결론부터
온라인 JSON·YAML·CSV 변환 사이트가 안전하다고 말할 수 있는 것은 입력한 데이터가 서버로 전송되지 않고 저장되지 않는다는 점을 확인할 수 있을 때뿐입니다. 모든 처리를 브라우저 내부(client-side)에서 수행하는 도구라면 데이터가 현재 탭 외부로 나가지 않습니다. 반면 사용자가 붙여넣은 내용을 몰래 서버로 보내고, 서버 로그에 남기며, 때로는 공개 페이지를 통해 외부에 노출해 버리는 도구도 존재합니다. 웹사이트 첫 화면만 보고는 이 두 가지 유형을 구별할 수 없습니다. 따라서 민감한 데이터를 붙여넣기 전에 직접 확인하는 습관이 안전의 기본입니다.
이 글에서는 어떤 온라인 도구에도 적용할 수 있는 보안 체크리스트, 30초 만에 끝나는 개발자 도구(DevTools) 검증 절차, 그리고 확인되지 않은 웹 도구에는 절대로 붙여넣어서는 안 되는 데이터의 종류를 다룹니다.
판단 기준은 다음과 같습니다.
- 이미 공개되어 기밀성이 없는 샘플 데이터라면 평판이 좋은 포맷터를 써도 무방합니다.
- 인증 정보, API 토큰, 고객 개인정보, 사내 설정값이 포함된 데이터는 브라우저 내부에서 완결된다고 검증된 도구만 사용하거나 오프라인 환경에서 변환합니다.
- 안전한지 확신이 서지 않는다면 위험하다고 간주하고 로컬 도구를 선택합니다.
지금 바로 브라우저 내부(client-side) 처리 여부를 직접 확인할 수 있는 도구가 필요하다면 FormatArc의 JSON 포맷터를 이용해 보세요. 네트워크 연결을 완전히 끊은 오프라인 상태에서도 동작하며, 입력을 외부 서버로 전혀 전송하지 않습니다.
왜 지금 이 문제가 중요한가
2025년 11월, 보안 전문 기업 watchTowr가 전 세계적으로 널리 쓰이는 온라인 포맷터 및 변환 사이트인 JSONFormatter와 CodeBeautify를 대상으로 한 보안 연구 결과를 발표했습니다. 두 사이트 모두 변환 결과를 저장하고 공유할 수 있는 기능과 함께 'Recent Links'(최근 링크) 목록 페이지를 제공하고 있었습니다. 그런데 공유용 링크가 예측 가능한 URL 패턴을 따르고 있어서, 간단한 크롤러로 무차별 대입(enumeration)만 하면 다른 사용자들이 저장한 데이터를 누구나 열람할 수 있는 상태였습니다.
조사 과정에서 수집된 데이터는 8만 건 이상의 제출물, 5GB가 넘는 방대한 분량이었습니다. 그 안에는 Active Directory 인증 정보, 데이터베이스 및 클라우드 액세스 키, 개인 키(private key), CI/CD 파이프라인 시크릿, JWT 및 API 토큰, 결제 게이트웨이 인증 정보, 심지어 AWS Secrets Manager의 전체 내보내기 데이터까지 포함되어 있었습니다. 영향을 받은 조직은 정부 기관, 은행, 의료, 보험, 항공우주, 통신사 등 광범위한 산업군에 걸쳐 있었습니다. 상세 내용은 watchTowr의 조사 보고서새 탭에서 열립니다에서 확인할 수 있습니다.
이 사건에서 주목해야 할 결정적인 사실이 하나 있습니다. 연구팀이 24시간 뒤 만료되도록 설정한 카나리 토큰(canary token)을 해당 사이트에 업로드해 두었는데, 링크가 만료된 지 48시간이 지난 시점에 누군가 해당 토큰에 접근한 기록이 확인되었습니다. 공격자들은 이미 이러한 온라인 변환 사이트를 지속적으로 스크래핑하며 발견된 인증 정보를 실시간으로 악용하고 있었던 것입니다.
여기서 얻어야 할 교훈은 "해당 사이트들만 유독 부실했다"는 것이 아닙니다. 입력을 서버로 전송하거나 저장하는 구조를 가진 변환 도구에 데이터를 붙여넣는다면, 보안 설정 오류나 시스템 침해 사고, 혹은 사용자가 인지하지 못한 공유 기능으로 인해 언제든 동일한 방식으로 데이터가 유출될 수 있다는 점입니다. 해결책은 애초에 유출이 일어날 수 없는 구조의 도구를 사용하고, 그 차이를 직접 구별할 줄 아는 것입니다.
