Sign X PDF Sign or edit PDFs in your browser. Tool processing is designed to stay on your device.

Sign X PDF · Guias

Como verificar se um site de PDF envia seu arquivo

Use um PDF de teste sem informações confidenciais, com nome de arquivo e marcador de texto únicos, e observe o painel Network ao abrir, editar e exportar o arquivo. Confira Fetch/XHR, o corpo das requisições, Beacon, WebSockets e a atividade de service workers. Um teste limpo permite uma conclusão limitada ao navegador e ao fluxo testados; ele não prova o que um dispositivo comprometido ou uma extensão maliciosa poderia fazer.

Publicado: Última atualização: Última verificação:

Este guia apresenta um método prático de verificação, não uma certificação de segurança nem orientação jurídica. Use um arquivo de teste sem informações confidenciais e defina seu modelo de ameaça antes de confiar em um resultado.

Escopo da verificação: o código do repositório público e os componentes de código aberto foram revisados em 08/08/2026. O código publicado pode ser consultado, mas isso não equivale a uma certificação de segurança independente. Os arquivos usados nos testes do navegador permaneceram no dispositivo de teste e não foram enviados aos servidores de aplicação da Sign X PDF. Essa é uma evidência com escopo definido, não uma garantia contra um dispositivo comprometido, extensões maliciosas, serviços do sistema operacional ou mudanças futuras no código.

1. Crie um arquivo de teste fácil de identificar

Não comece com um documento confidencial. Crie um PDF pequeno com um marcador único, como PDF-UPLOAD-CHECK-20260808-ALPHA, e use um nome de arquivo como private-check-20260808-alpha.pdf. O marcador ajuda a encontrar os bytes do documento quando o navegador exibe o corpo de uma requisição.

Use um arquivo que possa ser exposto com segurança durante o teste. O objetivo é observar o caminho da requisição, não colocar um documento real em risco para provar uma afirmação de privacidade.

  • Combine um nome de arquivo único com um marcador de texto único.
  • Mantenha o arquivo pequeno para repetir e inspecionar o teste.
  • Registre o navegador, a URL, a operação e o horário do teste.

2. Observe o painel Network antes de selecionar o PDF

Abra as ferramentas de desenvolvedor, selecione Network, ative Preserve log e limpe as requisições existentes. Comece pelo filtro Fetch/XHR e depois repita com All, WS e outros filtros relevantes. Carregue a página e aguarde o fim das requisições normais de HTML, JavaScript, fontes, imagens e WebAssembly antes de escolher o arquivo de teste.

As requisições de recursos são esperadas em um site comum. A pergunta é se os bytes do PDF selecionado são enviados a um endpoint de upload, conversão ou armazenamento.

  • Procure requisições POST ou PUT que comecem depois da seleção do arquivo.
  • Inspecione payload, form-data e campos multipart quando o DevTools os mostrar.
  • Confira as URLs das requisições, não apenas o código de status da resposta.
  • Repita a verificação durante a exportação: alguns aplicativos só enviam o arquivo nesse momento.

3. Verifique mais do que Fetch e XHR

Um filtro restrito a Fetch/XHR pode esconder outras formas de comunicação. Confira chamadas Beacon, mensagens WebSocket e a atividade de service workers quando o produto usar esses recursos. Um service worker pode intermediar uma requisição mesmo quando o código da página não faz uma chamada fetch direta.

A ausência de uma requisição visível é uma evidência sobre a sessão e o fluxo observados. Ela não prova que outro programa no dispositivo não possa ler o arquivo.

  • Beacon: observe chamadas ao salvar, navegar ou sair da página.
  • WebSockets: verifique as mensagens em busca do marcador ou do nome do arquivo.
  • Service workers: confira os registros e a atividade de rede que eles possam intermediar.
  • Pesquise o nome e o marcador únicos nos detalhes visíveis das requisições.

4. Repita a operação e compare o rastro

Use o mesmo arquivo em cada operação relevante, como assinar, unir, comprimir, reordenar e excluir páginas. Repita o teste com um segundo marcador. Rastros consistentes são mais úteis do que um único carregamento limpo, especialmente quando o aplicativo carrega código sob demanda.

Esse é o mesmo princípio usado pelo teste automatizado de privacidade da Sign X PDF: instalar interceptadores de rede antes da operação e detectar padrões suspeitos de envio do documento. A metodologia pública mostra o que foi verificado, em vez de pedir confiança em um slogan.

  • Verifique tanto a abertura quanto a exportação.
  • Teste todas as operações importantes para seu modelo de privacidade.
  • Salve um HAR ou uma captura de tela apenas depois de remover qualquer informação confidencial.

O que esta verificação não pode provar

A inspeção de rede do navegador não audita um sistema operacional comprometido, malware, uma extensão maliciosa, outro aplicativo com acesso ao arquivo ou uma implantação futura. Ela também não comprova conformidade legal nem a política de retenção de um provedor quando o comportamento no servidor fica fora do rastreamento do navegador.

Trate o resultado como uma observação com escopo definido e que pode ser repetida. Para um fluxo de alto risco, examine também o código do provedor, a política de privacidade, os termos de retenção e o modelo de ameaça.

Como verificamos

Metodologia pública de privacidade

Result: O teste público instala interceptadores para requisições, Beacon, WebSockets e service workers antes de executar cinco operações de PDF.

Scope: Assinar, unir, comprimir, reordenar e excluir páginas.

Limits: Ele não prova o comportamento de outros aplicativos, extensões maliciosas, malware ou futuras implantações.

Source: https://www.signxpdf.com/en/verification/

Inspeção Network do navegador

Result: Nomes de arquivo e marcadores únicos oferecem sinais repetíveis para examinar URLs e corpos de requisições.

Scope: Método de investigação manual descrito neste guia.

Limits: A visibilidade depende do navegador e do comportamento dos service workers; a ausência de uma requisição não é uma garantia universal.

Source: https://developer.chrome.com/docs/devtools/network/

Perguntas frequentes

Um painel Network limpo prova que um site de PDF é privado?

Não. Ele apoia uma conclusão sobre a sessão e o fluxo testados. Malware, extensões, o sistema operacional, a retenção no servidor e mudanças futuras não fazem parte dessa verificação.

Por que usar um nome de arquivo e um marcador únicos?

Eles ajudam a identificar os bytes do documento em URLs, payloads, dados multipart ou mensagens WebSocket sem usar um documento confidencial.

A Sign X PDF faz esse tipo de verificação?

Sim. O teste público executa os fluxos de assinatura, união, compressão, reordenação e exclusão de páginas e monitora requisições, Beacon, WebSockets e service workers dentro do escopo informado.

Páginas relacionadas