隐私安全

隐私是一种架构,不是一句承诺:visdraw 如何对待你的图片

每个修图工具都说自己重视隐私。这篇讲清 visdraw 当前如何在浏览器本地处理图片、哪些普通网站数据可能被处理,以及怎样自行检查图片是否上传。

visdraw 团队阅读约 8 分钟

很多图片工具都会说自己重视用户隐私,但一句口号无法证明文件是否被上传。这篇文章不重复承诺,而是说明 visdraw 当前怎样读取、处理与导出图片,哪些网站与账户数据可能由相关服务处理,以及怎样检查最关键的图片请求。

隐私承诺需要信任,技术实现则可以检查。请以实际请求和隐私政策为准。
这篇文章存在的理由

最先要确认的问题

当你在网页工具中打开一张照片时,最先要确认的是:图片字节有没有被发送到服务端? 如果发生上传,就还要继续评估保留策略、静态数据加密、删除时限和访问控制;如果图片没有上传,服务端便不会形成一份需要这些策略保护的图片副本。

一些网页编辑器会说明“上传后再删除”。这是一种政策与运维承诺,依赖上传、存储、访问和清理流程都按预期执行。它可能出于真诚,但风险模型仍然不同于图片不上传的本地处理。

这套架构是怎么工作的

这里使用的是标准浏览器能力,包括文件访问、WebGL、Canvas、内存中的图像对象以及浏览器编码接口。

文件是被读取,不是被上传

你选中一张图片时,页面拿到的是对这一个文件的引用,然后在标签页内存里把它解码。“读取文件”和“传输文件”是两个独立的操作,当前编辑流程只发生前者。

处理发生在本地浏览器中

不同功能通过 WebGL、Canvas 与 JavaScript 等浏览器能力实现,并按需使用本地 CPU 与 GPU。许多滑块可以边拖边预览,因为不需要等待远端图片处理结果。

导出也在本地编码

转成 PNG、JPG、WebP 或 PDF 的过程发生在浏览器里。成品文件直接写进你的下载目录,而不是在远端拼装好再传回来。

图片会话不保存到云端图库

当前没有保存原图和编辑结果的云端图库。关闭或刷新标签页后,当前画布与内存中的图片会话无法由服务端恢复;个人滤镜预设等设置则可能保存在你自己的浏览器存储中。

浏览器的文件权限还限制了页面的访问范围:页面只能读取你主动选择或交给它的文件,不能自行遍历文件夹或扫描整块磁盘。浏览器扩展、被入侵的设备等不属于这一隔离边界,后文会单独说明。

用两分钟自己验证

这一节我们真心建议你动手做一遍——不只是在这里,而是对任何一个你要交付敏感图片的工具都这么做。

  1. 1

    打开浏览器开发者工具

    按 F12,或者右键选择“检查”。切到 网络(Network) 面板,它会列出页面发出的每一个请求。

  2. 2

    清空日志,然后载入一张图

    先点清空按钮,让列表从空开始,再在编辑器里打开一张照片,看看会出现什么。载入本地文件时,不应该出现任何携带你图片的上传请求。

  3. 3

    一边看着,一边真的修一次图

    拖动曝光、涂一处马赛克、应用一个滤镜。查看是否出现请求体明显接近图片体积,或内容类型为图片、二进制上传的出站请求。页面可能仍有与站点运行相关的小请求,不能只凭“有请求”就判断图片被上传。

  4. 4

    继续看着,把结果导出

    导出一张 PNG 或 WebP。文件出现在下载目录里,但没有对应的上传请求——因为编码就发生在标签页内。

  5. 5

    最后,切换到离线状态

    在页面代码和图片已经加载后,打开飞行模式,或在网络面板勾选 离线(Offline),再尝试继续调整、画笔和导出。如果当前任务仍可进行,可以作为这些操作不依赖实时服务端计算的辅助证据;但这不能单独证明此前没有上传,仍需结合网络请求检查。

网站与账户还会处理哪些数据

“图片不上传”不等于网站完全没有数据处理。visdraw 仍有页面托管、Cookie 偏好和可选账户体系。需要区分的是:你打开的图片与编辑结果不作为编辑素材上传,而普通网站请求、浏览器本地存储和账户认证数据按各自用途处理。