3가지 데이터 처리 모델
온라인 변환 도구는 데이터를 처리하고 보관하는 방식에 따라 크게 3가지 모델로 나뉩니다. 이 구조적 차이가 보안성의 핵심입니다.
| 처리 모델 | 처리 위치 | 서버 저장 여부 | 전형적인 보안 리스크 |
|---|---|---|---|
| 서버 처리형 (업로드 방식) | 서비스 운영사의 백엔드 서버로 전송 | 일시적으로라도 저장되기 쉬움 | 높음: 전송 구간 탈취, 서버 로그 잔존, 침해 사고, 데이터 보관 정책 |
| 저장·공유형 | 서버로 전송 후 고유 URL로 의도적 보관 | 설계상 영구 저장 | 매우 높음: 공개 링크 노출, 예측 가능한 URL, 무기한 보관 |
| 브라우저 완결형 (client-side) | 사용자 브라우저 탭 내부 | 저장하지 않음 | 낮음: 데이터가 전송되지도 저장되지도 않음 |
서버 처리형은 변환을 수행하기 위해 사용자의 데이터를 백엔드 서버로 전송받을 수밖에 없습니다. 서비스 운영자가 정직하더라도 데이터는 네트워크 전송 구간, 서버 메모리, 웹 서버 접근 로그, 임시 파일 등에 남을 수 있습니다. 단 한 번의 설정 실수로도 이 모든 정보가 외부에 노출될 수 있습니다.
저장·공유형은 더욱 위험합니다. 사용자가 입력한 데이터를 서버에 저장하는 것 자체가 핵심 기능이기 때문입니다. 앞서 언급한 2025년 watchTowr 조사에서 유출이 일어난 것이 바로 이 모델입니다. "변환된 JSON을 URL 링크로 동료와 공유할 수 있다"는 편리한 기능이 결과적으로 8만 건의 기밀 데이터를 누구나 읽을 수 있게 만든 원인이었습니다.
브라우저 완결형(client-side)은 웹 페이지의 코드를 처음에 한 번 로드한 뒤, 이후의 모든 데이터 변환을 사용자의 브라우저 내 로컬 JavaScript 엔진으로 처리합니다. 입력한 데이터가 네트워크를 통해 외부로 나가지 않습니다. 서버로 보낸 데이터 자체가 존재하지 않으므로, 서버 측에서 유출되거나 로그에 남을 데이터도 없습니다.
데이터 유출의 진짜 원인: 전송과 저장
무엇이 데이터 노출을 일으키는지 정확히 이해하면 위험을 피하기 쉬워집니다. 많은 사람들이 안전장치라고 믿는 요소 중 일부는 데이터 유출 방지와 무관하기 때문입니다.
- 데이터 전송(Send): 도구가 변환 처리를 위해 입력을 서버로 POST 요청하는 순간, 변환 버튼을 누른 즉시 데이터의 통제권은 사용자의 손을 떠납니다. 그 후 서버에서 데이터가 어떻게 처리되는지는 통제할 수 없습니다.
- 데이터 저장(Store): 서버에서 처리한 뒤 "즉시 삭제한다"고 안내하는 도구라도 웹 서버 액세스 로그, 에러 로그의 페이로드, 캐시 시스템 등에 데이터가 남을 수 있습니다. 저장·공유 기능이 있다면 의도적으로 영구 보관됩니다.
- 공유 URL 존재: 변환 결과물로 바로 갈 수 있는 고유 링크를 생성해 주는 도구는 데이터가 서버에 남아 있음을 뜻합니다. URL 구조를 유추할 수 있다면 무차별 대입 공격을 통해 대량 유출로 이어집니다.
- 이용약관상의 데이터 재사용 허용: 일부 무료 온라인 도구와 많은 AI 연동 도구는 사용자가 제출한 데이터를 분석이나 모델 학습용으로 활용할 수 있다는 조항을 포함하고 있습니다. 시크릿 정보가 학습 데이터셋이나 분석 파이프라인에 들어가면 회수할 수 없습니다.
여기서 HTTPS가 목록에 없다는 점에 주목해야 합니다. HTTPS는 브라우저와 서버 간의 네트워크 통신을 암호화하여 중간자 공격(도청)을 막아 줍니다. 하지만 데이터가 서버에 도착한 이후에 일어나는 저장, 로그 기록, 링크 공유, 관리자 열람 등은 모두 암호화의 건너편에서 벌어집니다. 즉, 완벽한 HTTPS 보안 인증서를 갖춘 사이트라 할지라도 사용자가 붙여넣은 데이터를 고스란히 유출할 수 있습니다.
