Güvenlik
Neyi koruduğumuzun ve neyi koruyamadığımızın açık dökümü
Güvenlik iddiaları ancak somut olduğunda işe yarar. Bu sayfa tehdit modelini, sitenin yaptığı her ağ isteğini, cihazınızda saklanan her şeyi ve gönderdiğimiz yanıt başlıklarını listeler.
Tehdit modeli
Kapsam
Tasarım hedefi basittir: belgeniz bizim yüzümüzden cihazınızdan asla çıkmamalıdır. Bu, belirli risklere karşı korur; diğerlerini size bırakır.
| Senaryo | Durum | Not |
|---|---|---|
| Belgenizin sunucularımıza yüklenmesi | Korunur | Yükleme noktası yoktur. İşleme cihazınızdaki bir Web Worker'da çalışır. |
| Unformation'da bir veri ihlalinin dosyalarınızı açığa çıkarması | Korunur | Elimizde dosya yoktur; ihlal edilecek bir şey yoktur. |
| Ağınızdaki birinin belgenizi aktarım sırasında okuması | Korunur | Belge hiç aktarılmaz. Sitenin kendisi HSTS ile HTTPS üzerinden sunulur. |
| Sonradan yapıştırdığınız yapay zekâ sağlayıcısının isimleri, kimlik ve hesap numaralarını öğrenmesi | Korunur | Aracın amacı budur; listeyi incelemeniz ve eşleme tablosunun sizde kalması koşuluyla. |
| Cihazınızdaki kötü amaçlı yazılım veya kötü niyetli tarayıcı eklentisi | Kapsam dışı | Ekranınızı veya belleğinizi okuyabilen her şey belgeyi anonimleştirmeden önce ve sonra okuyabilir. |
| Aldığınız ekran görüntüleri, çıktılar ve kopyalar | Kapsam dışı | Anonim dosya sizindir; nereye göndereceğiniz sizin kararınızdır. |
| Sonucu yapıştırdığınız yapay zekâ hizmeti | Kapsam dışı | Biz yalnızca kaldırmamızı istediklerinizi kaldırırız. Geride kalanlar için sağlayıcının veri politikasını okuyun. |
| Kaçırılan tespitler | Kapsam dışı | Hiçbir tespit yöntemi kusursuz değildir. İndirmeden önce listeyi mutlaka inceleyin; atlanan kelimeleri sözlüğünüze ekleyin. |
| Eşleme tablonuzu ele geçiren biri | Kapsam dışı | Eşleme tablosu tasarımı gereği anonimleştirmeyi geri çevirir. Onu özgün belge gibi saklayın. |
Veri akışı
Belgeniz nereye gider
- 1
Bir dosya seçersiniz. Tarayıcı dosyayı cihazınızdaki belleğe okur.
- 2
Baytlar aynı sayfada çalışan bir Web Worker'a aktarılır.
- 3
Worker dosyayı açar, metni çıkarır ve tespiti çalıştırır (desenler, sözlük, isteğe bağlı model).
- 4
Listeyi incelersiniz; worker karşılıkları aynı dosya yapısının içine yazar.
- 5
Sonuç indirme olarak sunulur. Tarafımızdan hiçbir şey gönderilmez, kaydedilmez veya saklanmaz.
- 6
Sekmeyi kapattığınızda dosya ve sonuçlar silinir. localStorage'da yalnızca sözlüğünüz ve bir tercih kalır.
Üçüncü taraf istekleri
Her dış istek, listelenmiş
Bu liste eksiksizdir. Burada olmayan bir şey gerçekleşmez. Network sekmesinden doğrulayabilirsiniz.
| Hizmet | Ne zaman | Ne görebilirler |
|---|---|---|
| Yazı tipleri | Hiçbir zaman | Yazı tipleri kendi sunucumuzda barındırılır ve unformation.app'ten sunulur. Google Fonts'a veya herhangi bir yazı tipi CDN'ine istek gitmez. |
| Vercel Web Analytics | Sayfa görüntülemede | Çerezsiz, toplu sayfa görüntüleme sayımı: sayfa URL'si, yönlendiren, kaba cihaz ve ülke bilgisi. Belgelerinizi asla görmez. Ayrıntılar gizlilik politikasındadır. |
| Hugging Face Hub CDN | Yalnızca akıllı tespiti etkinleştirdiğinizde, bir kez | Model dosyaları huggingface.co / hf.co'dan indirilir. Her indirmede olduğu gibi sunucuları IP adresinizi ve isteği görür. Dosyalar sonra tarayıcınızda önbelleğe alınır; sonraki çalıştırmalar istek yapmaz. |
| Başka bir şey | Hiçbir zaman | Hata izleyici, sohbet bileşeni, reklam veya sosyal medya betiği, gömülü üçüncü taraf içerik yoktur. |
Cihazınızda
Yerelde saklananlar
| Nerede | Ne | Neden |
|---|---|---|
| localStorage | Sözlüğünüz (unf.dictionary.v1) | Her zaman değiştirilmesini istediğiniz kelimeler sayfa yenilendiğinde kaybolmasın diye. Girdileri araçta silebilir veya tarayıcıdan site verilerini temizleyebilirsiniz. |
| localStorage | İlk ziyaret notu işareti (unf.notice.v1) | Çerez olmadığını açıklayan tek seferlik not tekrar gösterilmesin diye. |
| Cache Storage | Uygulama kabuğu (betikler, stiller, sayfalar), service worker aracılığıyla | Araç ilk ziyaretten sonra çevrimdışı da yüklensin ve çalışsın diye. |
| Cache Storage | Model dosyaları, yalnızca akıllı tespiti etkinleştirdiyseniz | Model bir kez indirilsin, sonra çevrimdışı çalışsın diye. |
| Çerezler | Yok | Site birinci veya üçüncü taraf hiçbir çerez ayarlamaz. |
Aktarım ve başlıklar
Gönderdiğimiz güvenlik başlıkları
Site Vercel üzerinden HTTPS ile sunulur. Bu başlıklar her yanıtta gönderilir; Network sekmesinden inceleyebilirsiniz. Aşağıdaki değerler yapılandırmadan aynen alınmıştır, özetlenmemiştir.
