zh-Hant

gottrix 的資安機制

gottrix.app 100% 在你的瀏覽器本機處理檔案:轉換程式碼無法存取任何外部伺服器(由 Content-Security-Policy 強制實現),因此上傳在技術上是不可能的。傳輸透過 TLS 1.2/1.3 搭配 HSTS(2 年)、完整的安全標頭組合,以及位於德國的 Hetzner 託管來完成。本頁的每一項主張你都可以自行驗證。

零上傳架構:透過消除實現安全

常見的線上轉換工具會把你的檔案上傳到伺服器,在那裡處理後再把結果傳回 - 這每一個步驟都是攻擊面。gottrix 徹底消除了這個關鍵步驟:引擎(用於圖片、PDF、音訊、影片等)以 WebAssembly 形式直接在你的瀏覽器中執行。從未傳輸的內容無法在途中被攔截,無法從任何伺服器外洩,也無法被任何人索取。

這不是靠政策,而是靠架構來強制實現的,分為兩個嚴格分離的區域:接觸你檔案位元組的程式碼(引擎和 Web Worker)透過 Content-Security-Policy 被限制在自身來源內,且不包含任何網路呼叫 - 每次建置都會有自動化測試驗證這一點。從不查看你檔案的頁面層,只能存取一份有文件記載的分析白名單。

  • 引擎和 Worker:0 個網路原語,無外部來源 - 每次建置都進行靜態檢查。
  • 頁面層:外部請求僅限於有文件記載的分析白名單,絕不涉及檔案位元組。
  • 沒有上傳備選方案:如果本機處理失敗,你會收到一則誠實的錯誤訊息 - 絕不會轉而經由伺服器處理。
  • 離線證明:首次造訪後,工具在飛航模式下仍能持續運作 - 這是沒有任何內容被傳送的最有力證據。

資料流向:從你的裝置到伺服器

每一次對 gottrix.app 的請求都會先經過 Cloudflare 的 Edge 網路(終止 TLS 連線並加速傳遞),再轉發到位於德國的 Hetzner 源伺服器。Cloudflare 和 Hetzner 僅處理 IP 位址、請求的 URL、時間戳記等技術性連線資料,絕不處理檔案內容,因為檔案內容從不離開你的裝置。選用的意見回饋表單還涉及兩條額外分支(用於防機器人的 Cloudflare Turnstile、用於單次內部通知的 Resend);匿名使用統計僅在你同意後,直接從你的瀏覽器發往 Google Analytics 4。包含所有資料類別與法律依據的完整接收方列表列於本頁下方。

資料流向圖:用戶端、Cloudflare Edge、Hetzner 源伺服器 瀏覽器首先把每個請求發往 Cloudflare 的 Edge 網路,由其終止 TLS 連線、快取內容並回報網路錯誤;隨後請求會轉發到位於德國的 Hetzner 源伺服器,該伺服器保留存取日誌 90 天。兩條虛線的旁支僅在使用意見回饋表單時才會出現:Cloudflare Turnstile 驗證一次防機器人挑戰,源伺服器透過 Resend 向自己發送一次電子郵件通知。另一條虛線分支僅在取得同意後,直接從瀏覽器發往 Google Analytics 4。你的檔案內容以單獨標示的方框呈現,不與上述任何路徑相連:它們從不離開你的裝置。
用戶端(瀏覽器)
Cloudflare Edge TLS 終止、快取、NEL
Hetzner 源伺服器 德國
Google Analytics 4
Turnstile(防機器人)
Resend(電子郵件)
檔案內容 不參與流動 - 從不離開你的裝置

你的(連線)資料的接收方

下表列出了在營運 gottrix.app 過程中處理技術資料的每一個外部接收方 - 該表由與隱私權政策相同的登記表生成,確保兩個頁面永不脫節。你的檔案內容不會出現在任何一列中,因為它們從不會到達這些接收方。