브라우저 내부(Client-side) 처리인지 직접 확인하는 방법
대부분의 온라인 도구 사이트가 알려주지 않지만, 개발자에게 가장 실용적인 방법은 서비스의 개인정보 처리방침 문구를 무작정 믿는 대신 개발자 도구로 직접 검증하는 것입니다.
웹 브라우저에서 변환 도구를 열고 개발자 도구(F12를 누르거나 마우스 우클릭 후 '검사')를 켠 뒤, Network(네트워크) 탭으로 이동합니다.
1단계: 오프라인 모드 동작 검증
- Network 탭 상단의 네트워크 속도 제한(Throttling) 드롭다운에서 'Offline'(오프라인)을 선택합니다. 이렇게 하면 현재 웹 페이지가 네트워크와 완전히 단절됩니다.
- 변환할 텍스트를 입력창에 붙여넣고 변환을 실행합니다.
- 결과를 관찰합니다. 인터넷 연결이 끊긴 상태에서도 변환이 정상적으로 수행된다면, 변환 로직이 브라우저 내부(client-side)에서 실행되고 있다는 뜻입니다. 서버 처리형 도구라면 백엔드 서버에 도달하지 못해 멈추거나 네트워크 오류를 출력합니다.
2단계: 온라인 상태에서의 네트워크 요청 검증
오프라인에서 동작한다는 사실은 변환 로직이 로컬에 있다는 증거이지만, 나중에 인터넷이 연결되었을 때 백그라운드로 데이터를 몰래 전송할 가능성까지 완전히 배제하려면 온라인 상태에서도 확인해야 합니다.
- 네트워크를 다시 온라인으로 두고 Network 탭의 기록(로그)을 모두 지웁니다.
- 데이터를 붙여넣고 변환 버튼을 누릅니다.
- Network 탭에 새로 발생하는 요청 목록을 확인합니다. 완벽한 브라우저 완결형 도구라면 사용자가 붙여넣은 데이터를 포함하는 새로운 네트워크 요청이 발생하지 않습니다. 만약 POST 요청이 발생하거나 페이로드에 붙여넣은 데이터가 포함되어 전송된다면, 설명 문구와 상관없이 해당 도구는 데이터를 외부 서버로 보내고 있는 것입니다.
FormatArc의 JSON 포맷터에서 이 테스트를 수행해 보면, 네트워크를 오프라인으로 바꿔도 변환이 정상 동작하며 온라인 상태에서도 입력 데이터가 담긴 네트워크 요청이 발생하지 않습니다. 사이트 전체가 정적 파일과 브라우저 JavaScript로만 구성되어 있어 호출할 백엔드 서버 자체가 없기 때문입니다.
어떤 변환 도구에도 적용할 수 있는 5가지 체크포인트
처음 접하는 웹 도구에 업무 데이터나 설정을 붙여넣기 전에 다음 5가지 항목을 점검하세요. 1분이면 충분하며 안전한 작업 환경을 지켜 줍니다.
- Client-side(브라우저 내부) 처리를 명시하고 있는가? "귀하의 데이터는 안전합니다" 같은 모호한 문구는 아무런 보증이 되지 않습니다. 모든 처리가 브라우저 내에서 이루어지며 서버로 데이터를 전송하지 않는다는 기술적 설명이 명시되어 있는지 확인하고 직접 검증하세요.
- 개발자 도구(DevTools) 검증을 통과하는가? 앞서 소개한 오프라인 모드 테스트와 네트워크 로그 확인을 거쳐 데이터 무전송을 직접 확인하세요.
- 저장 및 공유(Save & Share) 기능이 없는가? '저장하기', '링크 공유', '최근 항목' 같은 기능이 있다면 사용자의 입력이 서버에 보관될 수 있음을 의미합니다. 2025년 대규모 데이터 유출을 일으킨 바로 그 기능입니다. 민감한 데이터에는 절대 사용하지 마세요.
- 외부 트래커나 광고 스크립트가 없는가? 광고 네트워크나 외부 분석 스크립트는 데이터가 있는 웹 페이지와 동일한 실행 컨텍스트에서 동작합니다. 제3자 스크립트가 적을수록 공격 표면이 줄어듭니다.
