send.anoni.net 的数据处理¶
send.anoni.net 是匿名网络社群 anoni.net 自架的加密传文件服务,程序是 Send。下面列出服务运行时,哪些数据会经过或留在服务器、保存多久、谁看得到,方便你判断它适不适合用来传自己的文件。程序的行为可以对照公开的源代码核实,服务器与 Cloudflare 的设置则是运营方的做法。
服务器无法获取的内容¶
文件在你的浏览器里加密之后才上传,服务器收到的只有加密后的数据。解密用的密钥放在分享链接 # 后面那一段,浏览器不会把 # 之后的内容发送给任何服务器。所以运营者无法获取文件的内容、文件名与类型,也没有办法解开。
服务器保存的数据¶
上传完成后,服务器保存两样东西:
- 加密后的文件
- 一条记录,内容包括到期时间、下载次数上限与已下载的次数、上传者用来删除或修改设置的令牌、加密过的文件信息(文件名、大小与类型都在加密范围内)、用来确认下载者持有密钥的验证数据,以及有没有设置密码
到期时间由上传者选择,有 5 分钟、1 小时、1 天、7 天四种,默认 1 天。下载次数上限可选 1 到 5 次、20 次、50 次或 100 次,默认 1 次。
下载次数用完或上传者提前删除时,文件与记录会立即删除。到期的情况稍有不同,记录在到期当下消失,加密后的文件则在之后的定期清理中删除,最多再晚约半小时。
服务器可以得知加密后文件的大小(只比原文件大一点),以及上传与下载发生的时间。知道文件 ID 的人,可以向服务器查询那个文件是否还存在、有没有设置密码。
密码是服务器端的下载门槛,文件的加密不会因为设置了密码而多一层。获取分享链接的人还要输入正确的密码,服务器才会交出加密后的文件。
访问日志¶
send.anoni.net 不保留一般的访问日志。2026 年 10 月 6 日起,前端的 nginx 不再为这个服务写入访问日志,在那之前累积的日志也已经删除。Send 程序本身同样不记录连接,程序的错误信息不含 IP,最多记下出错文件的 ID 与大小。
有两个例外:
- 连接出错时(例如服务重新启动的那几秒),nginx 的错误日志会留下那一次连接的 IP 与网址。错误日志只在出错时产生,一般的上传与下载不会写入。
- 为了避免单一来源瘫痪服务,程序会在内存里统计每个 IP 的请求次数。IP 与计数只存在内存中,不写入硬盘,服务重新启动就清空。
Cloudflare¶
send.anoni.net 前面有 Cloudflare,所有连接都会经过它。Cloudflare 可以获取你的 IP、连接时间与网址,网址里有文件的 ID,但没有 # 后面的密钥。Cloudflare 如何处理这些数据,依它自己的隐私政策。
我们关闭了 Cloudflare 的网络错误报告(NEL),你的浏览器不会把连接错误报告给 Cloudflare。Send 发出的页面也标记了禁止改写(no-transform),依我们的实测,Cloudflare 不会在页面里插入脚本,你的浏览器执行的只有 Send 自己的程序。
你的浏览器保存的数据¶
上传之后,你的浏览器会在 localStorage(浏览器替网站保存数据的空间)记下你上传过的文件,内容包括文件名、分享链接与密钥、管理用的令牌与到期时间,方便你之后回来查看下载次数或提前删除。
管理文件只能在上传时用的那个浏览器进行,清除浏览数据之后,就无法再提前删除或修改设置。在共用或公共电脑上传时,用完请清除浏览数据,或一开始就使用无痕窗口。
Send 不使用 cookie,也没有任何分析或追踪工具。
数据调取要求¶
如果收到提供数据的要求,我们能交出的只有上面列出、而且还没有删除的部分,也就是加密后的文件、那一条记录,以及 nginx 错误日志里刚好留下的连接。文件内容与密钥,我们手上没有。
更隐蔽的用法¶
如果谁传文件给谁这件事本身就敏感,用 Tor Browser 连接(安装与使用见什么是 Tor),Cloudflare 与我们看到的就会是 Tor 出口节点的 IP。分享链接本身就是打开文件的钥匙,请通过加密的通讯软件传给对方,例如 Signal。实际的传文件步骤见上传机敏信息流程。
联系与举报¶
安全问题与服务被滥用的举报,例如有人利用它散布不当内容,请发邮件到 [email protected],需要加密时使用联系页上的 PGP 公钥。举报时附上分享链接 # 之前的部分就好,我们用文件 ID 删除,不需要密钥。
服务的其他信息见沟通与协作工具。