很多图片工具都会说自己重视用户隐私,但一句口号无法证明文件是否被上传。这篇文章不重复承诺,而是说明 visdraw 当前怎样读取、处理与导出图片,哪些网站与账户数据可能由相关服务处理,以及怎样检查最关键的图片请求。
隐私承诺需要信任,技术实现则可以检查。请以实际请求和隐私政策为准。
最先要确认的问题
当你在网页工具中打开一张照片时,最先要确认的是:图片字节有没有被发送到服务端? 如果发生上传,就还要继续评估保留策略、静态数据加密、删除时限和访问控制;如果图片没有上传,服务端便不会形成一份需要这些策略保护的图片副本。
一些网页编辑器会说明“上传后再删除”。这是一种政策与运维承诺,依赖上传、存储、访问和清理流程都按预期执行。它可能出于真诚,但风险模型仍然不同于图片不上传的本地处理。
这套架构是怎么工作的
这里使用的是标准浏览器能力,包括文件访问、WebGL、Canvas、内存中的图像对象以及浏览器编码接口。
文件是被读取,不是被上传
你选中一张图片时,页面拿到的是对这一个文件的引用,然后在标签页内存里把它解码。“读取文件”和“传输文件”是两个独立的操作,当前编辑流程只发生前者。
处理发生在本地浏览器中
不同功能通过 WebGL、Canvas 与 JavaScript 等浏览器能力实现,并按需使用本地 CPU 与 GPU。许多滑块可以边拖边预览,因为不需要等待远端图片处理结果。
导出也在本地编码
转成 PNG、JPG、WebP 或 PDF 的过程发生在浏览器里。成品文件直接写进你的下载目录,而不是在远端拼装好再传回来。
图片会话不保存到云端图库
当前没有保存原图和编辑结果的云端图库。关闭或刷新标签页后,当前画布与内存中的图片会话无法由服务端恢复;个人滤镜预设等设置则可能保存在你自己的浏览器存储中。
浏览器的文件权限还限制了页面的访问范围:页面只能读取你主动选择或交给它的文件,不能自行遍历文件夹或扫描整块磁盘。浏览器扩展、被入侵的设备等不属于这一隔离边界,后文会单独说明。
用两分钟自己验证
这一节我们真心建议你动手做一遍——不只是在这里,而是对任何一个你要交付敏感图片的工具都这么做。
- 1
打开浏览器开发者工具
按 F12,或者右键选择“检查”。切到 网络(Network) 面板,它会列出页面发出的每一个请求。
- 2
清空日志,然后载入一张图
先点清空按钮,让列表从空开始,再在编辑器里打开一张照片,看看会出现什么。载入本地文件时,不应该出现任何携带你图片的上传请求。
- 3
一边看着,一边真的修一次图
拖动曝光、涂一处马赛克、应用一个滤镜。查看是否出现请求体明显接近图片体积,或内容类型为图片、二进制上传的出站请求。页面可能仍有与站点运行相关的小请求,不能只凭“有请求”就判断图片被上传。
- 4
继续看着,把结果导出
导出一张 PNG 或 WebP。文件出现在下载目录里,但没有对应的上传请求——因为编码就发生在标签页内。
- 5
最后,切换到离线状态
在页面代码和图片已经加载后,打开飞行模式,或在网络面板勾选 离线(Offline),再尝试继续调整、画笔和导出。如果当前任务仍可进行,可以作为这些操作不依赖实时服务端计算的辅助证据;但这不能单独证明此前没有上传,仍需结合网络请求检查。
网站与账户还会处理哪些数据
“图片不上传”不等于网站完全没有数据处理。visdraw 仍有页面托管、Cookie 偏好和可选账户体系。需要区分的是:你打开的图片与编辑结果不作为编辑素材上传,而普通网站请求、浏览器本地存储和账户认证数据按各自用途处理。
| 类别 | 状态 | 说明 |
|---|---|---|
| 你的图片与编辑结果 | 编辑器不上传 | 在浏览器标签页内读取、处理与导出 |
| 图片元数据(EXIF、定位) | 不随编辑请求上传 | 原文件不上传,因此服务端不会随编辑流程收到其中的元数据 |
| 账户信息 | 注册或登录时处理 | 邮箱、认证凭据或 Google 登录信息由账户认证服务处理;编辑本身不需要账户 |