- 페이지 로드 후 오프라인에서 동작하는가? 페이지를 한 번 불러온 뒤 인터넷 연결을 끊어도 변환 기능이 정상 작동하는지 확인하세요. 변환 도중에 네트워크 통신이 필요하다면 서버 측에서 작업을 처리하고 있는 것입니다.
온라인 도구의 보안 특성을 비교할 때 사용할 수 있는 점검표입니다.
| 보안 점검 항목 | 확인해야 할 사항 |
|---|---|
| 브라우저 내부 처리 | 변환 로직이 브라우저에서 실행되며 개발자 도구로 검증 가능함 |
| 파일 업로드 불필요 | 단순 붙여넣기 또는 페이지 외부로 나가지 않는 로컬 파일 읽기 방식 |
| 저장·공유 URL 부재 | 입력 데이터를 서버 측에 보관하거나 공유 링크를 만들지 않음 |
| 트래커·광고 최소화 | 페이지 내 실행되는 제3자 스크립트가 최소화되어 있음 |
| 오프라인 동작 | 페이지 로드 후 인터넷 연결을 끊어도 정상 동작함 |
| 오픈소스 및 정적 배포 | 누구나 프론트엔드 코드의 동작을 확인하고 감사할 수 있음 |
이 조건들을 두루 만족하고 개발자 도구 검증까지 통과한 도구라면 기밀 데이터를 다룰 때도 안심하고 활용할 수 있습니다.
브라우저 처리가 더 안전하지만 완벽한 것은 아니다
브라우저 완결형 도구가 서버 처리형 도구보다 구조적으로 안전한 것은 분명하지만, 잠재적인 위험 요소를 정확히 알고 있어야 합니다. 데이터 변환이 로컬에서 실행되더라도 같은 웹 페이지 내의 다른 코드가 붙여넣은 내용을 읽을 수 있기 때문입니다.
- 광고 및 분석 스크립트: 같은 페이지 내에서 실행되는 서드파티 스크립트는 입력창의 내용에 접근할 수 있습니다.
- 외부 CDN 의존성: 외부 CDN에서 동적으로 불러오는 스크립트는 웹 페이지와 동일한 실행 권한을 갖습니다.
- 브라우저 확장 프로그램(Extension): 브라우저에 설치된 확장 프로그램은 사용자가 방문하는 모든 웹 페이지의 내용을 읽고 수정할 수 있는 권한을 가질 수 있습니다.
- XSS(크로스 사이트 스크립팅) 및 의존성 오염: 페이지 자체 코드의 XSS 취약점이나 서드파티 npm 패키지의 공급망 오염이 발생하면 로컬 도구에서도 데이터가 유출될 수 있습니다.
따라서 광고 네트워크나 불필요한 분석 도구 없이 순수 정적 파일로 배포되는 변환 도구를 선택하는 것이 중요합니다. 또한 브라우저에 설치된 확장 프로그램이 신뢰할 수 있는지 정기적으로 점검하는 습관도 필요합니다. 확장 프로그램의 권한 확인과 선택 기준에 대한 자세한 내용은 크롬 JSON 확장 프로그램 비교를 참고하세요.
기밀 데이터를 다루기 위한 안전한 대안
웹 도구의 안전성을 확신할 수 없거나, 데이터의 기밀성이 매우 높아 웹 브라우저 사용 자체가 꺼려지는 경우에는 로컬 환경의 대안을 사용하는 것이 확실합니다.
1. 검증된 브라우저 완결형 웹 도구
로컬 브라우저에서만 동작한다고 검증된 도구는 데이터가 PC 외부로 나가지 않으므로 안전하게 사용할 수 있습니다. FormatArc의 모든 도구는 이 설계 원칙을 따릅니다. JSON 포맷터, YAML to JSON 변환기, JSON to YAML 변환기, CSV to JSON 변환기는 파일 업로드 없이 브라우저 내에서만 실행되며 오프라인 상태에서도 동작합니다. Notion 내보내기를 마크다운으로 변환할 때도 동일한 원칙이 적용됩니다. HTML로 내보낸 뒤 브라우저 내부에서 변환하면 서버로 업로드되지 않습니다.
2. 커맨드라인 CLI 도구 (jq, yq)
jq는 JSON 데이터의 정렬, 포맷팅, 필터링을 수행하는 표준 CLI 도구입니다.yq는 JSON과 YAML 간의 상호 변환을 지원합니다.
