TC Tools 的数据安全理念

在使用在线工具时,你最关心的问题一定是:我的数据安全吗?

TC Tools 采用 双层安全架构,确保不同场景下的数据安全:

  • 大部分工具:纯前端本地处理,数据完全不出浏览器
  • 需要调用外部 API 的工具:通过自研的本地代理器转发,密钥和数据都在你的电脑上

第一层:纯前端本地处理

95% 的工具采用纯前端架构,所有计算和数据处理都在浏览器中完成:

你的数据 → 浏览器 JS 引擎处理 → 直接显示结果

这些工具包括但不限于:JSON 格式化、Base64 编解码、哈希计算、正则测试、图片压缩、颜色转换、二维码生成等。

核心技术:Web Crypto API(加密)、Canvas API(图片处理)、File API(文件读取)、Web Workers(后台计算)。

第二层:自研本地代理器

部分工具需要与外部服务交互,比如 API 接口测试AI 对话AI 图片生成 等。这些工具通过我们自研的 TC Tools Proxy(桌面代理器) 来保障安全。

代理器架构

浏览器 (tools.tangcan.top)
    ↓ HTTP 请求
本地代理器 (127.0.0.1:8080 / 8888)
    ↓ 安全校验 + 转发
外部 API 服务

代理器是一个 Electron 桌面应用,安装在你自己的电脑上运行,提供两个本地服务:

1. 通用 CORS 代理(端口 8080)

用于 API 接口测试、URL 短链接等需要跨域请求的工具。

安全特性

  • 仅绑定 127.0.0.1:代理只监听本机地址,局域网和外网完全无法访问
  • 来源白名单:CORS 仅允许 https://tools.tangcan.top 来源的请求
  • 内网 IP 白名单:可配置只允许转发特定网段的请求
  • 请求超时保护:30 秒超时自动断开,防止恶意长时间占用
  • 无数据缓存:请求数据透传后立即丢弃,不做任何存储

2. AI 代理(端口 8888)

用于 AI 对话、AI 图片生成等调用大模型 API 的工具。

安全特性

  • API Key 本地存储:你的 API Key 保存在本地电脑的 Electron 应用中,前端页面不需要也不存储密钥
  • 自动注入密钥:代理器在转发请求时自动注入 API Key,前端页面对密钥完全不可见
  • 多供应商支持:DeepSeek、OpenAI、通义千问、SiliconFlow、月之暗面等
  • 多 Key 轮换:支持配置多个 API Key 自动轮换使用
  • 流式 SSE 转发:支持 AI 模型的流式响应,实时显示生成内容

代理器安全机制一览

安全特性 通用代理 AI 代理
仅绑定 127.0.0.1
CORS 来源白名单
API Key 本地存储 -
前端无密钥可见
请求超时保护
请求日志(仅本地)
数据不落盘

如何验证安全性?

你可以自行验证 TC Tools 的安全机制:

验证纯前端工具

  1. F12 打开浏览器开发者工具
  2. 切换到 Network(网络) 面板
  3. 使用 JSON 格式化、哈希计算等工具
  4. 你会看到 没有任何网络请求 ——数据完全在浏览器中处理

验证代理器工具

  1. 使用 API 测试或 AI 对话工具时
  2. 在 Network 面板中可以看到请求发往 127.0.0.1:8080127.0.0.1:8888
  3. 请求只发往你的 本机,不经过任何第三方服务器
  4. 代理器再转发到目标 API,API Key 在这一步才注入

为什么不用云端代理?

很多在线工具使用云端服务器做代理转发,这意味着:

  • ❌ 你的 API Key 需要发送到他们的服务器
  • ❌ 你的请求数据经过他们的服务器
  • ❌ 服务器日志可能记录你的敏感信息
  • ❌ 如果服务器被攻击,你的数据可能泄露

TC Tools 的本地代理器完全规避了这些风险 ——所有请求都在你的电脑上发起和转发,数据只在你的电脑和目标 API 之间传输。

总结

TC Tools 通过 纯前端处理 + 自研本地代理器 的双层架构,在提供丰富功能的同时最大程度保障了数据安全:

  • 95% 的工具:纯前端运行,数据永远不离开浏览器
  • 5% 需要外部 API 的工具:通过本地代理器转发,密钥和数据都在你的电脑上
  • 代理器开源可审计:代码透明,安全机制一目了然

选择在线工具时,关注它的数据流向和架构设计,这直接关系到你的隐私安全。TC Tools 让你用得放心。