01
默认留在本机
这些内容由浏览器 Web Crypto 或本机脚本处理,不会作为业务请求正文发给 FastPwd,也不会写入访问统计。
- 在线密码生成器抽出的随机强密码与易记口令
- 密码强度检测里输入的待测密码
- 清洗前的链接、脱敏前的原文
- 文件加密盒中的文件、口令与原始文件名
- 阅后即焚的明文,以及
#后面的解密密钥
在线密码生成器、密码强度检测、去除 UTM 和文件加密都在当前标签页完成:明文、密钥与文件默认不上传。阅后即焚只暂存密文,解密密钥接在地址栏 # 后面。本页写能当场核对的边界,不代替隐私政策里的保存期限。
01
这些内容由浏览器 Web Crypto 或本机脚本处理,不会作为业务请求正文发给 FastPwd,也不会写入访问统计。
# 后面的解密密钥02
除打开网页本身外,FastPwd 只在阅后即焚场景接收业务数据,且仅限密文。
在线密码生成器用 Web Crypto 的 getRandomValues 在本机抽字符或单词,不用 Math.random()。长度 6–128 位,默认 16 位。结果不落库,刷新后服务器上不会出现这些明文。
密码强度检测在本机估算熵与破解时间,并对照随页面下载的公开弱口令名单。待测密码不上传,也不是 Have I Been Pwned 一类全网撞库。
隐私清洗在本机去掉 UTM、fbclid、gclid 等追踪参数,并对手机号、邮箱、证件号做掩码。链接与原文不上传。文件加密盒用 AES-256-GCM 流式加密,单文件不超过 5 GB,文件与口令不离开浏览器。
阅后即焚是唯一会上报内容的功能:文本先在本机加密,服务器只暂存密文。密钥形态为 s.html?id={编号}#{密钥},查询参数只有编号。
「本地加密、不上传」本身不能当证据。你能当场看见的,是当前标签页发出了哪些请求、请求体里有没有刚才输入的内容。
用一段只在这次实验出现的字符串搜索请求行和请求体。生成的密码、待测口令、清洗原文、文件名和 # 后面的密钥都不该出现。
页面仍会加载样式、字体,也可能发送不含正文的访问统计。统计事件名可以出现;刚输入的明文不应出现在 query 或 body 里。
博客写了可重复的金丝雀步骤,包括 Preserve log、断网复测,以及问号会进 HTTP、井号默认不进。见浏览器本地加密怎么核对。
安全说明回答「计算在哪发生、什么不上传」。下列事项不在本页承诺范围内。
阅后即焚减少的是链接被反复打开,以及服务器长期保存明文的风险。接收方仍可复制、截图或转发。
文件加密盒的口令只在本机派生密钥。FastPwd 没有副本,也没有找回通道。
密码强度检测对照的是公开弱口令高频名单,能发现常见弱密码,不能证明某串字符从未出现在任何一次拖库里。
Network 核对证明不了扩展有没有读剪贴板。换浏览器、换版本后,应重新做一次金丝雀搜索。
# 后面,不会进入 HTTP 请求。服务器看不到明文,也解不开密文。先在本机生成一组随机密码,或用一个可丢弃的小文件做一次加密。打开开发者工具,确认请求里没有刚才输入的内容。