FormatArc 简体中文版 JSON 格式化工具在浏览器内完成转换的界面FormatArc 简体中文版 JSON 格式化工具在浏览器内完成转换的界面
作者: FormatArc 编辑部发布日期: 2026-09-02更新日期: 2026-09-02

在线工具安全检测:粘贴敏感数据前的 5 项验证(附 2025 泄露案例)

结论先行

在线 JSON、YAML、CSV 转换工具是否安全,取决于你能否确认输入的数据既没有发送到服务器,也没有被保存。所有处理都在浏览器内完成的工具,数据不会离开当前标签页。但确实存在一些工具会偷偷把粘贴的内容发送到服务器、写入日志,甚至公开暴露。只看网站首页是区分不出这两种类型的,所以在粘贴敏感数据之前,自己验证一下是基本的安全习惯。

这篇文章会帮你完成这个判断:一套适用于任何转换工具的检测清单、一个 30 秒内完成的开发者工具验证步骤,以及哪些数据绝对不能粘贴到未经验证的在线工具中。

判断标准如下:

  • 已经是公开的、不含敏感信息的示例数据,用口碑好的格式化工具没有问题。
  • 包含认证信息、API 密钥、用户数据、内部配置的内容,只使用已验证为浏览器内处理的工具,或者在离线环境中完成转换。
  • 拿不准的时候,默认视为不安全,选择本地方案。

如果你现在就需要一个能确认"数据不会外传"的在线工具,可以试试 FormatArc 的 JSON 格式化工具。它断开网络后依然可以正常转换,因为输入不会被发送到任何地方。

为什么现在需要关注这个问题

2025 年 11 月,安全公司 watchTowr 发布了对全球使用量最大的在线格式化工具 JSONFormatter 和 CodeBeautify 的安全研究报告。这两个网站都提供"保存并共享"功能,并有一个"Recent Links"页面。共享链接遵循可预测的 URL 模式,意味着用简单的爬虫做枚举就能读取其他用户保存的所有数据。

研究团队收集到了超过 8 万条保存记录、超过 5GB 的数据。其中包含 Active Directory 认证信息、数据库和云服务的访问密钥、私钥、CI/CD 流水线密钥、JWT 和 API 令牌、支付网关凭证,甚至还有 AWS Secrets Manager 的完整导出。受影响的组织涵盖政府、银行、医疗、保险、航空航天、通信等行业。详细报告见 watchTowr 的原始研究在新标签页中打开

有一个细节让教训格外明确。研究团队上传了设置为 24 小时后过期的金丝雀令牌(canary token)。结果在链接过期 48 小时之后,仍然有人访问了这些令牌。攻击者已经在持续抓取这类平台,并实时利用发现的凭证。

这里的关键不是"那两个网站特别差",而是:只要转换工具会把你的输入发送到服务器或保存下来,数据就可能以同样的方式泄露——无论是配置失误、系统入侵,还是一个你根本不知道的共享功能。应对方法是用那些从结构上就不可能发生泄露的工具,并且知道如何辨别。

三种数据处理模型

在线转换工具按照数据的处理方式可以分为三种模型,这个结构差异决定了安全性的全部。

处理模型处理位置是否存储在服务器典型安全风险
服务端处理(上传型)发送到运营方的后端服务器通常会临时保存高:传输环节、服务器日志、入侵事故、数据保留策略
保存共享型发送到服务器后以唯一 URL 持久保存设计如此,永久存储极高:公开链接、可预测 URL、无期限保留
浏览器内完成(client-side)用户浏览器标签页内不存储低:数据既不外传也不保存

服务端处理型工具为了完成转换,必须接收你的数据。即使运营方是诚实的,数据也会留在网络传输过程中、服务器内存中、Web 服务器访问日志中、临时文件中。一次配置失误就可能导致全部暴露。

保存共享型更加危险,因为保存你的输入本身就是这个功能的目的,而不是意外。上面提到的 2025 年 watchTowr 研究中的泄露,正是发生在这个模型上。"可以把格式化后的 JSON 用链接分享给同事"这个便利功能,和让 8 万条记录任何人可读的机制,是同一套东西。

