zh

gottrix 的安全性

gottrix.app 100% 在你的浏览器本地处理文件:转换代码无法访问任何外部服务器(由 Content-Security-Policy 强制实现),因此上传在技术上是不可能的。传输通过 TLS 1.2/1.3 配合 HSTS(2 年)、完整的安全响应头集合以及位于德国的 Hetzner 托管来完成。本页面的每一项主张你都可以自行验证。

零上传架构:通过消除实现安全

常见的在线转换工具会把你的文件上传到服务器,在那里处理后再把结果发回,这每一步都是攻击面。gottrix 彻底消除了这个关键步骤:引擎(用于图片、PDF、音频、视频等)以 WebAssembly 形式直接在你的浏览器中运行。从未传输的内容无法在途中被拦截,无法从任何服务器泄露,也无法被任何人索取。

这不是靠政策,而是靠架构来强制实现的,分为两个严格分离的区域:接触你文件字节的代码(引擎和 Web Worker)通过 Content-Security-Policy 被限制在自身来源内,且不包含任何网络调用,每次构建都会有自动化测试验证这一点。从不查看你文件的页面层,只能访问一份有据可查的分析白名单。

  • 引擎和 Worker:0 个网络原语,无外部来源,每次构建都进行静态检查。
  • 页面层:外部请求仅限于有据可查的分析白名单,绝不涉及文件字节。
  • 没有上传备选方案:如果本地处理失败,你会收到一条诚实的错误信息,绝不会转而经由服务器处理。
  • 离线证明:首次访问后,工具在飞行模式下仍能继续工作,这是没有任何内容被发送的最有力证据。

数据流向:从你的设备到服务器

每一次对 gottrix.app 的请求都会先经过 Cloudflare 的 Edge 网络(终止 TLS 连接并加速分发),再转发到位于德国的 Hetzner 源服务器。Cloudflare 和 Hetzner 仅处理 IP 地址、请求的 URL、时间戳等技术性连接数据,绝不处理文件内容,因为文件内容从不离开你的设备。可选的反馈表单还涉及两条额外分支(用于防机器人的 Cloudflare Turnstile、用于单次内部通知的 Resend);匿名使用统计仅在你同意后,直接从你的浏览器发往 Google Analytics 4。包含所有数据类别和法律依据的完整接收方列表见本页下方。

数据流向图:客户端、Cloudflare Edge、Hetzner 源服务器 浏览器首先把每个请求发往 Cloudflare 的 Edge 网络,由其终止 TLS 连接、缓存内容并上报网络错误;随后请求被转发到位于德国的 Hetzner 源服务器,该服务器保留访问日志 90 天。两条虚线的旁支仅在使用反馈表单时才会出现:Cloudflare Turnstile 校验一次防机器人挑战,源服务器通过 Resend 向自己发送一次电子邮件通知。另一条虚线分支仅在获得同意后,直接从浏览器发往 Google Analytics 4。你的文件内容以单独标注的方框呈现,不与上述任何路径相连:它们从不离开你的设备。
客户端(浏览器)
Cloudflare Edge TLS 终止、缓存、NEL
Hetzner 源服务器 德国
Google Analytics 4
Turnstile(防机器人)
Resend(电子邮件)
文件内容 不参与流转 - 从不离开你的设备

你的(连接)数据的接收方

下表列出了在运营 gottrix.app 过程中处理技术数据的每一个外部接收方 - 该表由与隐私政策相同的登记表生成,确保两个页面永不脱节。你的文件内容不会出现在任何一行中,因为它们从不会到达这些接收方。

你的(连接)数据的接收方
接收方角色所在地数据类别法律依据传输机制保留期限
Hetzner Online GmbHOrigin-Hosting / Server-ZugriffslogsDeutschlandGekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO)keine Drittlanduebermittlung (Sitz Deutschland/EU)90 天
Cloudflare, Inc.CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular)USAIP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr)EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte)无法给出具体数值
Google Ireland Ltd.Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced)Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA)gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent)Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne PersonenbezugEU-Standardvertragsklauseln, EU-US Data Privacy Framework无法给出具体数值
Resend, Inc.Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang)USAFeedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Framework通常为 180 天

保留期限一览

gottrix.app 上已知的所有保留期限汇总于此处,具体而非笼统:

保留期限一览
服务器访问日志(Hetzner,源服务器)90 天
反馈提交内容(数据库)通常为 180 天
Google Analytics 4(使用统计)无法给出具体数值

Google Analytics 4 的保留期限在 Google Analytics 媒体资源中配置,而非在 gottrix.app 的源代码中 - 具体数值无法从此处核实。所有法律依据均见于隐私政策。

