為什麼標註工具不該把你的截圖傳上去
一張還沒遮的截圖是你手上最敏感的東西之一,而多數線上打碼網站要求你先把它上傳。這篇談這個順序為什麼是反的,以及怎麼自己驗證一個工具有沒有連網。
你在搜尋「截圖打碼」,第一頁大半是網頁工具:把圖拖進瀏覽器、刷一刷、下載。它們免費、不用安裝、五秒鐘就能用完關掉。這篇不是要說這些工具都是壞的,是要指出一件很少被說破的事——你為了遮掉一張截圖上的敏感資訊,第一個動作是把那張還沒遮的截圖完整地交給一個陌生的伺服器。這個順序是反的。
先把這件事的規模講清楚,再談怎麼判斷和怎麼驗證。
一張還沒遮的截圖裡到底有什麼
你注意到的是中間那塊你要處理的內容。同一張圖上還有:
- 狀態列:時間、電量、行動網路業者、Wi-Fi 名稱。這幾項合起來就能大致定位一個人在哪裡、用什麼門號。
- 你的姓名與頭貼、對話另一頭所有人的姓名與頭貼。這些不是你的資料,是別人的。
- 網址列與分頁標題,裡面常常帶著訂單編號、會員編號,或一段還沒過期的登入權杖。
- 你正在處理的那件事本身:轉帳金額、餘額、身分證字號、地址、健保資料、公司內部的系統畫面。
- 截圖的時間點。時間點加上內容,等於一段可以被追溯的行為紀錄。
這一整包東西,正是你打開那個工具想要處理掉的東西。把它交出去再處理,就像為了把一封信裡的名字塗黑,先把整封信影印一份寄給不認識的人。
「上傳」在實務上代表什麼
它代表這張圖在某個時間點以完整、未遮蔽的形式存在於別人的機器上。之後發生什麼,你既看不到也管不到。中間可能經過幾層 CDN、可能被寫進暫存目錄、可能被記進伺服器日誌、可能被錯誤回報系統一併帶走。這些都不需要有人惡意,只需要一個平常的技術架構。
如果那張圖上有的是別人的資料——客戶的地址、同事的門號、對話另一頭的人的名字——那還多了一層。在台灣,個資的蒐集、處理與利用受個資法規範,而把含有客戶個資的截圖上傳到一個不知道機房在哪裡的服務,實務上就是一次未經評估的第三方傳輸。多數公司的資安規範裡都寫著這件事,只是很少有人在急著回一封信的時候想起來。
「我們一小時後就刪除」不等於從來沒拿到過
這句話出現在很多線上工具的說明頁上,而它通常是真的——他們大概真的有一個排程在刪檔案。問題在於這句承諾保護不了你的,正好是你需要被保護的那一段。
第一,刪除是一個發生在未來的動作,而外洩發生在現在。檔案在被刪掉之前的那一小時裡是存在的、是可讀的、可能已經被同步到別的地方。第二,你沒有辦法驗證。你看不到他們的儲存、日誌、備份,也看不到他們的第三方服務有沒有順手留一份。第三,承諾會變。今天的隱私政策不保證明年還是同一份,而公司會被併購、服務會轉手。
對照組非常簡單:如果那張圖從來沒有離開過你的裝置,上面所有問題都不存在。不需要相信誰、不需要讀誰的隱私政策、不需要擔心政策哪天改了。這不是「他們比較有良心」,是「結構上就沒有那個環節」。
這不是要你不信任所有線上工具
有些工作本來就得上傳,例如需要大量運算的影像處理、需要伺服器端模型的辨識。那時候上傳是必要的成本,你能做的是選擇一個講清楚保存期限與用途的服務,並且盡量不要把最敏感的那張丟上去。
但「在圖上刷幾筆馬賽克、拉一支箭頭」不屬於這一類。這件事在一台十年前的手機上都能即時算完,它不需要伺服器。當一個只做這種事的工具要求你上傳,理由通常不是技術上的必要,是它的形式剛好是網頁。這是可以避開的成本,不是必須付的。
怎麼自己驗證:一個誰都能跑的測試
- 開啟飛航模式,並確認 Wi-Fi 也一併關掉了(有些機型飛航模式下 Wi-Fi 會自己回來)。
- 打開那個 App,完整做一遍你平常會做的事:載入一張圖、遮蔽、標註、匯出。
- 如果每一步都正常,代表這些運算是在本機完成的。如果它在載入或匯出時卡住、轉圈、或跳出網路錯誤,那就代表這一步需要外部服務。
