Local-first / verifiable boundaries

信任必须落实在设计里

TabPebble 不要求你只相信一句隐私口号。我们通过浏览器本地处理、明确限制和克制的技术边界,让隐私承诺可以被实际观察。

处理边界

当前 32 个工具的输入与结果都在浏览器内处理。文本、令牌、密码、IP 地址、图片、视频和 PDF 不会作为工具任务发送给 TabPebble 服务器。网页、代码和按需功能模块仍从站点加载;浏览器不支持 HEVC/H.265 时会从同一站点按需加载约 32 MB 的 FFmpeg WebAssembly 兼容解码组件,但视频文件内容不会随之发送。

没有账户数据

当前版本没有注册、用户资料、云端历史或同步功能。TabPebble 应用不会把工具输入和结果写入数据库、localStorage 或 sessionStorage;浏览器自身仍可能恢复标签页,下载文件与剪贴板副本也由设备保留。

密码学能力

密码、随机字符串和 UUID 使用浏览器 Web Crypto 能力,不使用 Math.random()。JWT 工具只解码、不声称验证签名;SHA-256 页面也明确说明它不适合直接存储密码。

本地任务安全上限

文本工具每次输入最多 100 万个 Unicode 字符。图片与 Base64 双向转换单张最多 10 MB;静态图片输入限制为每张最多 50 MB、4000 万像素,且任一边不超过 16,384 像素;图片拼接一次最多保留 9 张、合计 150 MB。证件照单张输出为 64–2000 像素且不超过 400 万像素,相纸输出不超过单边 16,384 像素和 4000 万像素;物理单位通过明确 DPI 换算,纯色背景替换不是 AI 抠图。GIF 文件最多 150 MB、240 帧、单边 1,920 像素,并受 7200 万解码像素的预计内存保护;视频最多 200 MB 且只处理最长 12 秒,HEVC/H.265 兼容转换还受 180 秒单次执行限制,抽帧最多输出 120 张 PNG。PDF 工作流限制所选文件合计 150 MB、一次最多 200 个文件和 2500 个 PDF 页面。文件工具会拒绝空文件,并根据实际文件头或本地解码结果验证输入。

可观察的站点约束

当前响应不由 TabPebble 应用设置 Cookie;内容安全策略把浏览器连接、脚本、字体和资源限制在同源及工具所需的本地 blob/data 范围,并禁止嵌入页面、对象插件、摄像头、麦克风、定位和支付权限。字体和品牌资源均由站点自身提供。

站点请求与第三方脚本

Cloudflare 托管服务仍会收到提供页面和防止滥用所需的普通 HTTP 请求信息。当前产品不加载广告、营销追踪器或第三方分析脚本;站点请求与工具任务内容是两个不同的数据边界。

设备仍是信任边界

本地处理不能保护已被恶意软件、浏览器扩展或他人控制的设备,也不能保证浏览器永远不会恢复标签页状态。处理高度敏感信息前,请确认设备、浏览器和扩展程序值得信任,并保留原文件备份。

变化必须先披露

如果未来引入账户、云端处理、分析或广告,TabPebble 会先说明新增的数据流、供应商、目的、保留方式和用户选择。运营者为刘星,支持邮箱为 liux1506@outlook.com。

更新日期

2026-09-26