอใด ๆ ที่วิ่งไปยังโฮสต์ซึ่งไม่ใช่เว็บที่คุณอยู่ เครื่องมือที่ทำงานในเครื่องจะแสดงคำขอสำหรับโค้ดของตัวเอง ทั้งสคริปต์ สไตล์ชีต โมดูล WebAssembly และอาจมีไฟล์โมเดล จากนั้นก็เงียบสนิทตลอดเวลาที่มันทำงาน ส่วนเครื่องมือที่อัปโหลดจะแสดงคำขอที่พาข้อมูลหลายเมกะไบต์ออกไปในวินาทีที่คุณกดปุ่ม

วิธีที่สอง ตัดเครือข่ายทิ้ง

นี่คือวิธีที่หนักแน่นที่สุด และไม่ต้องใช้ความเชี่ยวชาญใดเลย ให้โหลดหน้าเว็บตามปกติ ใช้เครื่องมือหนึ่งครั้งเพื่อให้เอนจินที่มันต้องใช้ถูกแคชไว้ แล้วตัดการเชื่อมต่อ ทั้งการเปิดโหมดเครื่องบิน ปิด Wi-Fi หรือใช้สวิตช์โหมดออฟไลน์ในเครื่องมือสำหรับนักพัฒนา จากนั้นลองประมวลผลไฟล์ดู

ถ้ามันทำงานจนเสร็จ การประมวลผลนั้นเป็นไปไม่ได้เลยที่จะเกิดขึ้นที่อื่นนอกจากบนเครื่องของคุณ ไม่มีอะไรให้เถียงกำกวมได้ แต่ถ้ามันล้มเหลวหรือค้าง แปลว่ามีบางอย่างในกระบวนการต้องพึ่งเซิร์ฟเวอร์ ซึ่งอาจชอบธรรมก็ได้ เช่น ไฟล์โมเดลที่ยังไม่ถูกแคช แต่ตอนนี้คุณรู้แล้วว่าควรถามว่าอะไร

วิธีที่สาม อ่านนโยบายความปลอดภัยของเนื้อหา

นโยบายความปลอดภัยของเนื้อหาคือเฮดเดอร์ที่เว็บไซต์ส่งมาและเบราว์เซอร์เป็นผู้บังคับใช้ คำสั่ง connect-src ของมันระบุปลายทางที่หน้าเว็บได้รับอนุญาตให้เปิดการเชื่อมต่อไปหา ถ้า connect-src ถูกจำกัดไว้ที่ออริจินของเว็บไซต์เอง ตัวเบราว์เซอร์จะสกัดกั้นความพยายามส่งอะไรออกไปที่อื่น ไม่ว่าโค้ดของหน้าเว็บจะพยายามทำอะไรก็ตาม

วิธีอ่านคือเปิดแท็บ Network คลิกคำขอของตัวเอกสารซึ่งมักเป็นแถวแรก แล้วดูที่เฮดเดอร์การตอบกลับเพื่อหา Content-Security-Policy นโยบายที่มี connect-src 'self' โดยไม่มีโฮสต์ภายนอกเลยคือข้อจำกัดที่มีความหมายและถูกบังคับใช้โดยเบราว์เซอร์ ไม่ใช่แค่คำสัญญา

แต่ละวิธีพิสูจน์อะไรได้

จุดแข็งและจุดบอดของแต่ละวิธีตรวจสอบ
วิธีตรวจสอบพิสูจน์อะไรได้ครอบคลุมอะไรไม่ได้
แผงเครือข่ายสิ่งที่หน้าเว็บนี้ส่งออกไปในช่วงเซสชันนี้เส้นทางโค้ดอื่น เว็บไซต์เวอร์ชันหลังจากนี้ หรือคำขอที่เกิดขึ้นหลังจากคุณเลิกเฝ้าดู
การทดสอบแบบออฟไลน์ตัวการประมวลผลเองทำงานในเครื่องว่ามีอะไรถูกพักไว้ในคิวและส่งออกไปเมื่อคุณต่อเน็ตอีกครั้งหรือไม่
นโยบายความปลอดภัยของเนื้อหาขอบเขตที่เบราว์เซอร์จะยอมให้เชื่อมต่อได้เลยอะไรก็ตามที่นโยบายอนุญาต รวมถึงออริจินของเว็บไซต์เอง
การอ่านซอร์สโค้ดสิ่งที่โค้ดซึ่งถูกส่งมาบรรจุอยู่แรงที่ต้องใช้ และต้องทำซ้ำทุกครั้งที่เว็บไซต์เปลี่ยน