- 再往下一層:iPhone 的「設定 - 行動服務」裡有每個 App 累計用掉多少行動數據。一個宣稱不上傳的標註工具,那個數字應該長期趴在很低的位置。
- Mac 上可以用活動監視器的「網路」分頁,看那個 App 的行程有沒有在傳送位元組。
這個測試不完美——一個 App 可以先把資料排隊、等你連上網再送。但它能一眼分辨出「必須連網才能運作」和「根本不需要連網」這兩類,而這已經是最有用的那一刀。
Marka 在這件事上的立場
Marka 不上傳,而且它沒有地方可以傳。它沒有伺服器、沒有帳號、沒有埋點、沒有當機回報服務,也沒有連任何第三方 SDK。整份原始碼裡找不到任何一個發起網路請求的呼叫。
Mac 版在沙盒裡執行,而它的權限檔只授予三件事:在沙盒內執行、讀寫你自己挑選的檔案、以及網路連線——最後這一項存在的唯一理由是 Apple 的 StoreKit 要核對你買過 Pro 沒有,那條路徑不經過這個 App 的程式碼。iPhone 和 iPad 上要求的權限只有相片圖庫的「僅新增」,用來把做好的圖存回去;讀取權限從來沒有要過,選原圖走的是 Apple 自己的選取器,你選哪一張它才拿到哪一張。
Mac 上的「查找敏感資訊」用的是系統內建的 Vision 框架,在你的電腦裡跑;影像本身和它找到的東西都不會送去任何地方。它只列出候選讓你勾選,不代勞,而且一定會漏——它是第二雙眼睛,不是保證。
還有一件相關的事:Marka 是草稿紙不是相簿。它只拿著你正在處理的那一張,關掉之後不留副本。這句話同時是一個限制和一個保證——限制是你得記得在離開前存檔,保證是它的硬碟上不會累積一疊你早就忘記的、還沒遮乾淨的截圖。
常見問題
線上打碼網站不能用嗎?
不是不能用,是順序有問題:為了遮掉敏感資訊,你得先把未遮的原圖完整交出去。如果圖上只有無關緊要的東西,那沒什麼;如果圖上有身分證字號、金融帳號或別人的個資,就不該走這條路。刷幾筆馬賽克不需要伺服器。
「我們一小時後就刪除」可以相信嗎?
這句話通常是真的,但它保護不了你需要被保護的那一段:檔案在被刪之前是存在且可讀的,你也沒辦法驗證他們的日誌、備份和第三方服務有沒有各自留一份。相對的,一張從沒離開裝置的圖,這些問題全都不存在。
我怎麼知道一個 App 有沒有偷傳?
最簡單的測試是開飛航模式(記得 Wi-Fi 也要關),然後完整做一遍載入、遮蔽、匯出。全部正常就代表運算在本機。再看 iPhone 的「設定 - 行動服務」裡那個 App 的累計用量,或 Mac 上活動監視器的網路分頁。
Marka 為什麼還是要網路權限?
Mac 版的沙盒權限裡有網路連線這一項,它存在的唯一理由是 Apple 的 StoreKit 需要對外核對你有沒有購買 Pro,那是系統負責的路徑。這個 App 本身不發任何網路請求,原始碼裡沒有任何發起連線的呼叫。
在 Marka 裡處理過的圖會被留在 App 裡嗎?
不會。它是草稿紙不是相簿,只拿著你正在處理的那一張,關掉之後不留副本。要留就在離開前存回相簿或匯出成檔案。
公司規定不能把工作截圖上傳到外部網站,這樣可以用嗎?
這篇不能替你的公司規範下判斷,但事實是:Marka 的處理全部在裝置本機完成,沒有伺服器也沒有帳號,圖不會離開你的電腦或手機。真的要確認的話,用上面那個飛航模式的測試自己跑一遍,再把結果拿去問你們的資安窗口。
用 Marka 來做
Marka 是 iPhone、iPad 與 Mac 上的截圖標註 App。劃一下把不該看的蓋掉,用箭頭指住該看的,用序號標出步驟,裁成你要發的比例,然後送出。全程在裝置本機處理——不上傳、免註冊、無追蹤,安裝檔 2.4 MB。開啟圖片、裁切、馬賽克筆刷與匯出都免費;Pro 是一次性買斷,三端通用。