두 도구 모두 로컬 머신에서 독립 실행형 바이너리로 동작하므로 네트워크 통신이 전혀 일어나지 않습니다. 자세한 명령어와 변환 방법은 JSON YAML 변환 가이드 및 YAML JSON 변환 가이드를 참고하세요. 다만 한 가지 주의할 점이 있습니다. 툴 자체는 안전하더라도 터미널 셸 히스토리(~/.bash_history, ~/.zsh_history), 운영체제 클립보드, CI/CD 빌드 로그 등에 시크릿이 평문으로 남을 수 있으므로 민감한 데이터를 다룬 뒤에는 이력을 정리해야 합니다.
3. 코드 에디터 내장 기능
VS Code는 기본 단축키(Windows/Linux: Shift + Alt + F, macOS: Shift + Option + F)로 JSON 및 YAML 파일을 즉시 포맷팅할 수 있습니다. IntelliJ나 Sublime Text 등 주요 에디터도 자체 포맷터를 내장하고 있어 네트워크 통신 없이 파일 내용을 정리할 수 있습니다.
4. 실제 데이터 대신 더미(Placeholder) 값 활용
단순히 JSON 구문 오류를 찾거나 구조를 파악하려는 목적이라면 실제 운영 환경의 시크릿을 그대로 붙여넣을 필요가 없습니다. 중요한 비밀번호나 토큰 값을 test_token이나 example_password 같은 임의의 문자열로 치환한 뒤 테스트하는 것만으로도 충분합니다. 에러 메시지별 원인과 해결 방법은 JSON 파싱 오류 해결 가이드를 참고하고, 테스트용 샘플 데이터가 필요하다면 JSON 정렬 팁과 샘플 데이터 활용법을 확인하세요.
FormatArc가 구조적으로 안전한 이유
FormatArc는 데이터 노출 가능성을 줄이는 수준을 넘어, 구조적으로 데이터 유출이 일어날 수 없도록 설계되었습니다. 모든 주장을 사용자가 직접 개발자 도구로 검증할 수 있습니다.
- 100% 브라우저 완결형: 모든 데이터 변환 작업이 사용자의 브라우저 탭 내 JavaScript로 처리됩니다. 입력한 데이터는 어떠한 서버로도 전송되지 않습니다.
- 파일 업로드 단계 없음: 텍스트를 붙여넣어 즉시 변환하므로 데이터를 외부 서버로 전송하는 파일 업로드 API가 존재하지 않습니다.
- 백엔드 서버 부재: 웹사이트 전체가 글로벌 CDN에 올라간 정적 파일(HTML, CSS, JS)로만 구성되어 있습니다. 입력을 수신하고 처리하고 저장할 백엔드 서버 자체가 없으므로 침해를 당하거나 서버 로그가 남을 대상이 없습니다.
- 저장 및 공유 기능 차단: Recent Links 페이지나 공유용 고유 URL 생성 기능이 없습니다. 2025년 발생한 대규모 유출 사고의 근본 원인이었던 기능을 애초에 배제했습니다.
- 누구나 직접 검증 가능: 개발자 도구에서 오프라인 모드로 전환해도 모든 도구가 정상 동작하며, Network 탭을 확인해도 입력 데이터가 포함된 요청이 전혀 발생하지 않습니다.
FormatArc는 사용자의 신뢰에만 기대지 않고, 사용자가 직접 기술적으로 확인할 수 있는 안전성을 제공합니다.
붙여넣기 전 최종 점검
웹 도구에 데이터를 입력하기 전 다음 4가지를 마지막으로 확인하세요.
- 그 데이터가 기밀 정보인가요? (인증 정보, API 키, 고객 개인정보, 내부 설정 파일 등) 그렇다면 검증되지 않은 온라인 도구에 절대 붙여넣지 마세요.
- 개발자 도구(DevTools) 오프라인 및 네트워크 로그 테스트를 거쳤나요? 확인하지 않았다면 미검증 도구로 간주하세요.
- 저장하기, 링크 공유, 최근 항목 같은 기능이 있나요? 그렇다면 기밀 데이터를 취급하는 용도로는 사용하지 마세요.
- 로컬 대안(검증된 브라우저 완결형 도구,
jq/yq, 에디터 내장 기능)으로 대체할 수 있나요? 가능하다면 로컬 대안을 우선적으로 선택하세요.
"입력한 데이터가 서버로 전송되지 않는다는 사실을 확인할 수 있는가?"라는 질문에 자신 있게 "그렇다"고 답할 수 있을 때, 온라인 변환 도구는 빠르고 편리하며 안전한 도구가 됩니다. 확인할 수 없다면 오프라인 환경에서 변환하세요.
