隐私优先 PDF 工具评测标准:我们怎么打分 / How We Evaluate Privacy-First PDF Tools
更新于 2026-08-12 · 阅读约 6 分钟 / 6 min read
快速结论 / TL;DR评测隐私优先 PDF 工具,先看数据链路,再看日志与上传时机,最后才看删除承诺。 链路干净的工具有些问题根本不会出现。这套清单你也可以拿去自己验证任何工具。
1. 数据链路:一切的地基
评测第一问不是"加密了吗",而是"文件到底走不走网络"。打开 DevTools 的 Network 面板, 操作一次合并,看有没有上传请求。没有 multipart/form-data、没有二进制 PUT, 文件就留在设备上。这一步决定了后面所有问题的意义:文件不出设备, 服务器日志、中间人攻击、第三方接触这些问题压根不会出现。
2. 服务器日志与上传时机
如果文件确实上传,接下来看两件事:日志策略和上传时机。日志策略看服务商是否声明 "不记录文件内容",但更可靠的是看它的隐私政策是否经得起审计。上传时机看它是 边传边处理(文件整体离开设备)还是分块处理(仅必要片段离开)。这两个维度 决定"上传"的实际风险等级,而不是"上传"这个词本身。
3. 删除承诺:只能当参考
"处理完立即删除""30 天后自动清除"——这类承诺在评测表里权重很低。原因很简单: 你无法验证。没有审计日志、没有第三方监管,删除承诺本质上是信任声明。 评测时我们把它记为"待验证项",而不是安全保证。真正加分的是架构上 根本不需要删除的——文件从没离开过设备。
4. 离线能力:最硬的验证
一个简单到粗暴的测试:断网,刷新页面,再合并一次 PDF。能完成,说明处理逻辑 全部在本地,服务器只是静态资源分发。这个测试任何人 30 秒就能做, 比读十页隐私政策都管用。这也是我们把离线能力列为强指标的原因—— 它是"不上传"最直观、最不可造假的证明。
5. 可复用的评测清单
| 指标 / Metric | 判断标准 | PDFMergeNext |
|---|---|---|
| 数据链路 / Data path | 文件不出设备(DevTools 验证) | 🟢 本地处理 |
| 服务器日志 / Server logs | 无上传接口 → 无文件日志 | 🟢 无 |
| 上传时机 / Upload timing | 无上传行为 | 🟢 不适用 |
| 删除承诺 / Deletion promise | 架构上无需删除 | 🟢 无需删除 |
| 离线能力 / Offline | 断网可合并 | 🟢 支持 |
拿这套清单去测任何工具:先看链路,再断网试试,最后才读隐私政策。 你会惊讶地发现,大多数"隐私优先"宣传在第一关就过不去。
我们的立场 / Our stancePDFMergeNext 在本地完成合并,文件从不上传服务器。想验证,随时打开 DevTools 或断网试。 合并是免费的,没有上传限制、没有水印、不用注册。这也是我们敢把自己的工具放进 这套评测标准的原因。