面相照片不上传的原理:浏览器本地计算科普

把自己的正脸照交给一个网站,多数人心里都会咯噔一下——这份顾虑完全正当。所以先把结论放在最前面:在本产品里,你的照片从头到尾不离开你的设备。分析不是「把照片传上服务器算」,而是「把算法送到你的浏览器里算」。这不是营销话术,是一个可以自己动手验证的技术事实。

原理:模型在你的浏览器里跑

现代浏览器早已不只是「看网页的窗口」,它内置了运行高性能计算的能力。打开分析页时,网页会把一个小型化的人脸关键点检测模型下载到你的浏览器里,随后所有的活——识别面部、定位数百个关键点、把关键点换算成三停五眼等比例指标——全部发生在你手机或电脑本地。照片以像素形式只存在于你的设备内存中,计算完即弃,不写入任何服务器。

真正需要传输的是什么?只有一份很小的坐标数据:各关键点的位置数字、由此算出的比例指标,连同你自愿填写的补充信息(如年龄段)。服务器拿这份数据去匹配规则库、生成解读文字。坐标是一组抽象的几何数字,不含任何照片像素——服务器从始至终没有见过你的脸。

不信?两分钟自己验证

  1. 在电脑浏览器打开分析页,按 F12 打开开发者工具,切到「网络(Network)」标签。
  2. 上传照片、完成一次分析,观察期间的全部网络请求。
  3. 逐条查看请求体:你会看到模型文件的下载(进来的)和小体积的 JSON 数据(出去的),找不到任何图片格式的上传。一张照片动辄几 MB,一份坐标 JSON 只有几 KB,体积差异一眼可辨。

顺带一提,报告页的分享卡片也是在你的浏览器里用画布本地渲染的——生成一张带解读的图片同样不需要照片出门。

为什么坚持这个架构

一是性质不同:人脸照片属于高敏感的生物特征信息,最好的保护不是「妥善保管」,而是「压根不收集」。服务器没有的东西,永远不会被泄露、被滥用、被撞库。二是这恰好也是更好的工程:本地计算免去了照片上传的等待,弱网环境下反而更快。三是它让「隐私承诺」变成了「隐私架构」——不上传不是一条可以悄悄改掉的条款,而是产品的工作方式本身。

最后补一句诚实的边界:坐标数据虽然不是照片,我们仍按敏感数据的标准对待——传输加密、用后可删,隐私页提供数据删除入口。技术能少收集就少收集,制度上把删除权交还给你,这两条合起来,才是「照片不上传」的完整含义。

免费测一测你的面相 →