자주 묻는 질문
기밀 정보를 온라인 변환 사이트에 실수로 붙여넣었습니다. 어떻게 해야 하나요?
즉시 유출된 것으로 간주하고 시크릿을 교체(Rotate)해야 합니다. API 키를 재발급하고, 비밀번호를 변경하고, 세션 토큰을 무효화한 뒤 인증서를 갱신하세요. 2025년 watchTowr의 연구 결과에서 확인되었듯, 공격자들은 온라인 변환 사이트의 데이터를 실시간으로 스크래핑하고 있으므로 이미 노출되었을 가능성이 높습니다. 시크릿이 손을 떠난 뒤에 취할 수 있는 유일하고 확실한 대책은 폐기 및 재발급뿐입니다.
사내 보안을 위해 모든 온라인 변환 사이트를 전면 차단해야 할까요?
일괄적인 전면 차단은 구성원들이 차단을 우회하여 검증되지 않은 섀도우 IT 도구를 사용하게 만드는 부작용을 낳기 쉽습니다. 더 효과적인 정책은 기밀 데이터를 다룰 때 사용할 수 있는 안전한 수단(검증된 브라우저 완결형 도구, jq, yq, 에디터 내장 포맷터)을 공식 가이드로 제시하고, 개발자 도구(DevTools)를 이용한 검증 방법을 사내에 교육하는 것입니다. 검증되지 않은 일반 온라인 도구는 공개 데이터에만 사용하도록 명확한 기준을 세우는 것이 좋습니다.
HTTPS로 연결된 사이트라면 데이터가 안전하지 않나요?
그렇지 않습니다. HTTPS는 사용자의 브라우저와 웹 서버 사이의 네트워크 구간을 암호화하여 통신 도청을 막아줄 뿐입니다. 데이터가 웹 서버에 도착한 이후에 서버 내부에서 어떻게 저장되고, 로그에 남겨지고, 공유 링크로 노출되며, 서비스 관리자가 열람하는지 여부에는 HTTPS가 아무런 영향을 주지 못합니다. 완벽한 HTTPS 사이트라 하더라도 붙여넣은 모든 내용을 유출할 수 있습니다. 진정한 보안은 데이터가 애초에 서버로 전송되지 않는 구조에서 나옵니다.
오프라인에서 동작하면 100% 안전한 도구인가요?
오프라인에서 동작한다는 것은 변환 처리가 로컬 브라우저에서 실행된다는 사실을 입증하므로 필수 조건이지만 충분조건은 아닙니다. 오프라인 상태에서 로컬로 변환을 마친 뒤, 인터넷 연결이 복구되었을 때 백그라운드로 데이터 복사본을 서버로 전송하는 웹 페이지도 기술적으로 가능하기 때문입니다. 완벽하게 검증하려면 온라인 상태에서 개발자 도구의 Network 탭을 확인하여 변환 실행 시 데이터 페이로드를 담은 요청이 발생하지 않는지까지 함께 확인해야 합니다. 이 두 가지 테스트를 모두 통과하고 공유 기능이 없는 도구라면 신뢰할 수 있습니다.
jq나 yq 같은 CLI 도구가 웹 도구보다 항상 더 안전한가요?
데이터 변환 처리 자체만 놓고 보면 안전합니다. jq와 yq는 로컬 컴퓨터 내부에서만 실행되며 외부로 데이터를 전송하지 않기 때문입니다. 다만 CLI 환경에서는 터미널 명령어 히스토리 파일, 클립보드 버퍼, CI/CD 로그 파일 등에 기밀 데이터가 평문으로 남을 위험이 있으므로 주의가 필요합니다. 제대로 검증된 브라우저 완결형 웹 도구는 별도의 소프트웨어 설치 없이도 CLI에 준하는 안전성을 제공합니다.
정리
- 온라인 변환 사이트의 안전성은 입력 데이터가 서버로 전송되는지 여부로 결정됩니다.
- 2025년 watchTowr 사례처럼 저장·공유 기능을 가진 도구는 예측 가능한 URL이나 로그를 통해 대규모 데이터 유출을 일으킬 수 있습니다.
- 개발자 도구(DevTools)의 오프라인 모드와 Network 탭 확인을 통해 30초 만에 브라우저 내부(client-side) 완결 처리 여부를 직접 검증할 수 있습니다.
- FormatArc의 JSON 포맷터는 백엔드 서버가 없고 데이터를 전송하지 않는 100% 브라우저 완결형 도구로, 네트워크 연결 없이도 안전하게 동작합니다.