浏览器内完成型(client-side)工具在首次加载代码之后,所有数据转换都由浏览器内的本地 JavaScript 引擎处理。输入的数据不会通过网络到达任何外部位置。服务器上没有你的数据,所以也就不存在服务器侧泄露的可能。

数据泄露的真正原因:传输与存储

精确理解什么导致了数据暴露,有助于你避开真正的风险。很多人依赖的"安全措施"其实和防止数据泄露毫无关系。

  • 数据传输(Send):工具为了处理转换,把输入通过 POST 请求发送到服务器的那一刻起,数据就脱离了你的控制。之后服务器怎么处理,你无从知晓。
  • 数据存储(Store):即使服务器处理完声称"立即删除",Web 服务器访问日志、包含请求体的错误日志、缓存系统中仍可能残留数据。如果有保存共享功能,那就是有意永久保留。
  • 存在共享 URL:能生成指向转换结果唯一链接的工具,意味着数据存在于服务器上。URL 结构可被猜测时,枚举攻击就能造成大规模泄露。
  • 服务条款允许数据再利用:部分免费工具和许多 AI 接入工具保留了对用户提交内容进行分析或模型训练的权利。密钥一旦进入训练数据集或分析流水线,就无法收回。

注意这个列表里没有什么。HTTPS 不在其中。HTTPS 加密的是浏览器与服务器之间的网络通信,能防止中间人窃听。但数据到达服务器之后的存储、日志记录、链接共享、管理员查看,都发生在加密的另一侧。即使一个网站使用了完美的 HTTPS 证书,它仍然可以把你粘贴的所有内容泄露出去。

如何自行验证工具是否为浏览器内处理

大部分在线工具网站不会教你这一点,但这是开发者最实用的技能。你不需要信任隐私政策,可以自己检查。

在浏览器中打开转换工具,打开开发者工具(按 F12,或右键选择"检查"),切换到 Network(网络)标签页。

第一步:离线模式验证

  1. 在 Network 标签页顶部的网络限速(Throttling)下拉框中选择"Offline"(离线)。这样当前页面就与网络完全断开了。
  2. 把要转换的文本粘贴到输入框,执行转换。
  3. 观察结果。如果断网后转换依然正常完成,说明转换逻辑在浏览器内运行。服务端处理型工具会因为无法到达后端而卡住或报错。

第二步:在线状态下的网络请求验证

离线能工作证明转换逻辑在本地,但要彻底排除"联网后在后台偷偷发送数据"的可能,还需要在线状态下再验证一次。

  1. 恢复网络连接,清空 Network 标签页的日志记录。
  2. 粘贴数据,点击转换按钮。
  3. 查看新产生的请求列表。真正浏览器内完成的工具,不会产生包含你粘贴数据的新网络请求。如果出现了 POST 请求,或者请求体中包含你粘贴的内容,那不管宣传文案怎么写,这个工具都在向外发送数据。

FormatArc 的 JSON 格式化工具 做这个测试,断网后转换照常工作,在线状态下 Network 标签页里也不会出现包含输入数据的请求。原因是整个站点只由静态文件和浏览器 JavaScript 构成,根本不存在可调用的后端服务器。

适用于任何转换工具的 5 项检测

第一次使用某个在线工具处理工作数据之前,花一分钟检查以下 5 项。这是安全和后悔之间的分界线。

  1. 是否明确声明了 client-side(浏览器内)处理?"您的数据安全无忧"这类模糊说法没有任何意义。找清楚是否明确写明处理在浏览器内完成、不向服务器发送数据,然后再亲自验证。
  2. 是否通过开发者工具验证?用上面的离线模式测试和 Network 日志检查,亲自确认数据没有外传。这是唯一可以"验证"而不是"相信"的说法。
  3. 是否有保存或共享功能?"保存""分享链接""最近记录"这类页面意味着输入可能被保存在服务器上。2025 年那次大规模泄露,泄露的正是这个功能。敏感数据绝对不要用。
  4. 是否有外部追踪脚本或广告代码?广告网络和分析脚本与你的数据运行在同一个页面上下文中。第三方脚本越少,攻击面越小。
  5. 页面加载后断网是否仍能用?加载页面后断开网络连接,确认转换功能是否正常工作。转换中途需要网络通信的工具,说明有服务端参与处理。