类别状态说明
你的图片与编辑结果编辑器不上传在浏览器标签页内读取、处理与导出
图片元数据(EXIF、定位)不随编辑请求上传原文件不上传,因此服务端不会随编辑流程收到其中的元数据
账户信息注册或登录时处理邮箱、认证凭据或 Google 登录信息由账户认证服务处理;编辑本身不需要账户
普通网站请求数据站点运行时可能处理托管与认证服务会接收 IP、请求路径、浏览器请求头等常规网络信息,但编辑请求不应包含图片字节。详见 隐私政策
Cookie 与浏览器本地存储按功能或选择使用可用于认证、Cookie 偏好和个人滤镜预设;这些本地设置不同于云端保存图片。分类说明见 Cookie 说明页
以隐私政策为准,这张表是它的白话版摘要。

前两行也带来明确限制:服务端不能给你提供“历史作品”图库,无法找回刷新或关闭标签页前未导出的当前图片,也无法直接查看你的原图来排查问题。个人滤镜预设可以保存在当前浏览器,但它不包含原图、文字、画笔、液化或水印内容。

visdraw 服务端不会从编辑流程收到什么

  • 你打开图片的像素内容。 人脸、证件、后台看板和未发布设计稿不会作为编辑素材发送到服务端。
  • 当前图片被改成了什么样。 裁剪、打码、调色、文字和水印都在当前标签页中完成,服务端没有对应的图片历史。
  • 原文件里的 EXIF 与定位。 原图不随编辑请求上传,因此服务端不会从编辑流程收到其中的相机与定位元数据。
  • 设备上的其他文件。 浏览器只向页面提供你主动选择的文件,页面不能自行遍历其他本地文件。
  • 关闭或刷新前未导出的当前画面。 没有云端图片副本可供恢复;浏览器本地保存的个人预设不等同于图片备份。

这会缩小服务端数据泄露、内部越权访问或司法调取可能涉及的图片范围:服务端没有收到的图片副本,自然无法从服务端系统中泄露或交付。这个结论只覆盖 visdraw 的图片编辑链路,不覆盖你的设备、浏览器扩展、同步目录或最终收件人。

我们的责任边界在哪里

端侧处理避免了图片在 visdraw 服务端形成传输与存储副本,但它不能让你的设备或整个分享流程自动变安全。

如果一张图确实敏感,请把编辑器当作链条中的一环:使用你掌控的设备与可信浏览器环境,采用足够强的打码,并留意导出文件最终去了哪里。visdraw 的本地处理只能降低其中一部分风险,不能替代设备安全和后续文件管理。

常见问题

我的照片会被上传到 visdraw 的服务器吗?

当前编辑器不会把图片作为编辑素材上传到 visdraw 服务器。图片通过 WebGL、Canvas 等浏览器能力在本地处理,导出也在浏览器内编码。可用开发者工具的网络面板检查是否存在携带图片字节的请求。

怎么判断一个修图工具有没有偷偷上传我的文件?

打开开发者工具并清空网络面板,再载入、编辑和导出图片。重点检查请求方法、内容类型、请求体大小和请求详情,看是否有携带图片字节的出站请求。断网后当前任务仍可继续只能说明核心处理可在本地进行,不能单独证明此前没有上传。

你们会保存我编辑过的图片或历史记录吗?

服务端没有云端图片图库或图片编辑历史。关闭或刷新标签页后,未导出的当前图片无法由服务端恢复。个人滤镜预设等设置可能保存在当前浏览器的本地存储中,但不包含图片内容。

visdraw 服务器会收到照片里的 EXIF 或定位信息吗?

不会从图片编辑流程收到。原文件不上传,因此其中的 EXIF 与定位不会随编辑请求发送到服务端。visdraw 当前通过画布重新编码导出,不沿用原文件的 EXIF;事关重大时仍应检查导出文件确认。

编辑需要注册账号吗?

不需要,不注册也能编辑。如果注册或登录,邮箱、认证凭据或 Google 登录信息会由账户认证服务处理,具体以 隐私政策 为准。

用它处理证件、合同或医疗影像安全吗?

图片不作为编辑素材上传,可以减少服务端传输与留存风险,但不能消除全部风险。还要评估所用设备、浏览器扩展、屏幕录制或同步软件,以及导出文件最终去了哪里。请按文件敏感等级和组织合规要求自行判断。

编辑器能离线使用吗?

页面代码和图片已经加载后,当前任务的核心编辑与导出通常可以在断网后继续。这不是对离线可用性的保证;重新载入页面、登录或获取尚未加载的资源仍可能需要网络。

继续阅读