你的(連線)資料的接收方
接收方角色所在地資料類別法律依據傳輸機制保留期限
Hetzner Online GmbHOrigin-Hosting / Server-ZugriffslogsDeutschlandGekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO)keine Drittlanduebermittlung (Sitz Deutschland/EU)90 天
Cloudflare, Inc.CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular)USAIP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr)EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte)無法給出具體數值
Google Ireland Ltd.Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced)Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA)gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent)Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne PersonenbezugEU-Standardvertragsklauseln, EU-US Data Privacy Framework無法給出具體數值
Resend, Inc.Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang)USAFeedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Framework通常為 180 天

保留期限一覽

gottrix.app 上已知的所有保留期限彙整於此處,具體而非籠統:

保留期限一覽
伺服器存取日誌(Hetzner,源伺服器)90 天
意見回饋提交內容(資料庫)通常為 180 天
Google Analytics 4(使用統計)無法給出具體數值

Google Analytics 4 的保留期限在 Google Analytics 資源中設定,而非在 gottrix.app 的原始碼中 - 具體數值無法從此處核實。所有法律依據均見於隱私權政策。

傳輸:TLS 與 HSTS

網站僅透過 HTTPS 提供服務 - 使用 TLS 1.2 和 1.3,搭配現代加密套件及自動管理的憑證。HTTP 嚴格傳輸安全(HSTS)設定為 max-age=63072000(2 年),並包含所有子網域:瀏覽器由此會在此後每次造訪時自行強制使用 HTTPS。需要說明的是:你的檔案內容從不經過這個連線,因為它們從不離開你的裝置 - 傳輸加密保護的是網站本身的傳輸。

HTTP 安全標頭

伺服器的每個回應都攜帶一套完整的安全標頭。這些值是設定,而非願望:只要有一項缺漏或不一致,自動化測試就會中止該次部署。

HTTP 安全標頭
標頭及值作用
Strict-Transport-Security: max-age=63072000; includeSubDomains強制 HTTPS 持續 2 年,包括所有子網域。
X-Frame-Options: DENY禁止在外部框架中嵌入本網站(防點擊劫持,並透過 CSP 中的 frame-ancestors 雙重保障)。
X-Content-Type-Options: nosniff防止瀏覽器猜測內容類型並將檔案作為指令碼執行。
Referrer-Policy: strict-origin-when-cross-origin向外部網站最多只傳遞來源,絕不傳遞完整 URL。
Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ...停用網站不需要的 12 個裝置和感測器 API(位置、USB,以及 Attribution-Reporting/Browsing-Topics/Interest-Cohort 等隱私沙盒 API);僅全螢幕模式、螢幕分享、相機與麥克風(供對應的錄製工具使用)仍對自身來源開放。
Cross-Origin-Opener-Policy: same-origin將瀏覽器視窗與開啟它的外部網站隔離。
Cross-Origin-Resource-Policy: same-origin阻止外部網站嵌入或讀取此來源的資源。

完整的 Content-Security-Policy

CSP 是零上傳保證背後的技術鎖。它由單一原始檔案生成,並在此處從該同一來源即時呈現 - 全部 17 條指令,未經刪減:

  • default-src 'self'
  • script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.com
  • style-src 'self' 'unsafe-inline'
  • img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • media-src 'self' blob:
  • font-src 'self'
  • connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • worker-src 'self' blob:
  • frame-src 'self' blob: https://challenges.cloudflare.com
  • child-src 'self' blob:
  • object-src 'none'
  • base-uri 'none'
  • form-action 'self'
  • frame-ancestors 'none'
  • upgrade-insecure-requests
  • report-uri /api/csp-report
  • report-to csp-endpoint

Google CSP Evaluator(檢查日期:2026-07-09):0 項高嚴重性發現。除自身來源外,connect-src 僅允許頁面層有文件記載的分析白名單 - 只有中繼資料,絕無檔案內容。

現有的內容安全政策(default-src 'self')同時也是一道技術性的廣告封鎖:它原則上不允許所交付的程式碼與任何外部來源建立連線。即使有廣告或追蹤指令碼被意外植入,也無法運作 - 瀏覽器會依據該政策封鎖任何此類連線。這不是一項公告,而是現有架構中一項可在原始碼中驗證的特性。

