TC Tools 的数据安全理念
在使用在线工具时,你最关心的问题一定是:我的数据安全吗?
TC Tools 采用 双层安全架构,确保不同场景下的数据安全:
- 大部分工具:纯前端本地处理,数据完全不出浏览器
- 需要调用外部 API 的工具:通过自研的本地代理器转发,密钥和数据都在你的电脑上
第一层:纯前端本地处理
约 95% 的工具采用纯前端架构,所有计算和数据处理都在浏览器中完成:
你的数据 → 浏览器 JS 引擎处理 → 直接显示结果
这些工具包括但不限于:JSON 格式化、Base64 编解码、哈希计算、正则测试、图片压缩、颜色转换、二维码生成等。
核心技术:Web Crypto API(加密)、Canvas API(图片处理)、File API(文件读取)、Web Workers(后台计算)。
第二层:自研本地代理器
部分工具需要与外部服务交互,比如 API 接口测试、AI 对话、AI 图片生成 等。这些工具通过我们自研的 TC Tools Proxy(桌面代理器) 来保障安全。
代理器架构
浏览器 (tools.tangcan.top)
↓ HTTP 请求
本地代理器 (127.0.0.1:8080 / 8888)
↓ 安全校验 + 转发
外部 API 服务
代理器是一个 Electron 桌面应用,安装在你自己的电脑上运行,提供两个本地服务:
1. 通用 CORS 代理(端口 8080)
用于 API 接口测试、URL 短链接等需要跨域请求的工具。
安全特性:
- 仅绑定 127.0.0.1:代理只监听本机地址,局域网和外网完全无法访问
- 来源白名单:CORS 仅允许
https://tools.tangcan.top来源的请求 - 内网 IP 白名单:可配置只允许转发特定网段的请求
- 请求超时保护:30 秒超时自动断开,防止恶意长时间占用
- 无数据缓存:请求数据透传后立即丢弃,不做任何存储
2. AI 代理(端口 8888)
用于 AI 对话、AI 图片生成等调用大模型 API 的工具。
安全特性:
- API Key 本地存储:你的 API Key 保存在本地电脑的 Electron 应用中,前端页面不需要也不存储密钥
- 自动注入密钥:代理器在转发请求时自动注入 API Key,前端页面对密钥完全不可见
- 多供应商支持:DeepSeek、OpenAI、通义千问、SiliconFlow、月之暗面等
- 多 Key 轮换:支持配置多个 API Key 自动轮换使用
- 流式 SSE 转发:支持 AI 模型的流式响应,实时显示生成内容
代理器安全机制一览
| 安全特性 | 通用代理 | AI 代理 |
|---|---|---|
| 仅绑定 127.0.0.1 | ✅ | ✅ |
| CORS 来源白名单 | ✅ | ✅ |
| API Key 本地存储 | - | ✅ |
| 前端无密钥可见 | ✅ | ✅ |
| 请求超时保护 | ✅ | ✅ |
| 请求日志(仅本地) | ✅ | ✅ |
| 数据不落盘 | ✅ | ✅ |
如何验证安全性?
你可以自行验证 TC Tools 的安全机制:
验证纯前端工具
- 按
F12打开浏览器开发者工具 - 切换到 Network(网络) 面板
- 使用 JSON 格式化、哈希计算等工具
- 你会看到 没有任何网络请求 ——数据完全在浏览器中处理
验证代理器工具
- 使用 API 测试或 AI 对话工具时
- 在 Network 面板中可以看到请求发往
127.0.0.1:8080或127.0.0.1:8888 - 请求只发往你的 本机,不经过任何第三方服务器
- 代理器再转发到目标 API,API Key 在这一步才注入
为什么不用云端代理?
很多在线工具使用云端服务器做代理转发,这意味着:
- ❌ 你的 API Key 需要发送到他们的服务器
- ❌ 你的请求数据经过他们的服务器
- ❌ 服务器日志可能记录你的敏感信息
- ❌ 如果服务器被攻击,你的数据可能泄露
TC Tools 的本地代理器完全规避了这些风险 ——所有请求都在你的电脑上发起和转发,数据只在你的电脑和目标 API 之间传输。
总结
TC Tools 通过 纯前端处理 + 自研本地代理器 的双层架构,在提供丰富功能的同时最大程度保障了数据安全:
- 95% 的工具:纯前端运行,数据永远不离开浏览器
- 5% 需要外部 API 的工具:通过本地代理器转发,密钥和数据都在你的电脑上
- 代理器开源可审计:代码透明,安全机制一目了然
选择在线工具时,关注它的数据流向和架构设计,这直接关系到你的隐私安全。TC Tools 让你用得放心。