Screenshot PDF
Zurück zum Blog

So überprüfen Sie die lokale Screenshot-zu-PDF-Verarbeitung in Browser DevTools

Veröffentlicht: 2026-08-08Geprüft: 2026-08-08Screenshot PDF Redaktion
So überprüfen Sie die lokale Screenshot-zu-PDF-Verarbeitung in Browser DevTools

„Lokal verarbeitet“ sollte testbar sein. Eine Datenschutzerklärung ist nützlich, aber ein Browser-Tool kann auch beobachtbare Beweise liefern: welche Netzwerkanfragen auftreten, welche Anfrage-Payloads enthalten, wann optionale Analysen geladen werden und ob ein hochgeladenes Bild jemals den Browser verlässt.

Dieses Handbuch dokumentiert die aktuelle Screenshot-PDF-0.0.13-Architektur und stellt ein reproduzierbares DevTools-Verfahren bereit. Es handelt sich nicht um einen formellen Penetrationstest und ein leeres Netzwerkpanel kann nicht beweisen, dass sich alle zukünftigen Versionen gleich verhalten werden. Erfassen Sie die Version und wiederholen Sie die Prüfung nach Materialänderungen.

Was hier lokale Verarbeitung bedeutet

Im Editor liest der Browser das ausgewählte Bild mit FileReader, dekodiert es in ein Bildelement, zeichnet Pixel in Canvas, erstellt Annotations-Snapshots als lokale Objekt-URLs und generiert PDF-Daten mit jsPDF. Screenshot-Inhalte, Anmerkungspixel, Wasserzeichentext, Vorschauen und generierte PDF-Bytes werden nicht an einen Screenshot-PDF-Anwendungsserver gesendet.

Die Website selbst erfordert weiterhin normale Infrastrukturanforderungen für HTML, JavaScript, Stile, Schriftarten oder Bilder. Cloudflare kann Verbindungsmetadaten wie IP-Adresse und Anforderungsheader verarbeiten. Das optionale Google Analytics ist ein separater Pfad und wird nur nach Einwilligung der Analyse geladen. Die Verarbeitung lokaler Dokumente bedeutet nicht, dass die Seite keine Netzwerkanfragen stellt.

Die Dokumentverarbeitungsschleife bleibt im Browser, während der ausgehende Dokumentpfad blockiert ist.

Bereiten Sie eine nicht sensible Testdatei vor

Beginnen Sie einen Datenschutztest nicht mit einem Kontoauszug oder einem privaten Gespräch. Erstellen Sie ein synthetisches PNG mit einem farbigen Raster, einer eindeutigen Phrase und einer bekannten Größe, z. B. 1200 × 3000 Pixel. Mit der eindeutigen Phrase können Sie DevTools-Nutzlasten durchsuchen, ohne echte Informationen preiszugeben.

Zeichnen Sie einen Hash der Testdatei auf, sofern Ihr Betriebssystem einen bereitstellt. Ein Hash kann helfen, die genaue Testeingabe zu unterscheiden, obwohl er allein nicht beweist, wo die Datei verarbeitet wurde.

Öffnen Sie DevTools, bevor Sie die Datei auswählen

  1. Öffnen Sie den Screenshot-PDF-Editor in einem neuen Tab.
  2. Öffnen Sie Chrome DevTools und wählen Sie Netzwerk.
  3. Aktivieren Sie Protokoll beibehalten und deaktivieren Sie den Cache für die Testsitzung.
  4. Löschen Sie bestehende Anfragen.
  5. Lassen Sie die optionale Analyse in den Datenschutzoptionen für den ersten Durchgang deaktiviert.
  6. Laden Sie das synthetische Bild hoch, fügen Sie eine sichtbare Anmerkung und ein Wasserzeichen hinzu, zeigen Sie eine Vorschau der Seiten an und exportieren Sie ein PDF.

In der Netzwerk-Panel-Dokumentation von Chrome werden Anforderungsprüfung, Filterung und Nutzlastansichten erläutert.

Untersuchen Sie Anfragen nach Typ und Nutzlast

Filtern Sie nach fetch und xhr und prüfen Sie dann alle Anforderungen, die beim Hochladen, Kommentieren, in der Vorschau oder beim Export auftreten. Überprüfen Sie URL, Methode, Anforderungsheader, Abfragezeichenfolge, Formulardaten, Anforderungsnutzlast und Antwort.

Durchsuchen Sie das gespeicherte Protokoll nach der synthetischen Phrase und dem Dateinamen. Achten Sie auch auf ungewöhnlich große Anfragetexte, deren Timing mit dem Upload übereinstimmt. Bildpixel können binär oder codiert sein, daher reicht das Fehlen der Phrase allein nicht aus; Auch die Nutzlastgröße und der Inhaltstyp spielen eine Rolle.

