01
預設留在本機
這些內容由瀏覽器 Web Crypto 或本機指令碼處理,不會作為業務請求正文發給 FastPwd,也不會寫入造訪統計。
- 線上密碼產生器抽出的隨機強密碼與易記口令
- 密碼強度檢測裡輸入的待測密碼
- 清洗前的連結、脫敏前的原文
- 檔案加密盒中的檔案、口令與原始檔名
- 閱後即焚的明文,以及
#後面的解密金鑰
線上密碼產生器、密碼強度檢測、去除 UTM 和檔案加密都在目前分頁完成:明文、金鑰與檔案預設不上傳。閱後即焚只暫存密文,解密金鑰接在網址列 # 後面。本頁寫能當場核對的邊界,不代替隱私權政策裡的儲存期限。
01
這些內容由瀏覽器 Web Crypto 或本機指令碼處理,不會作為業務請求正文發給 FastPwd,也不會寫入造訪統計。
# 後面的解密金鑰02
除開啟網頁本身外,FastPwd 只在閱後即焚場景接收業務資料,且僅限密文。
線上密碼產生器用 Web Crypto 的 getRandomValues 在本機抽字元或單詞,不用 Math.random()。長度 6–128 位,預設 16 位。結果不落庫,重新整理後伺服器上不會出現這些明文。
密碼強度檢測在本機估算熵與破解時間,並對照隨頁面下載的公開弱口令名單。待測密碼不上傳,也不是 Have I Been Pwned 一類全網撞庫。
隱私清洗在本機去掉 UTM、fbclid、gclid 等追蹤參數,並對手機號碼、電子郵件、證件號做掩碼。連結與原文不上傳。檔案加密盒用 AES-256-GCM 流式加密,單檔案不超過 5 GB,檔案與口令不離開瀏覽器。
閱後即焚是唯一會上報內容的功能:文本先在本機加密,伺服器只暫存密文。金鑰形態為 s.html?id={編號}#{金鑰},查詢參數只有編號。
「本地加密、不上傳」本身不能當證據。你能當場看見的,是目前分頁發出了哪些請求、請求體裡有沒有剛才輸入的內容。
用一段只在這次實驗出現的字串搜尋請求行和請求體。產生的密碼、待測口令、清洗原文、檔名和 # 後面的金鑰都不該出現。
頁面仍會載入樣式、字型,也可能傳送不含正文的造訪統計。統計事件名可以出現;剛輸入的明文不應出現在 query 或 body 裡。
部落格寫了可重複的金絲雀步驟,包括 Preserve log、斷網複測,以及問號會進 HTTP、井號預設不進。見瀏覽器本地加密怎麼核對。
安全說明回答「計算在哪發生、什麼不上傳」。下列事項不在本頁承諾範圍內。
閱後即焚減少的是連結被反覆開啟,以及伺服器長期儲存明文的風險。接收方仍可複製、截圖或轉發。
檔案加密盒的口令只在本機派生金鑰。FastPwd 沒有副本,也沒有找回通道。
密碼強度檢測對照的是公開弱口令高頻名單,能發現常見弱密碼,不能證明某串字元從未出現在任何一次外洩事件裡。
Network 核對證明不了擴充功能有沒有讀剪貼簿。換瀏覽器、換版本後,應重新做一次金絲雀搜尋。
# 後面,不會進入 HTTP 請求。伺服器看不到明文,也解不開密文。先在本機產生一組隨機密碼,或用一個可丟棄的小檔案做一次加密。開啟開發者工具,確認請求裡沒有剛才輸入的內容。