PDF 合并

法律实务 · Legal

PDFMergeNext 隐私设计白皮书 / PDFMergeNext Privacy Design Deep Dive

把文件留在浏览器里不等于自动安全。这篇拆解 PDFMergeNext 的实际数据处理路径:文件去哪、内存里发生什么、哪些环节仍然是风险点。

阅读约 6 分钟 · 6 min read

把文件留在浏览器里处理,是隐私优先工具最常见的说法。但「没有上传」只是隐私设计的一部分,不是全部。这篇把 PDFMergeNext 的实际数据处理路径完整拆开。

文件去哪了

选择文件之后,文件不会离开你的设备。浏览器通过文件选择器读取本地文件,把它作为一个可读对象交给页面。合并过程用 WebAssembly 在同一个标签页里完成。全程没有上传接口,页面加载完成后即使断网也能正常工作。

内存里发生了什么

合并不是把整个文件复制一遍再改写,而是按页读取、按顺序写入一个新的 PDF 对象。这意味着峰值内存大致等于输出文件的大小,而不是输入文件总和。合并 20 个 10MB 的文件,峰值内存接近输出体积,而不是 200MB。

剩下哪些风险点

  • 浏览器扩展。扩展可以读取页面内容,这是本地处理工具最大的暴露面。
  • 设备本身。共享电脑上的临时文件和浏览器缓存仍然可能存在。
  • 下载目录。输出文件落盘之后,它就回到了普通文件的保护水平。
  • 远程字体和统计分析脚本。任何外部资源都是潜在的数据出口。

怎么自己验证

打开浏览器开发者工具,切到 Network 面板,然后合并一个文件。观察是否有请求携带了文档内容。这是最直接的方法,也不需要相信任何一方的说法。

为什么这样设计

上传式工具的问题不在于厂商是否可信,而在于一旦文件离开设备,你就失去了对它的控制。本地处理把这个问题从「信任」变成「不需要信任」。代价是更高的设备要求,以及页面必须保持打开。

想看具体的合并步骤,回到首页,或者读博客里关于离线限制的那一篇。

立即合并

在浏览器本地完成合并,文件不离开你的设备。

打开 PDFMergeNext →

常见问题

Do files ever leave my device?

No. Merging runs inside the browser tab using WebAssembly. There is no upload step, and the page works with the network disconnected after it loads.

Is browser memory safer than a server?

It removes the server as a risk. It does not remove your own device as a risk, which is why the browser sandbox and local disk permissions still matter.

Why does the page need to stay open while merging?

Because the work happens locally. Closing the tab ends the process, and nothing has been saved anywhere to resume from.

Can I verify the claim myself?

Yes. Open the browser developer tools, switch to the Network tab, and merge a file. No request carries your document.

相关阅读 / Related