Statische Bildanfragen vom Blog oder der Benutzeroberfläche sind keine Uploads des Benutzerdokuments. Eine blob:-URL ist eine browserlokale Objektreferenz, kein Remote-Netzwerkziel. Eine data:-URL bettet Daten in den aktuellen Dokumentkontext ein und stellt ebenfalls keinen HTTP-Upload dar.

Vergleichen Sie die Einwilligungszustände

Wiederholen Sie die Sitzung, nachdem Sie die optionale Einwilligung zur Analyse erteilt haben. Die Google Analytics-Bibliothek kann jetzt Nutzungsereignisse laden und senden. Die Analyseebene von Screenshot PDF zeichnet Produktereignisse wie Editor-Öffnung, Exportstart, Erfolg oder Misserfolg, Seitenzahl, Gebietsschema und allgemeinen Nutzungskontext auf. Es ist so konzipiert, dass es keine Screenshot-Inhalte, Dateinamen, Wasserzeichentexte, E-Mail-Adressen oder direkte Kennungen enthält.

Überprüfen Sie Ereignisparameter, anstatt davon auszugehen, dass eine Analyseanfrage harmlos ist. Bestätigen Sie, dass die synthetische Phrase und der Dateiname fehlen. Die Werbeeinwilligung bleibt während der AdSense-Bewerbungsphase deaktiviert, daher sollten Anzeigenanfragen nicht nur erscheinen, weil die Analyse akzeptiert wurde.

Überprüfen Sie Fehlerpfade

Das Datenschutzverhalten sollte sich nicht ändern, wenn ein Vorgang fehlschlägt. Versuchen Sie es mit einer kleinen, nicht unterstützten Datei oder brechen Sie die Dateiauswahl ab. Bestätigen Sie, dass im Rahmen der Fehlerberichterstattung keine Dokumentnutzlast übertragen wird. Lassen Sie den Browser nicht absichtlich mit riesigen sensiblen Dateien abstürzen.

Verwenden Sie für einen speicherbezogenen Test ein generiertes Muster und erhöhen Sie die Dimensionen schrittweise. Stoppen Sie, wenn der Editor das Bild skaliert oder der Browser langsam wird. Der Zweck besteht darin, das Anforderungsverhalten zu beobachten und nicht, das Gerät zu erschöpfen.

Was DevTools alleine nicht beweisen kann

  • Browsererweiterungen und Service Worker können separate Ausführungskontexte haben; Überprüfen Sie beim Testen des Erfassungstransports den zuständigen Mitarbeiter des Erweiterungsdienstes. – Verschlüsselte Anfragen legen weiterhin Ziel- und Anfragemetadaten in DevTools offen, aber für die Nutzlastinterpretation ist möglicherweise die Anfrageansicht erforderlich.
  • Ein einzelner Test deckt eine Version, einen Browser, einen Einwilligungsstatus und einen Workflow ab.
  • Von anderen Herausgebern installierte Browsererweiterungen können Seiten gemäß ihren eigenen Berechtigungen beobachten.
  • Die Telemetrie des Betriebssystems liegt außerhalb des Bereichs eines Netzwerkpanels auf einer Webseite.

Für eine Prüfung mit höherer Sicherheit prüfen Sie gemeinsam den Quellcode, Build-Artefakte, Erweiterungsberechtigungen, die Inhaltssicherheitsrichtlinie und das Netzwerkverhalten.

Notieren Sie das Auditergebnis

Erstellen Sie eine kleine Tabelle mit Datum, Website-Erstellung, Erweiterungsversion, Browserversion, Zustimmungsstatus, Testdatei-Hash, durchgeführten Aktionen, beobachteten Zielen, Dokument-Payload-Ergebnis und Prüfer. Speichern Sie eine redigierte HAR nur, wenn sie keine Token, Cookies, privaten URLs oder andere sensible Header enthält.

Wenn in einer unerwarteten Remote-Anfrage Dokumentpixel oder Dateidaten auftauchen, halten Sie an und reproduzieren Sie mit dem kleinsten synthetischen Beispiel. Melden Sie das Ziel, den Anforderungstyp, die Aktion, die ihn ausgelöst hat, und die Version an [email protected].

Die lokale Verarbeitung ist am stärksten, wenn Anspruch, Umsetzung, Einwilligungsverhalten und beobachtbare Netzwerkbeweise übereinstimmen. Durch die Wiederholung dieser Prüfung nach Veröffentlichungen wird aus einer Marketingphrase eine wartbare technische Eigenschaft.