传输:TLS 与 HSTS

网站仅通过 HTTPS 提供服务,使用 TLS 1.2 和 1.3,配合现代加密套件及自动管理的证书。HTTP 严格传输安全(HSTS)设置为 max-age=63072000(2 年),并包含所有子域名:浏览器由此会在此后每次访问时自行强制使用 HTTPS。需要说明的是:你的文件内容从不经过这个连接,因为它们从不离开你的设备,传输加密保护的是网站本身的传输。

HTTP 安全响应头

服务器的每个响应都携带一套完整的安全响应头。这些值是配置,而非愿望:只要有一项缺失或不一致,自动化测试就会中止该次部署。

HTTP 安全响应头
响应头及值作用
Strict-Transport-Security: max-age=63072000; includeSubDomains强制 HTTPS 持续 2 年,包括所有子域名。
X-Frame-Options: DENY禁止在外部框架中嵌入本网站(防点击劫持,并通过 CSP 中的 frame-ancestors 双重保障)。
X-Content-Type-Options: nosniff防止浏览器猜测内容类型并将文件作为脚本执行。
Referrer-Policy: strict-origin-when-cross-origin向外部网站最多只传递来源,绝不传递完整 URL。
Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ...禁用网站不需要的 12 个设备和传感器 API(位置、USB,以及 Attribution-Reporting/Browsing-Topics/Interest-Cohort 等隐私沙盒 API);仅全屏模式、屏幕共享、摄像头与麦克风(供相应的录制工具使用)仍对自身来源开放。
Cross-Origin-Opener-Policy: same-origin将浏览器窗口与打开它的外部网站隔离。
Cross-Origin-Resource-Policy: same-origin阻止外部网站嵌入或读取此来源的资源。

完整的 Content-Security-Policy

CSP 是零上传保证背后的技术锁。它由单一源文件生成,并在此处从该同一来源实时渲染,全部 17 条指令,未经删减:

  • default-src 'self'
  • script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.com
  • style-src 'self' 'unsafe-inline'
  • img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • media-src 'self' blob:
  • font-src 'self'
  • connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • worker-src 'self' blob:
  • frame-src 'self' blob: https://challenges.cloudflare.com
  • child-src 'self' blob:
  • object-src 'none'
  • base-uri 'none'
  • form-action 'self'
  • frame-ancestors 'none'
  • upgrade-insecure-requests
  • report-uri /api/csp-report
  • report-to csp-endpoint

Google CSP Evaluator(检查日期:2026-07-09):0 项高严重性发现。除自身来源外,connect-src 仅允许页面层有据可查的分析白名单,只有元数据,绝无文件内容。

现有的内容安全策略(default-src 'self')同时也是一道技术性的广告屏障:它原则上不允许所交付的代码与任何外部来源建立连接。即使有广告或跟踪脚本被意外注入,也无法运作 - 浏览器会根据该策略阻止任何此类连接。这不是一项声明,而是现有架构中一项可在源代码中验证的特性。

有意为之的决定:Privacy Sandbox API 保持屏蔽

上方的 Permissions-Policy 条目完全屏蔽了 browsing-topics=()、attribution-reporting=() 和 interest-cohort=() - 这并非附带配置,而是一项有意为之、长期有效的决定。这三项 API 是谷歌"隐私沙盒"(Privacy Sandbox)的一部分,是经典追踪 Cookie 的替代机制,会让浏览器自身构建兴趣画像或存储广告归因数据。对 gottrix 而言,屏蔽它们不是技术细节,而是一项差异化特征,与零上传架构一以贯之:既然文件内容从不离开浏览器,浏览器内部的兴趣画像同样没有存在的余地。

广告网络

截至 2026-07-25: gottrix 目前未接入任何广告网络。如果这一情况发生变化,将在此处以及隐私政策中于变更生效前予以说明。

独立验证

三项外部审查已确定计划,并将在公开上线时针对实际运行域名执行:SSL Labs(TLS 配置)、Mozilla Observatory(HTTP 安全态势)以及 securityheaders.com(响应头完整性)。结果只有在扫描实际执行后才会展示并附上链接,gottrix 原则上不展示未经验证的标志或评分,每次构建的自动化测试都会强制执行这一点。

托管与数据所在地

源服务器由 Hetzner Online GmbH 在德国运营,受 GDPR 约束。服务器上只存放静态网站:没有用户账户,没有文件内容,没有内容数据库。服务器日志仅包含技术上必需的访问数据,保留期限为 90 天;我们与 Hetzner 签有数据处理协议。由于文件处理在你的浏览器中本地进行,你的文件内容无论如何都不会到达这个所在地。

统计与同意

匿名使用统计(配合 Consent Mode v2 Advanced 的 Google Analytics 4)在启动时所有信号都默认为拒绝:未经你的同意,不会设置任何统计 Cookie,也不会创建任何标识符。在你同意后,最多只会测量页面浏览量以及所使用工具的标识符,绝不涉及文件名、文件大小或文件内容。所有详情和法律依据均见于隐私政策。

