Não confie em nós. Confira.
Toda ferramenta JSON diz que os seus dados estão seguros. Em novembro de 2025, duas das maiores vazaram mais de 80.000 colagens salvas. Esta página é como você descobre se uma afirmação como a nossa significa alguma coisa.
A conferência de 30 segundos
-
Abra as ferramentas de desenvolvedor do navegador e vá para a aba Rede
F12 no Windows e no Linux, ou Option-Command-I num Mac. Marque "Preservar registro" para que nada suma ao navegar.
-
Recarregue esta página e depois limpe o registro
Você vai ver a própria página, uma folha de estilos, dois arquivos de fonte e, numa página de ferramenta, os scripts do editor e do worker, todos eles servidos deste domínio. Você também vai ver a tag do Google Analytics, que é a única requisição de terceiros neste site e a única que merece um segundo olhar.
-
Agora vá para uma ferramenta e cole alguma coisa. Qualquer coisa. Dez megabytes disso
Formate, converta, quebre e valide, e olhe a aba Rede. As únicas requisições são os pings do analytics, e você pode abrir qualquer um deles: eles levam a URL da página, o tamanho da sua tela e um id de visitante. Dez megabytes de JSON não cabem em um deles, e não estão em um deles. Nada mais é enviado, nem enquanto você digita, nem quando clica, nem quando sai.
A parte que faz disso uma garantia
Olhar a aba Rede te diz o que aconteceu desta vez. O cabeçalho abaixo te diz o que é possível em absoluto. Veja os cabeçalhos de resposta de qualquer página deste site, na mesma aba Rede, e você o encontra.
default-src 'self';
connect-src https://*.google-analytics.com https://*.analytics.google.com https://*.googletagmanager.com;
script-src 'self' https://www.googletagmanager.com;
style-src 'self' 'unsafe-inline';
img-src 'self' data: https://*.google-analytics.com https://*.googletagmanager.com;
font-src 'self';
form-action 'none';
frame-ancestors 'none';
base-uri 'self';
object-src 'none';
worker-src 'self' blob: A linha que importa é connect-src. Ela é uma lista de permissões, e nomeia o endpoint de analytics e mais nada. Toda outra requisição de saída que esta página pudesse tentar é recusada: sem fetch, sem XMLHttpRequest, sem WebSocket, sem EventSource, sem sendBeacon para nenhum lugar onde o seu documento pudesse parar.
Isso não é uma declaração sobre as nossas intenções. É uma regra que o navegador impõe a qualquer código rodando nesta página, incluindo código que possamos acrescentar por engano amanhã, incluindo uma dependência comprometida, e incluindo o próprio script de analytics, que alcança o Google e mais nada. Se algo neste site algum dia tentasse enviar o seu payload para algum lugar, o navegador bloquearia e registraria uma violação no seu console.
Você pode provar para si mesmo. Abra o console em qualquer página daqui e rode fetch('https://example.com'). Será recusado, e o navegador vai te dizer por quê.
Do que abrimos mão para poder dizer isso
Um cabeçalho tão estreito tem custos, e vale ser explícito sobre eles, porque são a razão de a maioria dos sites não enviar um. Ele tem exatamente uma exceção, e é a primeira entrada abaixo.
- Uma exceção: analytics
- O Google Analytics conta visualizações de página, e é o único host que a lista de permissões autoriza. Ele vê a página em que você está, de onde você veio, o seu idioma, o tamanho da sua tela e um id de visitante. Ele não vê o editor, e o mesmo cabeçalho que o deixa falar com o Google é o que impede ele, ou qualquer outra coisa aqui, de falar com qualquer outro lugar.
- Sem publicidade
- Uma tag de anúncio é um script de terceiros que faz requisições de rede e lê a página. É incompatível com tudo nesta página, e acrescentar uma depois faria perder a afirmação permanentemente, não parcialmente.
