Alle Werkzeuge

> sicher

Warum das hier sicher ist

Nicht, weil ich es behaupte. Sondern weil dein Browser es erzwingt.

Die Werkzeuge auf dieser Seite laufen vollständig in deinem Browser-Tab. Deine Datei wird nicht hochgeladen, sondern dort geöffnet, wo sie schon ist: auf deinem Gerät. Auf dieser Seite steht, wie das technisch abgesichert ist und wie du es selbst nachsehen kannst.

  • 0Dateien hochgeladen
  • 0Cookies gesetzt
  • 0Werbung und Tracker

01Wo deine Datei bleibt

Sie geht gar nicht erst los

Ein übliches Online-Werkzeug schickt deine Datei auf einen fremden Rechner, macht dort die Arbeit und schickt das Ergebnis zurück. Hier passiert das nicht. Vom Server kommt nur die Seite selbst. Alles Weitere macht dein Browser.

Dein Gerät

Browser-Tab

  • Das Werkzeug läuft hier
  • Deine Datei wird hier geöffnet
  • Das Ergebnis entsteht hier
  • Tab zu, alles weg

Die Seite wird geladenHTML, Stilangaben, Programmcode

Deine Datei wird gesendetfindet nicht statt

Server von bnkz.de

Liefert die Seite aus, mehr nicht. Er bekommt deine Datei nie zu sehen, weil sie nie abgeschickt wird.

Auch die Hilfsprogramme liegen hierDie Bausteine für PDF und QR-Codes liegen als Kopie auf dem Server von bnkz.de. Es wird nichts von Google, keine Schriftart von außen und kein Werbenetzwerk nachgeladen. Deshalb kann dich auch niemand von dort wiedererkennen.

02Was der Browser verbietet

Die Regel steht in jeder Seite

Jede Seite hier schickt eine Content-Security-Policy mit. Das ist eine Liste von Verboten, an die sich nicht die Seite hält, sondern dein Browser. Selbst wenn ich es wollte oder jemand Fremdes Code einschleusen würde: Der Browser lässt es nicht zu.

  • connect-src 'none'Diese Seite darf keine Verbindung öffnen. Kein fetch, kein XMLHttpRequest, kein WebSocket. Auch nicht zu bnkz.de selbst.
  • default-src 'self'Alles, was geladen wird, muss von bnkz.de kommen. Fremde Adressen sind gesperrt.
  • script-src 'self'Nur Programmcode von hier. Kein fremdes Skript, kein Werbecode, kein Zählpixel eines Dritten.
  • style-src 'self'Nur Stilangaben von hier. Keine Schriftart von Google, kein Design-Baukasten von außen.
  • img-src 'self' blob: data:Bilder nur von hier oder direkt aus dem Arbeitsspeicher deines Browsers. So kann die Vorschau deiner eigenen Datei angezeigt werden, ohne sie irgendwohin zu schicken.
  • object-src 'none'Keine eingebetteten Fremdinhalte.
  • base-uri 'none'Niemand kann die Grundadresse der Seite umbiegen und Verweise auf einen fremden Rechner umleiten.
  • form-actionFormulare dürfen nur an eine einzige, fest eingetragene Adresse senden. Auf allen Seiten außer dem Wunsch-Formular: an gar keine.

Du kannst das selbst nachlesen: Rechtsklick auf die Seite, „Seitenquelltext anzeigen", und gleich oben im Kopf steht die Zeile.

Eine Seite, die nichts senden darf,
kann auch nichts verraten.

03Die eine Ausnahme

Ein Zählimpuls, sonst nichts

Ehrlich bleiben heißt auch, die Lücke zu nennen. Ein Bildaufruf ist kein Verbindungsaufbau, den connect-src verbietet. Genau diesen einen Weg nutzt die Seite, um anonym mitzuzählen, wie oft welche Seite geöffnet wird. Im Netzwerk-Tab siehst du ihn als p.php.

Das wird dabei gesendet, vollständig:

  • pwelche Seite offen ist, zum Beispiel /pdf/ordnen/
  • wwie breit dein Fenster ist, damit ich weiß, ob ich für Handys richtig baue
  • rder Name der Seite, von der du kommst, falls du über einen Verweis kommst. Nur der Name, nie die vollständige Adresse.
  • swie viele Sekunden die Seite sichtbar war, in Schritten von 15

Keine Dateien. Keine Eingaben. Kein Cookie. Keine Kennung, die dich über Tage wiedererkennt. Auch im Speicher deines Browsers legt die Seite nichts ab.

Wenn du im Browser „Nicht verfolgen" oder Global Privacy Control eingeschaltet hast, wird der Impuls gar nicht erst gesendet. Der Server prüft das zur Sicherheit ein zweites Mal. Gespeichert werden nur Summen pro Tag, keine Einzelverläufe. Die Einzelheiten stehen im Datenschutz, Abschnitt 04.

04Wenn du doch etwas schickst

Nur das Wunsch-Formular

Es gibt genau eine Stelle, an der bewusst Inhalte übertragen werden: das Wunsch-Formular. Dort schreibst du selbst hinein, welches Werkzeug dir fehlt, und schickst es ab. Übertragen wird genau das, was in den Feldern steht, und sonst nichts. Eine E-Mail-Adresse ist freiwillig und nur dafür da, dass ich antworten kann.

05Prüf es selbst

Vier Schritte, zwei Minuten

  1. Drück F12In Chrome, Edge und Firefox öffnen sich damit die Entwicklerwerkzeuge. Am Mac: Cmd + Alt + I.
  2. Geh auf „Netzwerk"Dieser Reiter zeigt jede einzelne Anfrage, die dein Browser stellt. Lass ihn offen.
  3. Benutz ein WerkzeugZieh eine PDF hinein, füge sie zusammen, lade das Ergebnis herunter.
  4. Schau in die ListeDu siehst die Seite selbst, die Stilangaben, den Programmcode und den kleinen Zählimpuls. Deine Datei ist nicht dabei. Der Download kommt aus deinem eigenen Browser, erkennbar an der Adresse, die mit blob: beginnt.

06Was ich nicht in der Hand habe

Auch das gehört dazu

Damit du eine Seite im Internet aufrufen kannst, muss irgendein Rechner sie ausliefern. Dieser Rechner sieht dabei technisch bedingt deine IP-Adresse, so wie bei jeder anderen Website auch. Der Anbieter führt darüber die üblichen Server-Protokolle. Darauf habe ich keinen Einfluss, und deshalb steht es hier und nicht im Kleingedruckten.

Ebenso ehrlich: Ich kann dir versichern, dass der Code hier nichts sendet, und du kannst es nachprüfen. Was ich dir nicht beweisen kann, ist, was ich morgen hochlade. Deshalb ist die Prüfung mit F12 der bessere Beleg als jedes Versprechen von mir. Sie funktioniert jeden Tag neu.

Wer hinter der Seite steht, steht im Impressum. Was rechtlich gilt, im Datenschutz.