| 普通网站请求数据 | 站点运行时可能处理 | 托管与认证服务会接收 IP、请求路径、浏览器请求头等常规网络信息,但编辑请求不应包含图片字节。详见 隐私政策。 |
| Cookie 与浏览器本地存储 | 按功能或选择使用 | 可用于认证、Cookie 偏好和个人滤镜预设;这些本地设置不同于云端保存图片。分类说明见 Cookie 说明页。 |
前两行也带来明确限制:服务端不能给你提供“历史作品”图库,无法找回刷新或关闭标签页前未导出的当前图片,也无法直接查看你的原图来排查问题。个人滤镜预设可以保存在当前浏览器,但它不包含原图、文字、画笔、液化或水印内容。
visdraw 服务端不会从编辑流程收到什么
- 你打开图片的像素内容。 人脸、证件、后台看板和未发布设计稿不会作为编辑素材发送到服务端。
- 当前图片被改成了什么样。 裁剪、打码、调色、文字和水印都在当前标签页中完成,服务端没有对应的图片历史。
- 原文件里的 EXIF 与定位。 原图不随编辑请求上传,因此服务端不会从编辑流程收到其中的相机与定位元数据。
- 设备上的其他文件。 浏览器只向页面提供你主动选择的文件,页面不能自行遍历其他本地文件。
- 关闭或刷新前未导出的当前画面。 没有云端图片副本可供恢复;浏览器本地保存的个人预设不等同于图片备份。
这会缩小服务端数据泄露、内部越权访问或司法调取可能涉及的图片范围:服务端没有收到的图片副本,自然无法从服务端系统中泄露或交付。这个结论只覆盖 visdraw 的图片编辑链路,不覆盖你的设备、浏览器扩展、同步目录或最终收件人。
我们的责任边界在哪里
端侧处理避免了图片在 visdraw 服务端形成传输与存储副本,但它不能让你的设备或整个分享流程自动变安全。
如果一张图确实敏感,请把编辑器当作链条中的一环:使用你掌控的设备与可信浏览器环境,采用足够强的打码,并留意导出文件最终去了哪里。visdraw 的本地处理只能降低其中一部分风险,不能替代设备安全和后续文件管理。
常见问题
我的照片会被上传到 visdraw 的服务器吗?
当前编辑器不会把图片作为编辑素材上传到 visdraw 服务器。图片通过 WebGL、Canvas 等浏览器能力在本地处理,导出也在浏览器内编码。可用开发者工具的网络面板检查是否存在携带图片字节的请求。
怎么判断一个修图工具有没有偷偷上传我的文件?
打开开发者工具并清空网络面板,再载入、编辑和导出图片。重点检查请求方法、内容类型、请求体大小和请求详情,看是否有携带图片字节的出站请求。断网后当前任务仍可继续只能说明核心处理可在本地进行,不能单独证明此前没有上传。
你们会保存我编辑过的图片或历史记录吗?
服务端没有云端图片图库或图片编辑历史。关闭或刷新标签页后,未导出的当前图片无法由服务端恢复。个人滤镜预设等设置可能保存在当前浏览器的本地存储中,但不包含图片内容。
visdraw 服务器会收到照片里的 EXIF 或定位信息吗?
不会从图片编辑流程收到。原文件不上传,因此其中的 EXIF 与定位不会随编辑请求发送到服务端。visdraw 当前通过画布重新编码导出,不沿用原文件的 EXIF;事关重大时仍应检查导出文件确认。
编辑需要注册账号吗?
不需要,不注册也能编辑。如果注册或登录,邮箱、认证凭据或 Google 登录信息会由账户认证服务处理,具体以 隐私政策 为准。
用它处理证件、合同或医疗影像安全吗?
图片不作为编辑素材上传,可以减少服务端传输与留存风险,但不能消除全部风险。还要评估所用设备、浏览器扩展、屏幕录制或同步软件,以及导出文件最终去了哪里。请按文件敏感等级和组织合规要求自行判断。
编辑器能离线使用吗?
页面代码和图片已经加载后,当前任务的核心编辑与导出通常可以在断网后继续。这不是对离线可用性的保证;重新载入页面、登录或获取尚未加载的资源仍可能需要网络。
作者
visdraw 团队
产品与工程