查看隐私政策

致企业和政府机构的说明

gottrix 让隐私或安全审查止步于此,而非由此开启:由于文件内容永远不会离开浏览器,技术上根本不存在向我们的传输 - 没有传输,也就不存在审查本应制止的处理行为。无论打开文件的是律师事务所、诊所、税务师事务所、人力资源部门、政府机构还是个人,结论都一样。

就文件内容而言,不产生数据处理协议:因为不发生任何传输,gottrix 一方根本不存在需要由合同规范的处理行为。就网站的交付、经过同意才测量的使用情况分析,以及独立的反馈表单而言,运营者是控制者,而非处理者。由此可知:使用工具本身既不需要、在法律上也不适合签订依据 GDPR 第 28 条的数据处理协议(DPA) - 因此我们特意不为文件处理提供 DPA 模板。

这一判断明确仅适用于文件内容。就通过 Cloudflare 交付网站以及使用情况分析(Google Analytics 4)而言,gottrix 本身是数据保护法意义上的控制者,并已与相应服务商就这些服务签订数据处理协议(详见隐私政策)。若你需要网站层面的 DPA,可以在那里找到相应的签约方 - 但文件内容不在此列,因为根本不存在 DPA 需要涵盖的处理行为。

按职业和行业划分

律师和律师事务所

委托人档案受律师保密义务的保护,在德国,还受《德国刑法典》(StGB) 第 203 条第 1 款第 3 项的刑事保护。在我们看来 - 这并非针对你具体案件的法律意见 - 使用 gottrix 在结构上不会改变这一点:一份从未到达外部服务器的文件,也不会被披露给任何人。

用 gottrix 处理委托人的文件,是否会违反我的保密义务?

在我们看来不会,因为不发生披露:文件在技术上一直留在你的设备上,gottrix 从未接触过它。关于你具体案件的有约束力的答复,只能由你所在的律师协会或专门聘请的法律顾问给出。

我需要与 gottrix 签订数据处理协议吗?

就文件内容而言不需要 - 不存在需要由 DPA 规范的处理行为(见上文的角色模型)。这一结论不适用于网站分析,详见“层级分离”一段。

医生和诊所

患者病历受医疗保密义务保护,在德国,还受《德国刑法典》(StGB) 第 203 条第 1 款第 1 项约束,且通常属于 GDPR 第 9 条意义上的健康数据。在我们看来,与律师的情形适用相同的结构性推理:没有传输,就不会向 gottrix 披露。

我可以用 gottrix 转换诊断书或化验结果吗?

在我们看来可以,因为文件从不离开你的设备 - 没有任何第三方能够访问其内容。对于特别敏感的工作流程,仍建议由你所在诊所或医院的内部 IT 或隐私合规部门额外确认。

税务师和审计师

税务师、注册会计师和审计师与律师、医生适用完全相同的保密保护条款(在德国为《德国刑法典》(StGB) 第 203 条第 1 款第 3 项),此外还需遵守各自的职业保密义务。用 gottrix 转换的委托人文件和年度账目文件,在此过程中从不离开设备。

我可以用 gottrix 处理客户的票据或年度账目 PDF 吗?

在我们看来可以,理由与律师的情形相同:没有传输,就没有披露。你所在事务所的最终判断,由你所属的职业团体或内部合规团队作出。

人力资源和人事部门

工资单、劳动合同和求职材料属于个人数据,其中一些依据 GDPR 属于特别敏感的数据 - 得出相同结论并不需要新的特别规则:由于文件从不会传送到设备之外的任何服务器,使用 gottrix 本身不会产生 GDPR 第 4 条第 2 款意义上的任何额外处理。

我们可以用 gottrix 转换工资单或劳动合同吗?

在我们看来可以 - 由于文件始终留在本地,不会产生额外的处理步骤。由你们的隐私合规团队进行内部确认仍然是明智的做法,但不能替代你自己针对具体情况的审查。

政府机构和公共部门

除 GDPR 外,政府机构往往还受自身的职务保密义务约束,具体内容因州、机构和职责范围而异 - 我们特意不在此指出某一条具体规定,因为它因司法辖区而异。但结构性的结论保持不变:一份 gottrix 从未收到的文件,我们也不可能不当地加以披露。

如果我们不被允许使用云服务,还能将 gottrix 用于公务文件吗?

通常可以,因为转换过程不涉及上传 - 这恰恰是云服务禁令通常针对的标准。具有约束力的最终确认,由你们自己的 IT 安全或数据保护部门依据你们自身的规定作出。

企业通用(B2B)

合同、内部测算、并购文件或人事数据 - 对于任何类型的商业秘密或机密文件,都适用同样的结构性优势:不存在任何上传环节,让第三方有机会读取内容。

gottrix 适合处理商业秘密和机密合同吗?

