send.anoni.net 的資料處理¶
send.anoni.net 是匿名網路社群 anoni.net 自架的加密傳檔服務,程式是 Send。下面列出服務運作時,哪些資料會經過或留在伺服器、保存多久、誰看得到,讓你判斷它適不適合用來傳自己的檔案。程式的行為可以對照公開的原始碼查證,伺服器與 Cloudflare 的設定則是營運方的做法。
伺服器無法取得的內容¶
檔案在你的瀏覽器裡加密之後才上傳,伺服器收到的只有加密後的資料。解密用的金鑰放在分享連結 # 後面那一段,瀏覽器不會把 # 之後的內容送給任何伺服器。所以營運者無法取得檔案的內容、檔名與類型,也沒有辦法解開。
伺服器保存的資料¶
上傳完成後,伺服器保存兩樣東西:
- 加密後的檔案
- 一筆紀錄,內容包括到期時間、下載次數上限與已下載的次數、上傳者用來刪除或修改設定的權杖、加密過的檔案資訊(檔名、大小與類型都在加密範圍內)、用來確認下載者持有金鑰的驗證資料,以及有沒有設定密碼
到期時間由上傳者選擇,有 5 分鐘、1 小時、1 天、7 天四種,預設 1 天。下載次數上限可選 1 到 5 次、20 次、50 次或 100 次,預設 1 次。
下載次數用完或上傳者提前刪除時,檔案與紀錄會立即刪除。到期的情況稍有不同,紀錄在到期當下消失,加密後的檔案則在之後的定期清理中刪除,最多再晚約半小時。
伺服器可以得知加密後檔案的大小(只比原檔大一點),以及上傳與下載發生的時間。知道檔案 ID 的人,可以向伺服器查詢那個檔案是否還存在、有沒有設密碼。
密碼是伺服器端的下載門檻,檔案的加密不會因為設了密碼而多一層。取得分享連結的人還要輸入正確的密碼,伺服器才會交出加密後的檔案。
存取紀錄¶
send.anoni.net 不保留一般的存取紀錄。2026 年 10 月 6 日起,前端的 nginx 不再為這個服務寫入存取紀錄,在那之前累積的紀錄也已經刪除。Send 程式本身同樣不記錄連線,程式的錯誤訊息不含 IP,最多記下出錯檔案的 ID 與大小。
有兩個例外:
- 連線出錯時(例如服務重新啟動的那幾秒),nginx 的錯誤紀錄會留下那一次連線的 IP 與網址。錯誤紀錄只在出錯時產生,一般的上傳與下載不會寫入。
- 為了避免單一來源癱瘓服務,程式會在記憶體裡計算每個 IP 的請求次數。IP 與計數只存在記憶體,不寫入硬碟,服務重新啟動就清空。
Cloudflare¶
send.anoni.net 前面有 Cloudflare,所有連線都會經過它。Cloudflare 可以取得你的 IP、連線時間與網址,網址裡有檔案的 ID,但沒有 # 後面的金鑰。Cloudflare 如何處理這些資料,依它自己的隱私權政策。
我們關閉了 Cloudflare 的網路錯誤回報(NEL),你的瀏覽器不會把連線錯誤回報給 Cloudflare。Send 送出的頁面也標記了禁止改寫(no-transform),依我們的實測,Cloudflare 不會在頁面裡插入腳本,你的瀏覽器執行的只有 Send 自己的程式。
你的瀏覽器保存的資料¶
上傳之後,你的瀏覽器會在 localStorage(瀏覽器替網站保存資料的空間)記下你上傳過的檔案,內容包括檔名、分享連結與金鑰、管理用的權杖與到期時間,讓你之後回來查看下載次數或提前刪除。
管理檔案只能在上傳時用的那個瀏覽器進行,清除瀏覽資料之後,就無法再提前刪除或修改設定。在共用或公用電腦上傳時,用完請清除瀏覽資料,或一開始就使用無痕視窗。
Send 不使用 cookie,也沒有任何分析或追蹤工具。
資料調閱要求¶
如果收到提供資料的要求,我們能交出的只有上面列出、而且還沒有刪除的部分,也就是加密後的檔案、那一筆紀錄,以及 nginx 錯誤紀錄裡剛好留下的連線。檔案內容與金鑰,我們手上沒有。
更隱密的用法¶
如果誰傳檔案給誰這件事本身就敏感,用 Tor Browser 連線(安裝與使用見什麼是 Tor),Cloudflare 與我們看到的就會是 Tor 出口節點的 IP。分享連結本身就是打開檔案的鑰匙,請透過加密的通訊軟體傳給對方,例如 Signal。實際的傳檔步驟見上傳機敏資訊流程。
聯絡與檢舉¶
安全問題與服務被濫用的檢舉,例如有人利用它散布不當內容,請寄到 [email protected],需要加密時使用聯絡頁上的 PGP 公開金鑰。檢舉時附上分享連結 # 之前的部分就好,我們用檔案 ID 刪除,不需要金鑰。
服務的其他資訊見社群自架服務。