內建防護
- 沒有伺服器端點接收工具輸入
- 不執行使用者提供的 JavaScript
- 不信任的文字只寫入 textarea 值,不會注入 HTML
- 下載檔名由工具固定,不從貼上的文字產生
- 正規表示式有長度限制,並檢查常見的巢狀重複風險
- 大型處理工作會移到 Web Worker,讓介面保持回應
請小心處理秘密
即使 PasteTidy 在本機處理內容,也請避免在任何網站貼上密碼、私鑰、生產環境存取權杖、復原碼或高度敏感的個人資料。瀏覽器擴充功能、遭入侵的裝置、螢幕分享與本機惡意軟體不在此應用程式的控制範圍內。
正規表示式限制
正規表示式模式適合短小且容易理解的樣式。PasteTidy 會拒絕顯示常見災難性回溯跡象的樣式並限制輸入大小,但任何啟發式方法都無法證明每個表示式都一定有效率。
託管與傳輸
正式網站使用 HTTPS、限制性的 Content Security Policy、防點擊劫持、MIME 嗅探防護、保護隱私的 referrer policy 與有限的瀏覽器權限政策。由於應用程式是靜態網站,不需要資料庫憑證、API 金鑰或伺服器端秘密。
私下回報漏洞
請勿在公開 issue 中發布敏感漏洞細節。請使用 GitHub 私人漏洞回報,或查看聯絡頁面的其他管道。