| Başlık | Değer | Etkisi |
|---|---|---|
| Content-Security-Policy: default-src | default-src 'self' | Temel kural: ayrıca listelenmeyen her kaynak türü yalnızca unformation.app üzerinden gelebilir. |
| Content-Security-Policy: script-src | script-src 'self' 'wasm-unsafe-eval' 'unsafe-inline' https://va.vercel-scripts.com | Betikler kendi kaynağımızdan ve çerezsiz Vercel Analytics betiğinden gelir; başka üçüncü taraf betik yoktur. 'wasm-unsafe-eval', isteğe bağlı akıllı tespit için ONNX WebAssembly çalışma zamanının derlenmesine izin verir. 'unsafe-inline' ise Next.js'in statik sayfalarının küçük satır içi başlatma betikleri (hidrasyon verisi, kullanıcı içeriği değil) içermesi nedeniyle bulunur. Bunu açıkça belirtiyoruz: enjekte edilen betiklere karşı CSP'yi zayıflatır, ancak sayfada güvenilmeyen HTML işlenmez ve üretimde eval'e izin verilmez. |
| Content-Security-Policy: connect-src | connect-src 'self' https://huggingface.co https://*.hf.co https://cdn-lfs.huggingface.co https://cdn-lfs-us-1.huggingface.co https://va.vercel-scripts.com https://vitals.vercel-insights.com | Sayfa yalnızca kendi kaynağımıza, Hugging Face Hub'a (yalnızca akıllı tespiti açıp model indirdiğinizde, bir kez) ve Vercel Analytics uç noktalarına bağlantı açabilir. Belgeleriniz bu isteklerin hiçbirinde yer almaz. |
| Content-Security-Policy: worker, çerçeve, stil, görsel, yazı tipi | worker-src 'self' blob:; child-src 'self'; frame-ancestors 'none'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self'; object-src 'none'; base-uri 'self'; form-action 'self' | Anonimleştirme Web Worker'ı kendi kaynağımızdan yüklenir (blob:, çalışma zamanının model için yardımcı iş parçacıkları başlatmasına izin verir). Çerçeve, eklenti, dış yazı tipi veya görsel yoktur; site başka bir yere gömülemez ve hiçbir form başka bir sunucuya gönderemez. |
| Strict-Transport-Security | max-age=63072000; includeSubDomains; preload | Tarayıcılar iki yıl boyunca yalnızca HTTPS ile bağlanır; alan adı ön yükleme listelerine gönderilir. |
| X-Frame-Options | DENY | Site başka bir sayfaya gömülemez (tıklama hırsızlığına karşı koruma); CSP frame-ancestors da aynı şeyi söyler. |
| Referrer-Policy | strict-origin-when-cross-origin | Gittiğiniz diğer siteler en fazla alan adımızı alır, tam URL'yi asla. |
| X-Content-Type-Options | nosniff | Tarayıcılar içerik türünü tahmin etmek yerine bildirilen türe uyar. |
| Permissions-Policy | camera=(), microphone=(), geolocation=(), interest-cohort=() | Sayfa kamera, mikrofon veya konum isteyemez ve ilgi alanına dayalı grup (cohort) takibinin dışında kalır. |
Sorumlu bildirim
Bir şey mi buldunuz? Bize söyleyin
Bir belgenin veya kişisel verinin cihazdan çıkabileceği bir yol ya da başka bir güvenlik sorunu bulduğunuzu düşünüyorsanız aşağıdaki adrese e-posta gönderin. Yeniden üretme adımlarını ekleyin; yanıt alırsınız ve düzeltme sürüm notlarında yayımlanır. Lütfen başka kullanıcıların verileri üzerinde test yapmayın; bizim tarafımızda böyle veri yoktur, yine de özenli olun.
yurtgoktug@gmail.com
Makine tarafından okunabilir iletişim: /.well-known/security.txt
Ayrıca bakın: Tarayıcıda anonimleştirme ile sunucu tabanlı araçların karşılaştırması