安全与信任中心

清楚说明文件如何处理

这里不使用无法验证的安全口号。以下内容依据当前版本的实际处理流程整理,分别说明本地处理、服务器处理、数据记录和外部服务。

当前版本核对日期:2026年8月6日
3项固定本地工具PDF 合并、拆分和 JPG 转 PDF 无需上传文件
PDF 转 Word根据文件和可用能力自动选择本地或服务器路径
不建立长期文件库服务器文件只在当前任务和必要的临时目录中使用
默认90天登录历史元数据的保留上限,也可以提前清空

处理方式

每项工具是否上传文件

PDF 转 Word 会根据文件类型和用户选择进入不同处理路径。

工具主要处理位置文件是否上传文件内容如何结束
PDF 转 Word根据文件类型和当前可用能力,自动选择浏览器或服务器可能上传;只有实际进入高质量转换或服务器 OCR 路径时才上传结果区域会说明本次实际路径;本地路径不产生服务器文件,服务器临时数据在请求结束后清理
Word 转 PDF服务器 LibreOffice需要上传独立临时目录处理,请求结束时立即清理;中断遗留由定时任务补清
JPG 转 PDF浏览器不上传结果在设备中生成并下载
PDF 合并浏览器不上传结果在设备中生成并下载
PDF 拆分浏览器不上传结果在设备中生成并下载
PDF 压缩服务器 Ghostscript需要上传独立临时目录处理,请求结束时立即清理;中断遗留由定时任务补清

文件生命周期

从选择文件到删除

路径 A

浏览器本地处理

  1. 1

    用户在设备中选择文件。

  2. 2

    浏览器读取文件并在当前页面中完成处理。

  3. 3

    结果直接下载到用户设备。

  4. 4

    关闭或刷新页面后,页面内的临时数据由浏览器释放。

路径 B

服务器处理

  1. 1

    文件通过 HTTPS 传输到服务器。

  2. 2

    服务器或自建转换引擎在请求内存或独立临时目录中处理。

  3. 3

    转换结果在当前请求中返回,不提供后台长期文件库。

  4. 4

    请求结束时立即清理;程序中断留下的临时目录由定时任务补清。

文件内容与历史记录分开处理

文件正文和转换结果不写入业务数据库。历史记录只保存文件名、时间、工具和处理状态,匿名服务器转换也可能产生这类记录;任何历史记录都不能用于恢复源文件或转换结果。

数据最少化

文件内容之外会保存什么

文件正文与转换结果

不写入 PostgreSQL 数据库,也不进入长期对象存储。服务器处理完成后直接返回结果,并执行临时文件清理。

不进入业务数据库
历史记录元数据

文件名、页数、是否扫描件、工具类型、成功或失败状态和时间。默认保留不超过 90 天;登录用户可以随时一键清空,匿名记录按期限自动清理。

不保存文件正文
转换运行记录

工具、文件数量、页数和大小区间、处理路径、引擎、耗时、错误类型、设备类型及哈希后的 IP,用于稳定性和防滥用分析。原始记录默认保留 180 天;不含文件名、邮箱和文件内容的按日汇总数据默认保留 1095 天。

不接收文件名
账户与验证码

登录邮箱、验证码哈希、会话签发时间和必要的限流记录。过期验证码和限流窗口由清理任务删除。

仅用于登录与防滥用
联系、反馈与通知

联系和反馈保存用户主动填写的信息;已解决记录最多保留 180 天、垃圾信息 30 天、未解决请求 730 天。功能通知邮箱须主动同意,最多保留 365 天并可随时退出。