刻意為之的決定:Privacy Sandbox API 保持封鎖

上方的 Permissions-Policy 項目完全封鎖了 browsing-topics=()、attribution-reporting=() 與 interest-cohort=() - 這並非附帶設定,而是一項刻意且長期有效的決定。這三項 API 是 Google「Privacy Sandbox」的一部分,屬於傳統追蹤 Cookie 的替代機制,讓瀏覽器本身得以建立興趣檔案或儲存廣告歸因資料。對 gottrix 而言,封鎖它們並非技術細節,而是一項差異化特徵,與零上傳架構一致:既然檔案內容本來就從不離開瀏覽器,瀏覽器內部的興趣檔案同樣沒有存在的餘地。

廣告網路

截至 2026-07-25: gottrix 目前並未接入任何廣告網路。若此情況有所變動,將在此處與隱私權政策中於變動生效前予以揭露。

獨立驗證

三項外部審查已確定計畫,並將在公開上線時針對實際運作的網域執行:SSL Labs(TLS 設定)、Mozilla Observatory(HTTP 安全態勢),以及 securityheaders.com(標頭完整性)。結果只有在掃描實際執行後才會展示並附上連結 - gottrix 原則上不展示未經驗證的標誌或評分,每次建置的自動化測試都會強制執行這一點。

託管與資料所在地

原始伺服器由 Hetzner Online GmbH 在德國營運,受 GDPR 約束。伺服器上只存放靜態網站:沒有使用者帳戶,沒有檔案內容,沒有內容資料庫。伺服器日誌僅包含技術上必需的存取資料,保留期限為 90 天;我們與 Hetzner 簽有資料處理協議。由於檔案處理在你的瀏覽器中本機進行,你的檔案內容無論如何都不會到達這個所在地。

統計與同意

匿名使用統計(搭配 Consent Mode v2 Advanced 的 Google Analytics 4)在啟動時所有訊號都預設為拒絕:未經你的同意,不會設定任何統計 Cookie,也不會建立任何識別碼。在你同意後,最多只會測量頁面瀏覽量以及所使用工具的識別碼 - 絕不涉及檔案名稱、檔案大小或檔案內容。所有詳情和法律依據均見於隱私權政策。

查看隱私權政策

致企業與政府機關的說明

gottrix 讓隱私或安全性審查在此劃下句點,而非由此展開:由於檔案內容永遠不會離開瀏覽器,技術上根本不存在向我們的傳輸 - 沒有傳輸,也就不存在審查本應阻止的處理行為。無論開啟檔案的是律師事務所、診所、稅務代理人事務所、人力資源部門、政府機關還是個人,結論都一樣。

就檔案內容而言,不會產生資料處理協議:因為不會發生任何傳輸,gottrix 一方根本不存在需要由合約規範的處理行為。就網站的交付、僅在你同意後才測量的使用情況分析,以及獨立的意見回饋表單而言,營運者是控管者,而非受託處理者。由此可知:使用工具本身既不需要,法律上也不適合簽訂依 GDPR 第 28 條的資料處理協議(DPA) - 因此我們刻意不為檔案處理提供 DPA 範本。

這項評估明確僅適用於檔案內容。就透過 Cloudflare 交付網站以及使用情況分析(Google Analytics 4)而言,gottrix 本身是資料保護法意義上的控管者,並已與相應服務提供商就這些服務簽有資料處理協議(詳見隱私權政策)。若你需要網站層面的 DPA,可以在那裡找到相應的簽約方 - 但檔案內容不在此列,因為根本不存在 DPA 需要涵蓋的處理行為。

依職業與產業區分

律師與律師事務所

委託人資料受律師保密義務保護;在德國,還受《德國刑法典》(StGB) 第 203 條第 1 項第 3 款的刑事保護。我們的看法是 - 這並非針對你個別案件的法律意見 - 使用 gottrix 在結構上不會改變這一點:一份從未送達外部伺服器的檔案,也不會被揭露給任何人。

用 gottrix 處理委託人的檔案,會違反我的保密義務嗎?

我們的看法是不會,因為不會發生揭露:檔案在技術上始終留在你的裝置上,gottrix 從未接觸過它。關於你具體案件的具拘束力答案,只能由你所屬的律師公會或個別委任的法律顧問提供。

我需要與 gottrix 簽訂資料處理協議嗎?

