Chuyển tới nội dung
FileSlimmer
Công cụ
Hướng dẫn

Cách kiểm tra rằng tệp của bạn không bị tải lên

Rà soát lần cuối

Trang nào cũng nói là bảo mật riêng tư. Làm sao tôi kiểm chứng được điều đó?

Đọc 6 phút · đã rà soát 17 tháng 8, 2026

Hãy bắt đầu từ giả định đúng

Một lời hứa về quyền riêng tư trên trang quảng bá không phải bằng chứng. Biểu tượng ổ khoá, một huy hiệu, hay một câu trong chính sách bảo mật cũng vậy — những thứ đó mô tả ý định, còn cái bạn muốn biết là hành vi. May thay hành vi thì quan sát được: mọi trình duyệt đều đi kèm công cụ cho bạn thấy chính xác một trang gửi đi những gì, và bạn không cần là lập trình viên mới đọc được chúng.

Hãy chạy những phép kiểm tra này trên trang này. Hãy chạy chúng trên trang bạn dùng trước đây. Mục đích không phải là tin vào một lời hứa khác; mục đích là không còn phải tin vào lời hứa nào nữa.

Phép kiểm tra một: theo dõi bảng Network

  • Mở công cụ dành cho nhà phát triển. Trên phần lớn trình duyệt máy tính, đó là F12, hoặc Ctrl+Shift+I, hoặc Cmd+Option+I.
  • Chọn thẻ Network và đảm bảo chế độ ghi lại đang bật.
  • Tải lại trang, rồi xoá sạch danh sách để bắt đầu từ một nhật ký trống.
  • Chọn tệp của bạn và chạy thao tác.
  • Sắp xếp theo dung lượng, hoặc nhìn cột Method để tìm các yêu cầu POST và PUT.

Thứ bạn đang tìm là bất kỳ yêu cầu nào có phần tải nặng cỡ tệp của bạn, và bất kỳ yêu cầu nào gửi tới một máy chủ không phải trang bạn đang ở. Một công cụ chạy cục bộ sẽ hiện ra những yêu cầu lấy chính mã của nó — script, biểu định kiểu, mô-đun WebAssembly, có thể là một tệp mô hình — rồi im lặng suốt lúc công việc chạy. Một công cụ tải lên sẽ hiện ra một yêu cầu chở vài megabyte đúng vào khoảnh khắc bạn bấm nút.

Phép kiểm tra hai: rút mạng đi

Đây là phép kiểm tra mạnh nhất, và nó chẳng đòi hỏi chuyên môn gì. Hãy tải trang bình thường, dùng công cụ một lần để bộ máy xử lý mà nó cần được lưu đệm lại, rồi ngắt kết nối: bật chế độ máy bay, tắt Wi-Fi, hoặc dùng công tắc ngoại tuyến trong công cụ dành cho nhà phát triển. Bây giờ hãy xử lý một tệp.

Nếu nó chạy xong thì việc xử lý không thể diễn ra ở đâu khác ngoài chính máy bạn. Không còn gì mập mờ để tranh cãi. Nếu nó thất bại hoặc treo, tức là có thứ gì đó trong dây chuyền cần đến máy chủ — điều này có thể chính đáng, chẳng hạn một tệp mô hình chưa kịp lưu đệm, nhưng giờ bạn đã biết cần hỏi là thứ nào.

Phép kiểm tra ba: đọc chính sách bảo mật nội dung

Chính sách bảo mật nội dung là một header do trang gửi ra và do trình duyệt cưỡng chế. Chỉ thị connect-src của nó liệt kê những đích đến mà trang được phép mở kết nối tới. Nếu connect-src bị giới hạn ở chính origin của trang, thì bản thân trình duyệt sẽ chặn mọi nỗ lực gửi thứ gì đó đi nơi khác, bất kể mã của trang định làm gì.

Để đọc nó, hãy mở thẻ Network, bấm vào yêu cầu tải tài liệu — thường là dòng đầu tiên — rồi nhìn vào phần header phản hồi để tìm Content-Security-Policy. Một chính sách chứa connect-src 'self' mà không có máy chủ ngoài nào là một ràng buộc có ý nghĩa, do trình duyệt cưỡng chế, chứ không phải một lời hứa.

Mỗi phép kiểm tra chứng minh được điều gì

Sức mạnh và điểm mù của từng phép kiểm tra
Phép kiểm traNó chứng minh điều gìNó không bao quát điều gì
Bảng NetworkNhững gì trang này đã gửi đi trong phiên làm việc nàyMột nhánh mã khác, một phiên bản sau này của trang, hay một yêu cầu gửi đi sau khi bạn thôi theo dõi
Thử nghiệm ngoại tuyếnBản thân việc xử lý chạy cục bộLiệu có thứ gì được xếp hàng chờ rồi gửi đi khi bạn kết nối lại hay không
Chính sách bảo mật nội dungNơi trình duyệt sẽ cho phép kết nối, nói chungBất cứ thứ gì chính sách cho phép, kể cả origin của chính trang đó
Đọc mã nguồnNhững gì đoạn mã đã phát hành chứa đựngCông sức bỏ ra; và phải làm lại mỗi khi trang thay đổi

Đặt cạnh nhau thì chúng rất mạnh. Riêng lẻ thì mỗi phép đều có một lỗ hổng, và ai bảo bạn rằng chỉ một phép kiểm tra là đủ kết luận thì người đó đang đơn giản hoá quá đà.

Những dấu hiệu cho thấy một công cụ không chạy cục bộ

  • Một thanh tiến trình chạy với tốc độ chẳng liên quan gì tới thiết bị của bạn — mượt mà và y hệt nhau trên một laptop nhanh lẫn một điện thoại cũ.
  • Kết quả được trả về dưới dạng một liên kết tới một URL tải xuống trên tên miền của họ, thay vì một tệp mà trình duyệt của bạn đã giữ sẵn.
  • Một thông báo rằng tệp sẽ bị xoá khỏi máy chủ của họ sau vài giờ. Câu đó là một lời thừa nhận rằng các tệp đã từng nằm ở đó.
  • Một hàng đợi hoặc một giới hạn tần suất. Bộ xử lý của chính bạn không có hàng đợi dùng chung với người khác.
  • Công cụ chỉ chạy được khi ngắt mạng với tệp nhỏ đầu tiên, rồi sau đó thì đứng.

Giới hạn của việc kiểm chứng

Kiểm chứng cho bạn biết về phiên bản của trang mà bạn đã thử, vào ngày bạn thử. Một trang web có thể thay đổi vào ngày mai. Đó là lý do những phép kiểm tra quan trọng nhất là các phép mang tính cấu trúc: một chính sách bảo mật nội dung chặt chẽ và một thử nghiệm ngoại tuyến thành công là những tính chất của cách ứng dụng được xây dựng, chứ không phải lời hứa về một bản phát hành cụ thể.

Có hai thứ luôn nằm ngoài mọi phép kiểm tra trong danh sách này. Một tiện ích mở rộng trình duyệt có thể đọc nội dung của bất kỳ trang nào, kể cả tệp bạn vừa nạp vào đó, và không trang web nào ngăn được điều ấy. Hệ điều hành của bạn nhìn thấy mọi tệp bạn mở. Nếu một tài liệu nhạy cảm tới mức những điều đó thành vấn đề, hãy xử lý nó bằng phần mềm ngoại tuyến trên một cỗ máy bạn kiểm soát, và coi mọi trang web — kể cả trang này — là công cụ sai cho công việc ấy.

Công cụ cho việc này

Nguồn tham khảo

Hướng dẫn khác

Tất cả hướng dẫn của FileSlimmer