Sign X PDF · 指南
如何檢查 PDF 網站有沒有上傳你的檔案
先製作一個有獨特檔名及文字標記的安全測試 PDF,再於開啟、編輯及匯出期間觀察瀏覽器 Network 面板。檢查 fetch/XHR、request body、Beacon、WebSocket 及 Service Worker 流量。乾淨的結果只支持對已測試流程作出有範圍的結論,不能證明受入侵裝置或瀏覽器擴充功能的行為。
這是實際測試方法,不是安全認證或法律意見。請使用非機密 fixture,並先界定威脅模型。
驗證範圍:我們於 2026-08-08 檢視由項目管理的 repository 原始碼及開放原始碼元件。連結的 GitHub repository 對匿名訪客目前需要存取權限;這是原始碼參考位置,不是「任何人都可以公開審核」的保證。瀏覽器測試使用的檔案留在測試裝置,沒有上傳至 Sign X PDF 應用程式伺服器。這是有範圍的證據,不代表可涵蓋受入侵裝置、瀏覽器擴充功能、作業系統服務或日後程式碼改動。
1. 製作可追蹤的測試文件
不要一開始使用機密文件。製作一個包含獨特標記(例如 PDF-UPLOAD-CHECK-20260808-ALPHA)的小型測試 PDF,並使用獨特檔名,例如 private-check-20260808-alpha.pdf。若 request body 可見,標記有助你找出文件位元組。
測試檔案應該是可以安全暴露的文件。目的在於觀察請求路徑,而不是冒險把真正客戶文件放進測試。
- 使用獨特檔名及文字標記。
- 保持 fixture 細小,方便檢查及重複。
- 記錄瀏覽器、網址、操作及測試時間。
2. 選取檔案前先觀察 Network 面板
開啟開發者工具,選取 Network,啟用 Preserve log,並清除現有請求。先以 Fetch/XHR 篩選,再用 All、WS 等相關篩選重複檢查。載入頁面,讓一般 HTML、JavaScript、字型、圖片及 WebAssembly 資源完成下載後,才選取測試 PDF。
一般網站出現資源請求是正常的。真正要問的是:所選 PDF 位元組有沒有送到應用程式上傳或轉換端點。
- 留意選取檔案後出現的 POST 或 PUT。
- 在 DevTools 可見時檢查 payload、form-data 及 multipart 欄位。
- 檢查 request URL,不要只看 response status。
- 匯出時重複檢查,因為有些產品到匯出才會上傳。
3. 不要只檢查 fetch 及 XHR
只使用 Fetch/XHR 篩選可能遺漏其他傳送途徑。若產品使用 Beacon、WebSocket 或 Service Worker,也要檢查相關活動。Service Worker 可能代為處理請求,即使頁面程式碼沒有直接呼叫 fetch。
看不到請求,是對該瀏覽器工作階段及流程的證據;不是證明裝置上其他軟件無法讀取檔案。
- Beacon:檢查儲存、離開頁面或導航時的呼叫。
- WebSocket:檢查 frames 有沒有文件標記或檔名。
- Service Worker:檢查註冊狀態及 worker 代辦的網絡活動。
- 在可見請求細節搜尋獨特檔名及標記。
4. 重複操作並比較記錄
用同一 fixture 測試相關操作,例如簽署、合併、壓縮、重排及刪頁,再以第二個獨特標記重複一次。當應用程式延遲載入程式碼時,一次乾淨的頁面載入並不足夠。
這也是 Sign X PDF 自動化私隱測試採用的原則:安裝深層請求 hooks、執行操作,並對可疑文件上傳模式失敗關閉。公開測試程式碼展示了確切範圍,不要求你只相信口號。
- 同時測試開啟及匯出。
- 測試每一個對你的威脅模型重要的操作。
- 只有在不含機密內容時,才保存已遮蔽的 HAR 或截圖。
這項檢查不能證明甚麼
瀏覽器 Network 檢查不能審核受入侵作業系統、惡意軟件、惡意擴充功能、可讀取檔案的其他應用程式,或日後部署。若伺服器端行為不在瀏覽器記錄內,也不能單靠這項檢查確認保留政策。
請把結果當作有範圍、可重複的觀察。高風險流程仍應檢視供應商原始碼、私隱政策、保留條款及威脅模型。
我們如何驗證
公開私隱 e2e 測試
Result: 測試在執行五項 PDF 流程前安裝 request、Beacon、WebSocket 及 Service Worker hooks。
Scope: Repository Playwright fixtures 及已配置的應用程式路徑
Limits: 不證明其他應用程式、惡意擴充功能、惡意軟件或日後部署的行為。
Source: tests/e2e/privacy-no-upload.mjs
瀏覽器 Network 檢查方法
Result: 獨特檔名及標記提供可重複的訊號,方便檢查 request URL 及 body。
Scope: 本指南描述的手動調查方法
Limits: DevTools 可見程度取決於瀏覽器及 Service Worker 行為;看不到請求不是普遍保證。
Source: https://developer.chrome.com/docs/devtools/network/
常見問題
Network 面板顯示正常,就能證明 PDF 網站私隱安全嗎?
不能。它只支持對已測試瀏覽器工作階段及流程作出結論,不涵蓋惡意軟件、擴充功能、作業系統、伺服器保留或日後改動。
為何要使用獨特檔名及標記?
獨特檔名及文字標記令你較容易在 request URL、payload、multipart 資料或 WebSocket frame 找到文件位元組,而不必使用機密文件。
Sign X PDF 是否使用這種檢查?
是。公開 Playwright 私隱測試在聲明的範圍內,執行簽署、合併、壓縮、重排及刪頁,並觀察 request、Beacon、WebSocket 及 Service Worker 路徑。