就檔案內容而言不需要 - 不存在需要由 DPA 規範的處理行為(見上文的角色模型)。這項結論不適用於網站分析,詳見「層級分離」段落。

醫師與醫療院所

病歷資料受醫療保密義務保護;在德國,還受《德國刑法典》(StGB) 第 203 條第 1 項第 1 款規範,且通常屬於 GDPR 第 9 條意義上的健康資料。我們的看法是,與律師的情形適用相同的結構性推論:沒有傳輸,就不會向 gottrix 揭露。

我可以用 gottrix 轉換診斷證明或檢驗報告嗎?

我們的看法是可以,因為檔案從不離開你的裝置 - 沒有任何第三方能夠存取其內容。對於特別敏感的作業流程,仍建議由你所屬診所或醫院的內部 IT 或個資合規部門另行確認。

稅務代理人與會計師事務所

稅務代理人、會計師與審計師與律師、醫師適用完全相同的保密保護規定(在德國為《德國刑法典》(StGB) 第 203 條第 1 項第 3 款),此外還須遵守各自的職業保密義務。用 gottrix 轉換的委託人檔案與年度財報文件,在此過程中從不離開裝置。

我可以用 gottrix 處理客戶的收據或年度財報 PDF 嗎?

我們的看法是可以,理由與律師的情形相同:沒有傳輸,就沒有揭露。你事務所的最終判斷,由你所屬的職業團體或內部法遵團隊作出。

人資與人事部門

薪資單、勞動契約與求職資料屬於個人資料,其中部分依 GDPR 屬於特別敏感的資料 - 得出相同結論並不需要新的特別規範:由於檔案從不會傳送到裝置以外的任何伺服器,使用 gottrix 本身不會產生 GDPR 第 4 條第 2 款意義上的任何額外處理。

我們可以用 gottrix 轉換薪資單或勞動契約嗎?

我們的看法是可以 - 由於檔案始終留在本機,不會產生額外的處理步驟。由你們的個資合規團隊進行內部確認仍屬明智之舉,但無法取代你自己針對個別情況的審查。

政府機關與公共部門

除 GDPR 外,政府機關經常還受自身的職務保密義務約束,其內容因地區、機關與職掌而異 - 由於因管轄地而異,我們刻意不在此指明單一條文。但結構性的結論不變:一份 gottrix 從未收到的檔案,我們也不可能不當地加以揭露。

若我們不被允許使用雲端服務,還能將 gottrix 用於公務文件嗎?

通常可以,因為轉換過程不涉及上傳 - 這正是雲端禁令通常鎖定的標準。具拘束力的最終核准,由你們自己的資訊安全或個資保護單位依你們自身的規定作出。

一般企業(B2B)

合約、內部試算、併購文件或人事資料 - 對於任何類型的營業秘密或機密文件,都適用相同的結構性優勢:不存在任何上傳步驟,讓第三方有機可乘讀取內容。

gottrix 適合處理營業秘密與機密合約嗎?

我們的看法是適合,因為檔案從不離開裝置 - 因傳輸而導致的機密外洩,在結構上被排除,而不只是合約上的承諾。儘管如此,依你們自身的 IT 政策進行內部確認仍屬明智之舉。

一般個人

一張薪資單、一份租賃契約、一份檢驗報告、一份銀行對帳單:即使沒有職業保密義務,一份私人檔案也只與你自己有關。因為 gottrix 從未見過它,我們當中沒有人能不小心轉發它、遺失它,或挪作他用。

用線上工具處理我的薪資單或身分證件安全嗎?