เมื่อรวมกันแล้วทั้งสี่วิธีนี้หนักแน่น แต่แยกกันแล้วแต่ละวิธีมีช่องโหว่ของตัวเอง และใครก็ตามที่บอกคุณว่าวิธีเดียวจบเรื่องได้กำลังทำให้เรื่องนี้ง่ายเกินจริง

สัญญาณว่าเครื่องมือไม่ได้ทำงานในเครื่อง

  • แถบความคืบหน้าที่เดินด้วยความเร็วซึ่งไม่สัมพันธ์กับอุปกรณ์ของคุณ คือเดินเรียบและเท่ากันทั้งบนโน้ตบุ๊กเครื่องเร็วและบนมือถือเครื่องเก่า
  • ผลลัพธ์ที่ส่งมาเป็นลิงก์ไปยัง URL ดาวน์โหลดบนโดเมนของเขา แทนที่จะเป็นไฟล์ที่เบราว์เซอร์ของคุณถืออยู่แล้ว
  • ข้อความที่บอกว่าไฟล์จะถูกลบออกจากเซิร์ฟเวอร์ของเขาภายในกี่ชั่วโมง ประโยคนั้นคือการยอมรับว่าไฟล์เคยอยู่ที่นั่น
  • การเข้าคิวหรือการจำกัดจำนวนครั้งการใช้งาน หน่วยประมวลผลของคุณเองไม่มีคิวที่ต้องแบ่งกับคนอื่น
  • เครื่องมือทำงานได้ทั้งที่ตัดเครือข่ายเฉพาะกับไฟล์เล็กไฟล์แรกเท่านั้น แล้วก็หยุดทำงาน

ขีดจำกัดของการตรวจสอบ

การตรวจสอบบอกคุณได้แค่เรื่องของเว็บไซต์เวอร์ชันที่คุณทดสอบ ในวันที่คุณทดสอบ เว็บไซต์เปลี่ยนพรุ่งนี้ก็ได้ นั่นคือเหตุผลที่วิธีตรวจสอบซึ่งสำคัญที่สุดคือวิธีที่แตะไปถึงโครงสร้าง คือนโยบายความปลอดภัยของเนื้อหาที่เข้มงวดและการทดสอบแบบออฟไลน์ที่ผ่าน เพราะทั้งสองอย่างเป็นคุณสมบัติของวิธีสร้างแอปพลิเคชัน ไม่ใช่คำสัญญาเกี่ยวกับรุ่นใดรุ่นหนึ่ง

มีสองอย่างที่อยู่นอกทุกวิธีตรวจสอบในรายการนี้ ส่วนขยายของเบราว์เซอร์อ่านเนื้อหาของหน้าเว็บใดก็ได้ รวมถึงไฟล์ที่คุณโหลดเข้าไปในหน้านั้น และไม่มีเว็บไซต์ใดป้องกันได้ ส่วนระบบปฏิบัติการของคุณเห็นทุกไฟล์ที่คุณเปิด ถ้าเอกสารอ่อนไหวมากพอที่เรื่องเหล่านั้นจะสำคัญ ให้ประมวลผลมันด้วยซอฟต์แวร์ออฟไลน์บนเครื่องที่คุณควบคุมได้ และถือว่าเว็บไซต์ใด ๆ รวมถึงเว็บนี้ ไม่ใช่เครื่องมือที่ถูกต้องสำหรับงานนั้น

เครื่องมือสำหรับเรื่องนี้

แหล่งอ้างอิง

คู่มืออื่น ๆ

คู่มือทั้งหมดของ FileSlimmer