在线工具安全性对比表:

安全检测项需要确认的内容
浏览器内处理转换逻辑在浏览器中运行,可通过开发者工具验证
无需文件上传仅粘贴文本,或本地文件读取不出页面
无保存共享 URL不将输入数据持久化到服务器,不生成共享链接
无追踪器或广告页面内第三方脚本数量极少
离线可用页面加载后断网仍能正常转换
开源且静态部署任何人都可以审查前端代码的实际行为

单项不构成保证。以上全部达标且通过开发者工具验证的工具,才适合处理敏感数据。

浏览器内处理更安全,但不是绝对安全

说浏览器内完成的工具零风险是不诚实的。即使转换在本地执行,同一页面上的其他代码仍然能看到你粘贴的内容:

  • 广告和分析脚本:在同一页面内运行的第三方脚本可以读取输入框内容。
  • 外部 CDN 依赖:从外部 CDN 动态加载的脚本拥有与页面相同的执行权限。
  • 浏览器扩展程序:已安装的扩展可以读取和修改你访问的每一个页面的内容。
  • XSS(跨站脚本)与依赖污染:页面自身代码的 XSS 漏洞或第三方 npm 包的供应链污染,可以让本来在本地运行的工具也发生数据外泄。

所以选择没有广告网络、没有多余分析脚本、以纯静态文件部署的转换工具很重要。同时定期检查浏览器扩展的权限,保持浏览器环境本身可信。如果平时依赖扩展查看 JSON,可以对照 Chrome JSON 查看器扩展的实测对比 检查其权限和行为。

敏感数据的安全替代方案

当你无法确认某个在线工具的安全性,或者数据敏感程度高到不想在浏览器里操作时,本地方案是更稳妥的选择。

1. 经验证的浏览器内完成型工具

已确认只在本地运行的工具,即使处理敏感输入也没有问题,因为数据不会离开你的机器。FormatArc 的所有工具都遵循这个设计原则。JSON 格式化工具 无需文件上传,完全在浏览器内运行,断网后依然可以正常转换。需要把敏感的 Notion 页面转成 Markdown 时,同样的原则也适用——Notion 导出 Markdown 的整理方法 里的浏览器内转换方案不会上传任何数据。

2. 命令行工具(jq、yq)

  • jq 是 JSON 数据格式化、查询和过滤的标准命令行工具。
  • yq 支持 JSON 和 YAML 之间的互转。

两个工具都以独立可执行文件的形式在本地机器上运行,完全不涉及网络通信。详细的命令写法和 yq 的用法,可以参考 JSON 转 YAML 指南YAML 转 JSON 指南。有一点需要注意:工具本身安全,但终端 shell 历史文件(~/.bash_history~/.zsh_history)、操作系统剪贴板、CI/CD 构建日志中可能残留明文密钥,处理完敏感数据后记得清理这些痕迹。

3. 代码编辑器内置功能

VS Code 默认快捷键(Windows/Linux: Shift + Alt + F,macOS: Shift + Option + F)即可格式化 JSON 和 YAML 文件。IntelliJ、Sublime Text 等主流编辑器也内置了格式化工具,不需要任何网络通信。

4. 用占位符替代真实数据

如果只是想检查 JSON 语法错误或者了解结构,没必要把生产环境的真实密钥粘贴上去。把密码和令牌值替换为 test_tokenexample_password 之类的占位字符串,再执行转换验证就够了。报错排查和常见语法错误的速查,可以分别参考 JSON parse 报错的原因与修复方法JSON 排版工具