在我们看来适合,因为文件从不离开设备 - 因传输而导致的保密泄露,在结构上被排除,而不仅仅是合同层面的承诺。尽管如此,依据你们自身 IT 政策进行内部确认仍然是明智之举。

个人用户

一张工资单、一份租赁合同、一份化验单、一份银行对账单:即便没有职业保密义务,一份私人文件也只与你自己有关。因为 gottrix 从未见过它,我们当中没有人能够不小心转发它、遗失它,或者挪作他用。

用在线工具处理我的工资单或身份证件安全吗?

用 gottrix 是安全的,因为不会发生上传:文件始终留在你自己设备的内存中。即便如此,通用的原则依然适用:之后只把结果分享给真正需要它的人。

gottrix 不具备的能力

  • 没有 ISO 27001 认证。
  • 没有 SOC 2(Type I 或 II)。
  • 没有面向企业账户的单点登录(SSO)或身份联合。
  • 没有合同约定的支持服务水平协议(SLA)。

这些欠缺是我们特意公开说明的,而非隐瞒 - 一项止步于已承认的欠缺的审查,比一项败于被发现的欠缺的审查更加诚实。

数据保护官联系方式: info@gottrix.app

负责任的漏洞披露

发现了安全漏洞?我们欢迎负责任的报告。请仅针对你自己的设备或浏览器进行测试,不得造成数据丢失、服务中断,或访问他人的用户数据,在 gottrix 的零上传架构下,这在实践中主要指所交付网站本身的 Web 漏洞,例如 CSP 绕过、XSS、响应头或 TLS 配置错误等。

按照本政策以善意方式进行的测试,gottrix 不会对其采取法律行动。我们会确认收到报告,按严重程度排定优先级,并随时向你通报进展,目前这是一个个人项目,没有固定的响应时间 SLA,但我们对每一份报告都抱有真切的关注。

安全问题联系方式: info@gottrix.app

关于安全性的常见问题

gottrix.app 安全吗?

它的安全性基于架构而非承诺:文件仅在你的浏览器中本地处理,绝不会传输到任何服务器,严格的 Content-Security-Policy 禁止转换代码建立任何外部连接。此外还有配合 HSTS 的 TLS 1.2/1.3、完整的安全响应头集合以及德国的托管服务。以上每一点你都可以在源代码、网络面板或通过飞行模式测试自行验证。

我的文件会被上传或存储在某处吗?

不会。转换完全在你的浏览器内存中进行;不存在任何上传端点,也不存在针对文件内容的服务器端存储。Content-Security-Policy 拒绝引擎和 Worker 代码与任何外部服务器建立连接,每次构建都有自动化测试对此进行验证。关闭标签页,数据就会消失,服务器端没有任何需要删除的内容。

gottrix.app 使用什么加密方式?

网站仅通过 HTTPS 提供服务,使用配合现代加密套件的 TLS 1.2 和 1.3;HSTS 强制 HTTPS 持续两年,包括子域名。你的文件内容本身不会经过任何连接,因为它们从不离开你的设备,传输加密保护的是网站的传输,以及基于同意的可选使用元数据。

服务器托管在哪里?

源服务器由 Hetzner Online GmbH 在德国运营,受 GDPR 约束。服务器上只存放静态网站:没有用户账户,没有文件内容,没有内容数据库。由于处理在你的浏览器中本地进行,服务器所在地对你的文件内容而言无关紧要,它们从不会到达那里。

我如何自行验证这些安全性声明?

有三种无需专业知识的方法:飞行模式测试(打开一个工具,断开网络,进行转换,依然可以运行)、开发者工具的网络面板(F12:转换过程中没有任何文件请求),以及任何浏览器都能显示的响应头。分步指南见于验证页面;公开上线时还会加入 SSL Labs、Mozilla Observatory 和 securityheaders.com 的外部扫描结果。

gottrix 究竟收集哪些数据?

在未经你同意的情况下:没有统计 Cookie,也没有任何标识符,仅有技术上必需、保留期限为 90 天的服务器日志。在你同意后,Google Analytics 4 会测量聚合使用情况,例如页面浏览量和所使用工具的标识符;文件名、文件大小和文件内容绝不会被记录。完整的法律依据以及如何撤回同意,均见于隐私政策。

可验证性:如何自行核实

本页的每一项主张,你都可以用手头已有的工具自行核实 - 从飞行模式测试到开发者工具的网络面板。完整的分步指南见于验证页面。支撑这一保证的检测脚本本身也在本项目源代码的 oss/gate-null-upload-static/ 中公开 - 可供查阅和复用。

这一点如何验证

本页面状态

本页面的接收方、数据流向和主张登记表均由源文件生成;下方日期为其在版本历史中的最近一次实际变更,并非人工维护。

最近更新: 2026-07-25