- Sem upload de arquivo e sem carregar de URL
- Arquivos são lidos com o FileReader do navegador, que nunca envia nada. Carregar um documento de uma URL remota não é oferecido de jeito nenhum, porque navegadores bloqueiam requisições entre origens e a única forma de fazer funcionar é passar a requisição por um servidor. Esse servidor é exatamente aquilo contra o que argumentamos.
- Sem contas, sem links salvos, sem serviço de compartilhamento
- Um recurso de "salvar este trecho" é um banco de dados de payloads de outras pessoas. É exatamente o recurso que vazou 80.000 colagens em novembro de 2025, e os dados expostos incluíam credenciais do Active Directory, chaves de acesso a nuvem e registros bancários.
- Sem fontes ou estilos de um CDN
- Todas as fontes, folhas de estilo e scripts, tirando a tag de analytics, são servidos deste domínio. Uma requisição de fonte a um terceiro continua sendo uma requisição a um terceiro, e leva o seu endereço IP e a página em que você está.
- Nada é registrado no console
- Nem a sua entrada, nem a sua saída, nem "para ajudar" dentro de um manipulador de erros. O build falha se uma instrução de log chegar perto de conteúdo do usuário.
Do que isto não te protege
Ser franco sobre os limites faz parte de a afirmação valer alguma coisa.
- Uma extensão de navegador com permissão para ler o conteúdo da página pode ler esta página, como qualquer outra. Nenhum site consegue impedir isso.
- Qualquer pessoa com acesso à sua máquina pode ver o que está na sua tela e no seu localStorage.
- A nossa hospedagem pode ver que o seu navegador pediu uma página, junto com o seu endereço IP, porque é isso que significa servir uma página. Ela não pode ver o que você cola, porque isso nunca é enviado.
- Se você copia a saída e cola em outro lugar, isso fica entre você e o lugar onde você colou.
Perguntas
- Por que eu deveria acreditar em algo disso?
- Você não deveria. É por isso que esta página existe. Toda afirmação aqui é algo que você pode conferir em menos de um minuto, com ferramentas que já estão no seu navegador. Uma promessa numa política de privacidade não vale nada; um cabeçalho Content-Security-Policy é imposto pelo navegador independentemente do que o nosso código tente fazer.
- E uma extensão de navegador lendo os meus dados?
- Uma extensão com permissão para ler o conteúdo da página pode ler qualquer coisa em qualquer página, inclusive esta. Nenhum site consegue impedir isso, e qualquer site que afirme o contrário está errado. O que podemos fazer é garantir que a própria página não tenha para onde enviar o seu documento, e é isso que a lista de permissões connect-src faz.
- Alguma coisa é armazenada?
- O seu rascunho atual e as configurações das ferramentas ficam no localStorage, no seu próprio dispositivo, para que um recarregamento não perca o seu trabalho. Rascunhos acima de 512 KB não são armazenados de jeito nenhum. Limpar os dados do site remove tudo, e nada é jamais transmitido.
- Por que não existe um recurso de "carregar de URL"?
- Porque não dá para construir com honestidade. Navegadores bloqueiam requisições entre origens, então a única forma de oferecer é passar a requisição por um servidor, o que significa que a URL e a resposta dela passam por nós. Todo site que oferece esse recurso tem esse servidor. Recusar-se a construir é o ponto.
- O que o analytics vê?
- O Google Analytics 4 registra a página em que você está, de onde você chegou, o seu idioma, o tamanho da sua tela, uma localização grosseira a partir do seu endereço IP e um id de visitante guardado num cookie. Ele não registra o que você cola, e nem poderia: o documento vive no editor e no worker que o formata, e o script de analytics não alcança nenhum dos dois. Bloquear cookies para este domínio, ou qualquer bloqueador de conteúdo, desliga tudo isso por completo e toda ferramenta continua funcionando.
Vá lá e teste
Abra a aba Rede primeiro, depois cole algo grande o bastante para você notar se estivesse sendo enviado.
Abrir o beautifier