FormatArc 在结构上为什么安全

FormatArc 不只是降低了数据暴露的概率,而是从架构上使数据泄露在结构上不可能发生,且每一条声明都可以由你亲自验证。

  • 100% 浏览器内完成:所有数据转换在用户浏览器标签页内的 JavaScript 中执行,输入不会发送到任何服务器。
  • 无文件上传环节:通过粘贴文本直接转换,不存在将数据发送到外部服务器的文件上传 API。
  • 无后端服务器:整个网站只由托管在全球 CDN 上的静态文件(HTML、CSS、JS)构成。不存在接收、处理和保存输入的服务器,因此没有可被入侵或留下日志的对象。
  • 无保存共享功能:没有"Recent Links"页面,没有数据共享 URL 生成。2025 年泄露事故的根源功能在这里从一开始就被排除了。
  • 可验证:在开发者工具中切换到离线模式,所有工具照常工作;查看 Network 标签页,不会发现任何包含输入数据的请求。

粘贴前的最终检查

在把数据输入任何在线工具之前,最后确认以下 4 点:

  • 这份数据是敏感的吗(认证信息、API 密钥、用户个人信息、内部配置文件)?如果是,不要粘贴到未经验证的在线工具中。
  • 做过开发者工具的离线模式和 Network 日志测试了吗?没做过就视为未验证工具。
  • 工具有保存、共享、最近记录等功能吗?有的话,不要用它处理敏感数据。
  • 可以用本地方案替代吗(经验证的浏览器内工具、jq/yq、编辑器内置功能)?可以的话,优先选择本地方案。

当"能否确认数据不会发送到服务器"这个问题的答案是"能"的时候,在线转换工具就是快速、方便且安全的选择。确认不了的话,就假设最坏情况,在离线环境中完成转换。

常见问题

已经把敏感信息粘贴到在线工具了,怎么办?

立即视为已泄露,执行密钥轮换。重新生成 API 密钥、修改密码、重新签发令牌、吊销并重新签发证书。watchTowr 的研究表明,攻击者会在数据过期后 48 小时内尝试访问,所以默认它已经被抓取了。密钥离开你的控制之后,唯一可靠的补救措施就是废弃并重新生成。

团队是否应该全面禁止在线转换工具?

一刀切的禁令很难执行到位,反而会推动员工使用未经验证的"影子工具"。更好的策略是:明确列出可以处理敏感数据的安全方案(经验证的浏览器内工具、jqyq、编辑器内置格式化),并教团队用开发者工具做验证。未经验证的在线工具只允许用于公开的、不含敏感信息的数据。

HTTPS 连接的网站数据就一定安全吗?

不是。HTTPS 加密的是浏览器与服务器之间的传输通道,防止通信被窃听。数据到达服务器之后如何存储、如何写入日志、是否生成共享链接、管理员能否查看,HTTPS 都不负责。完美 HTTPS 的网站仍然可以把你粘贴的所有内容泄露出去。真正保护你的是数据从一开始就没有被发送出去。

离线能用就一定 100% 安全吗?

离线能工作证明转换逻辑在本地运行,这是必要条件但不是充分条件。一个页面完全可以在本地处理完之后,等网络恢复时再把数据副本发送到服务器。完整的验证需要同时在线状态下检查 Network 标签页,确认没有携带输入数据的请求发出。两个测试都通过且没有保存共享功能的工具,才值得信赖。

jq 或 yq 这类命令行工具比在线工具更安全吗?

就转换操作本身而言,是的。jqyq 完全在本地机器上运行,不向外发送任何数据。但要注意,密钥可能残留在 shell 历史文件、剪贴板、CI 日志中,处理真正敏感的数据后记得清理这些位置。经验证的浏览器内完成型工具不需要安装任何软件,安全等级与命令行工具相当。

总结

  • 在线转换工具的安全性由输入数据是否被发送到服务器决定。
  • 2025 年 watchTowr 案例表明,有保存共享功能的工具可能通过可预测的 URL 或日志造成大规模数据泄露。
  • 开发者工具的离线模式和 Network 标签页检查,30 秒内就能亲自验证转换是否在浏览器内完成。
  • FormatArc 的 JSON 格式化工具 没有后端服务器、不发送数据,是 100% 浏览器内完成的工具,断网也能正常使用。