So prüfst du selbst, dass nichts gesendet wird

Formatierer verspricht, dass deine Eingabe deinen Browser nicht verlässt. Du musst das nicht glauben: Mit den Entwicklertools deines Browsers prüfst du es in wenigen Minuten selbst. Diese Seite zeigt drei Tests und erklärt, welche technische Regel dahintersteht.

Test 1: Der Netzwerk-Tab

Der Netzwerk-Tab listet jede Anfrage, die eine Seite stellt – auch solche, die ein Skript im Hintergrund abschickt.

  1. Öffne ein Tool, zum Beispiel JSON formatieren.
  2. Öffne die Entwicklertools: F12, unter macOS ⌥+⌘+I. Wechsle zum Tab „Netzwerk“ (in Firefox „Netzwerkanalyse“).
  3. Lade die Seite neu. Du siehst, was beim Aufruf geladen wird: die Seite selbst, eine CSS-Datei, die JavaScript-Dateien aus /assets/, Symbole und das Web-Manifest. Alle Adressen gehören zu formatierer.de.
  4. Leere die Liste (Symbol mit dem durchgestrichenen Kreis).
  5. Füge Text ein, formatiere ihn, wandle ihn um, kopiere das Ergebnis. Die Liste bleibt leer: Die Verarbeitung braucht keine Anfrage.

Der Zähler über dem Editor zeigt dasselbe in kurz: Er zählt die Anfragen, die dein Browser für die Seite meldet, seit du zum ersten Mal etwas eingegeben oder angeklickt hast (Resource-Timing-API). Anfragen von Browser-Erweiterungen erfasst er nicht – vollständig zeigt es nur der Netzwerk-Tab.

Test 2: Offline weiterarbeiten

  1. Lade ein Tool.
  2. Trenne die Internetverbindung, zum Beispiel per Flugmodus. In Chrome und Edge geht es auch im Netzwerk-Tab: Drosselung auf „Offline“ stellen.
  3. Füge Text ein und formatiere ihn. Das funktioniert weiter, weil alles Nötige schon geladen ist.

Neu laden geht offline nicht: Einen Offline-Modus gibt es bisher nicht.

Test 3: Die Sicherheitsrichtlinie lesen

Jede Seite von Formatierer wird mit einer Content Security Policy (CSP) ausgeliefert. Das ist eine Regel, die der Server mitschickt und die der Browser durchsetzt – nicht die Website. So siehst du sie:

  1. Klicke im Netzwerk-Tab auf die erste Anfrage (die Seite selbst, ganz oben in der Liste).
  2. Öffne „Header“ und suche unter „Antwort-Header“ den Eintrag content-security-policy.

Er lautet:

default-src 'self';
script-src 'self';
style-src 'self';
img-src 'self';
connect-src 'self';
frame-src 'none';
object-src 'none';
base-uri 'none';
form-action 'none';
frame-ancestors 'none'

Was die Einträge bedeuten:

  • script-src 'self': Der Browser führt nur Skripte aus, die von formatierer.de selbst kommen. Werbe-, Tracking- oder Analyse-Skripte fremder Anbieter würden blockiert, ebenso Skripte, die direkt im HTML stehen.
  • connect-src 'self': Skripte dürfen im Hintergrund nur Verbindungen zu formatierer.de aufbauen. Selbst wenn ein Skript Daten auf diesem Weg senden wollte, käme es an keinen anderen Server. Und formatierer.de liefert nur statische Dateien aus; es gibt dort keine Schnittstelle, die Eingaben annimmt.
  • img-src 'self' und style-src 'self': Auch Bilder und Stylesheets kommen nur von der eigenen Domain. Ein unsichtbares Bild mit Daten in der Adresse – ein alter Trick, um Daten zu verschicken – ginge nicht an einen fremden Server.
  • form-action 'none': Kein Formular darf irgendwohin abgeschickt werden.
  • frame-src 'none', object-src 'none': Keine eingebetteten fremden Seiten, keine Plug-ins.
  • frame-ancestors 'none': Keine andere Website darf Formatierer unsichtbar einbetten.
  • base-uri 'none': Relative Adressen lassen sich nicht auf einen fremden Server umbiegen.

Versucht etwas, gegen die Regel zu verstoßen, blockiert der Browser es und meldet das in der Konsole der Entwicklertools.

Was die Tests nicht abdecken

Ehrlich gesagt gibt es drei Grenzen:

  • Browser-Erweiterungen gelten nicht als Teil der Website. Sie können den Inhalt jeder Seite lesen, und die CSP der Seite bindet sie nicht. Für sensible Daten hilft ein Browser-Profil ohne Erweiterungen oder ein privates Fenster, in dem Erweiterungen deaktiviert sind.
  • Seitenwechsel regelt die CSP nicht: Ein Skript könnte die Seite theoretisch auf eine fremde Adresse umleiten und dabei Daten mitgeben. Davor schützt, dass auf den Seiten nur die eigenen Skripte von formatierer.de laufen – ein Seitenwechsel wäre zudem im Netzwerk-Tab und in der Adresszeile sichtbar.
  • Der Hoster sieht wie bei jeder Website deine IP-Adresse und welche Seite du aufrufst. Deine Eingabe sieht er nicht, weil sie nie gesendet wird.

Warum Formatierer so gebaut ist, steht unter Über Formatierer. Wie man Online-Tools allgemein einschätzt, erklärt der Ratgeber Ist es sicher, JSON online zu formatieren?.