可主动删除或退出

服务清单

当前代码会按配置使用的服务

转换引擎和数据库属于核心流程;监控、统计、人机验证与备用接口只有在部署环境启用相应配置后使用。

服务与状态用途与数据主要处理地区文件接触与保留
Render当前网站与转换服务托管平台托管网站、API 以及需要服务器处理的转换任务请求数据、服务器日志,以及服务器转换期间的文件正文美国 Virginia(弗吉尼亚)服务器转换时会临时处理文件;浏览器本地工具不会上传文件正文文件在请求结束后清理;异常遗留目录由定时任务补清
Neon当前数据库保存账户、额度、历史元数据、联系请求和必要运营记录邮箱、文件名、时间、页数、工具、状态及运营元数据;不保存文件正文美国 AWS us-east-1(北弗吉尼亚)不接收文件正文按隐私政策中的各类记录期限自动清理
OCR.Space(a9t9 software GmbH)仅在高级 OCR 功能启用并由用户选择时使用在用户选择高级 OCR 时识别扫描件文字所选文件正文、处理请求和必要网络日志欧盟;服务方公开说明其处理节点位于法国、德国和芬兰仅高级 OCR 路径会把所选文件发送给该服务服务方称上传文档处理后删除;API IP 日志保留约 1 个月
Resend登录验证码邮件服务发送登录验证码和必要服务邮件收件邮箱、邮件内容和投递元数据美国;欧盟发送区域仅改变发送位置,不改变账户和日志数据位于美国的事实不接收转换文件按服务方账户设置、合同和本网站保留规则处理
Google Analytics、Microsoft Clarity、Sentry(按配置)当前未启用可选访问统计、体验分析和错误监控页面、设备、交互或去敏错误信息;不得发送文件名、文件正文、验证码或下载内容由正式启用的服务和合同决定,可能涉及境外处理不接收转换文件访问统计只在同意后启用;具体期限以本政策和服务配置为准
Cloudflare Turnstile(按配置)当前未启用在高风险或高频操作时进行人机验证常规网络、设备和挑战验证数据由 Cloudflare 全球基础设施和正式合同决定不接收转换文件仅在功能启用和触发验证时处理
cdnjs 与 jsDelivr(备用)仅在本地组件加载失败时使用站内前端转换组件缺失时加载 PDF、压缩和 OCR 程序代码常规网络请求信息全球内容分发网络不接收用户选择的转换文件由各 CDN 的网络日志政策决定

已实施措施

代码中已经存在的保护

传输与浏览器保护

公开网站使用 HTTPS;服务同时配置 HSTS、内容安全策略、禁止被其他网页嵌入以及严格来源策略。

文件类型与大小检查

服务器在处理前检查格式、大小、页数、PDF 是否损坏或加密,不符合要求的文件会被拒绝。

登录会话保护

会话使用 HMAC 签名,Cookie 在生产环境启用 Secure、HttpOnly 和 SameSite=Lax,并设置30天有效期。

跨站请求防护

登录、记录和反馈等会改变数据的接口执行同源检查,拒绝来自其他网站的浏览器请求。

限流与全站熔断

按 IP、账号和全站总量限制高负载任务,降低自动化滥用、批量攻击和资源耗尽风险。

最少化运行记录

转换统计不接收文件名或文件内容;不保存原始 IP,只保存用于防滥用和统计的哈希值,并限制设备信息和页面地址长度。

边界与报告

我们明确不做哪些承诺

当前没有声称获得安全认证

网站目前没有对外声称通过 ISO 27001、SOC 2 或其他独立安全审计,也不使用“绝对安全”或“零风险”等无法验证的表达。

第一版不处理受监管敏感材料

目前没有为依法需要单独授权、专业保密或特定地域存储的材料建立专门合规流程。此类文件不要进入服务器路径;必须处理时,只使用明确显示为“浏览器本地处理”且符合你自身制度要求的工具。

不提供长期文件托管

网站只提供当前任务的转换结果,不把源文件或结果文件作为云盘长期保存。历史记录存在时,也不能从中恢复文件内容。

服务问题可以直接报告

转换中断、持续失败或页面异常可以通过帮助中心排查,也可以通过联系页面提交发生时间、工具和错误提示。

报告安全问题

请通过联系页面或 legal@kelivagroup.com 报告。说明页面、时间和现象即可,不要附上文件密码、验证码或不必要的私人文件。