安全性について|なぜファイルを送信せずに処理できるのか

「サーバーに送っていない」と書かれていても、利用者からは確かめようがない―― その疑問はもっともです。このページでは、仕組みと、 ご自身で検証する方法をあわせて説明します。

従来のオンライン変換サービスとの違い

一般的なオンラインPDFサービスは、次のように動きます。

あなたの端末 →(ファイル送信)→ 事業者のサーバー →(処理)→ 結果を返す

この方式では、ファイルは必ず事業者のコンピューターを通過します。 多くの事業者は「◯時間後に自動削除します」と説明していますが、 利用者がそれを確認する手段はありません。 通信経路、保存先の所在国、委託先の有無といった論点も残ります。

NoUpは構造が異なります。

あなたの端末 →(処理)→ あなたの端末

ページを開いたとき、サーバーから送られてくるのはプログラム(JavaScript)だけです。 そのプログラムがあなたのブラウザの中で動き、あなたの端末上でPDFを読み書きします。 ファイルは端末の外に出ません。送信する経路そのものが存在しないため、 「削除を信頼する」という前提が不要になります。

ご自身で検証する方法

方法1:通信を切って使う(最も確実)

使いたいツールのページを開いたあと、Wi‑Fiを切る、または機内モードにします。 その状態でファイルを読み込み、処理を実行してください。 通信が完全に遮断されていても、処理は正常に完了します。

もしファイルをサーバーへ送っているのであれば、オフラインでは動作しません。 これは仕組み上ごまかしようがない検証方法です。

方法2:開発者ツールで通信を監視する

キーボードの F12 キー(MacはCommand+Option+I)でブラウザの開発者ツールを開き、 「ネットワーク」タブを表示します。その状態でファイルを読み込み、処理を実行してください。 ファイルの中身を送信する通信(POSTリクエスト)が発生していないことを確認できます。

方法3:ソースコードを読む

このサイトのJavaScriptは難読化していません。 ブラウザで /assets/app.js を開けば、処理の内容をそのまま読めます。 送信処理が書かれていないことを、コードレベルで確認できます。

使用している技術

PDFの生成・編集pdf-lib(オープンソース)
PDFの描画PDF.js(Mozilla製・オープンソース)
画像処理ブラウザ標準のCanvas API
ZIP生成JSZip(オープンソース)
配信Amazon S3 + CloudFront(静的ファイルのみ)

ライブラリはすべてこのサイト自身から配信しており、 外部のCDNを経由しません。これにより、第三者があなたのアクセスを観測する経路も減らしています。

サーバー側にプログラムがない

NoUpの配信基盤は静的ファイルの配信だけを行っており、 アップロードされたファイルを受け取るプログラムがそもそも存在しません。 仮に誰かがファイルを送ろうとしても、受け取る先がない構成です。

できないこと・限界

公平を期すため、この方式の弱点も書いておきます。

アクセス情報の取り扱い

ファイルは送信されませんが、ページの閲覧そのものには通常のWebアクセスが伴います。 アクセス情報の取り扱いについてはプライバシーポリシーをご確認ください。

ツール一覧