用 gottrix 是安全的,因為不會發生上傳:檔案始終留在你自己裝置的記憶體中。儘管如此,通用原則依然適用:之後請只將結果分享給真正需要它的人。

gottrix 不具備的項目

  • 沒有 ISO 27001 認證。
  • 沒有 SOC 2(Type I 或 II)。
  • 沒有面向企業帳戶的單一登入(SSO)或身分聯合。
  • 沒有合約約定的支援服務水準協議(SLA)。

這些不足之處是我們刻意公開說明的,而非隱瞞 - 一項止步於已承認之不足的審查,比一項敗於被發現之不足的審查更加誠實。

資料保護官聯絡方式: info@gottrix.app

負責任的漏洞揭露

發現安全漏洞了嗎?我們歡迎負責任的通報。請務必只針對你自己的裝置或瀏覽器進行測試,並避免造成資料遺失、服務中斷,或存取他人的使用者資料 - 在 gottrix 的零上傳架構下,實務上主要是指所交付網站本身的網頁弱點,例如 CSP 繞過、XSS、標頭或 TLS 設定錯誤等。

依本政策以善意方式進行的測試,gottrix 不會對其採取法律行動。我們會確認收到通報,依嚴重程度排定優先順序,並隨時向你告知進度 - 目前這是個人專案,沒有固定的回應時間 SLA,但我們對每一份通報都抱持真誠的關注。

資安通報聯絡方式: info@gottrix.app

關於安全性的常見問題

gottrix.app 安全嗎?

它的安全性基於架構而非承諾:檔案僅在你的瀏覽器中本機處理,絕不會傳輸到任何伺服器 - 嚴格的 Content-Security-Policy 禁止轉換程式碼建立任何外部連線。此外還有搭配 HSTS 的 TLS 1.2/1.3、完整的安全標頭組合以及德國的託管服務。以上每一點你都可以在原始碼、網路面板或透過飛航模式測試自行驗證。

我的檔案會被上傳或儲存在某處嗎?

不會。轉換完全在你的瀏覽器記憶體中進行;不存在任何上傳端點,也不存在針對檔案內容的伺服器端儲存。Content-Security-Policy 拒絕引擎和 Worker 程式碼與任何外部伺服器建立連線,每次建置都有自動化測試對此進行驗證。關閉分頁,資料就會消失 - 伺服器端沒有任何需要刪除的內容。

gottrix.app 使用什麼加密方式?

網站僅透過 HTTPS 提供服務,使用搭配現代加密套件的 TLS 1.2 和 1.3;HSTS 強制 HTTPS 持續兩年,包括子網域。你的檔案內容本身不會經過任何連線,因為它們從不離開你的裝置 - 傳輸加密保護的是網站的傳輸,以及基於同意的選填使用中繼資料。

伺服器託管在哪裡?

原始伺服器由 Hetzner Online GmbH 在德國營運,受 GDPR 約束。伺服器上只存放靜態網站:沒有使用者帳戶,沒有檔案內容,沒有內容資料庫。由於處理在你的瀏覽器中本機進行,伺服器所在地對你的檔案內容而言無關緊要 - 它們從不會到達那裡。

我如何自行驗證這些安全性聲明?

有三種無需專業知識的方法:飛航模式測試(開啟一個工具,中斷網路連線,進行轉換 - 依然可以運作)、開發人員工具的網路面板(F12:轉換過程中沒有任何檔案請求),以及任何瀏覽器都能顯示的回應標頭。逐步指南見於驗證頁面;公開上線時還會加入 SSL Labs、Mozilla Observatory 和 securityheaders.com 的外部掃描結果。

gottrix 究竟收集哪些資料?

在未經你同意的情況下:沒有統計 Cookie,也沒有任何識別碼,僅有技術上必需、保留期限為 90 天的伺服器日誌。在你同意後,Google Analytics 4 會測量聚合使用情況,例如頁面瀏覽量和所使用工具的識別碼;檔案名稱、檔案大小和檔案內容絕不會被記錄。完整的法律依據以及如何撤回同意,均見於隱私權政策。

可驗證性:如何自行核實

本頁的每一項主張,你都可以用手邊已有的工具自行核實 - 從飛航模式測試到開發人員工具的網路面板。完整的逐步指南見於驗證頁面。支撐這項保證的檢查腳本本身也在本專案原始碼的 oss/gate-null-upload-static/ 中公開 - 可供查閱與重複使用。

這一點如何查證

本頁面狀態

本頁面的接收方、資料流向與主張登記表均由來源檔案生成;下方日期為其在版本歷史中的最近一次實際變更,並非人工維護。

最近更新: 2026-07-25