![]()
本週又出現另一則新聞標題:據報有威脅行為者正在出售約 360 萬筆從多個財富 500 強公司的 Microsoft Azure 環境中竊取的員工紀錄。 這並非孤立事件——追蹤外洩事件的團體正朝著超越去年通報資料外洩紀錄的步伐前進,而其中很大一部分來自第三方暴露:不是你信任的公司,而是某個安靜地坐在你工作流程中間的工具或供應商。
如果你是開發者,這個第三方類別值得好好思考,因為它包括了我們大多數人經常使用卻最少思考的工具:隨機的線上 JSON 格式化工具、regex 測試器,或 Base64 解碼器,我們在凌晨 11 點為了除錯而把真實資料貼進去。
想想那些工具實際上會經過什麼。API 金鑰、驗證權杖、生產環境酬載的片段、你試圖重新格式化以用於錯誤報告的客戶資料。我們大多數人不會停下來檢查剛才貼上資料的網站是否正在記錄它、儲存它,或是將它傳送到第三方伺服器進行「分析」。它只是一個格式化工具,感覺用完即丟,但其實並非如此。
這正是我建立 FormatStack 所要避免的問題。
你的資料完全不會有伺服器來回傳輸,徹底杜絕。 JSON 格式化工具、regex 測試器、UUID 產生器、Base64 編碼/解碼器,以及 cron 剖析器 全部都在你的瀏覽器內完全執行——純 JS,沒有框架,沒有後端呼叫攜帶你貼上的內容到任何地方。你所貼上的內容永遠不會離開你的機器。不是「我們不會記錄它」(這是一種你必須信任的政策)——而是在架構上它根本無法離開,因為沒有任何端點可以讓它傳送出去。
鑑於今年外洩數量越來越多是由原本不需要存放在某處的資料所驅動,「資料永遠不會離開你的瀏覽器」並非可有可無的特色。對除錯工具來說,這才是唯一真正合理的架構。
如果你想看看或是自己驗證這個說法:formatstack.tech