WBO 開源白板實測:一條網址就能開畫,內容一直留在伺服器

WBO 是免費開源的多人協作白板,免註冊、一條網址就能開畫,介面自動切成繁體中文。實測畫上去的內容重載後仍在,以明文 SVG 存在伺服器端;公共實例上整板清空的按鈕被藏了起來,板子的鎖就是網址本身,機密內容不該放。與 Excalidraw 的取捨一併看懂。

用 AI 摘要這篇文章:

先說結論:WBO 是我最近用過開畫門檻最低的白板,免費、開源、不用註冊,打開一條網址就能跟人同時畫圖,介面還會自動切成繁體中文。但實測過程有兩件事你該先知道:畫上去的內容會以明文檔案一直存在伺服器上,而公共實例的工具列裡,整板清空的按鈕被藏了起來,誰都按不到。這篇把我開板、畫圖、重載、翻原始碼之後看到的事情攤開來講,看完你可以自己判斷它該放進書籤列,還是只適合畫完就丟的場合。

跟 Excalidraw 打對台,WBO 在解另一個問題

講到開源白板,多數人先想到 Excalidraw。拿我寫稿當天查到的 GitHub 公開資料來看:Excalidraw 十三萬三千多顆星、MIT 授權;WBO 兩千六百多顆星、AGPL-3.0 授權。規模差了五十倍,但這兩個專案其實在解不同的問題,數字不是重點,重點在下面三條差異。

最該先看的一條是加密。Excalidraw 官方對自己的描述寫著協作與端對端加密;WBO 的文件裡從頭到尾沒有出現加密二字,板子內容以明文的 SVG 檔案放在伺服器上,站長看得到全部。這不代表 WBO 不誠實,它本來就沒有把自己定位成機密會議室。只是同樣一張圖,放進這兩個工具,風險是兩種完全不同的等級。

工具箱的差異可以一個一個數出來。我把 WBO 的工具列從上到下數了一遍:鉛筆、直線、矩形、橢圓、文字、橡皮擦、移動畫布、網格、下載、縮放,加上顏色、粗細與不透明度的設定,就這樣。沒有圖片上傳、沒有便利貼、沒有箭頭連接線。想要素材式白板的人會覺得它陽春;想要打開就畫的人,會覺得這幾個鈕剛剛好,一個都不多。

差最多的是進入門檻。兩邊都有免費官方站,但 WBO 連建立畫布這一步都省了。首頁一顆建立私密白板的按鈕按下去,它直接轉你去一塊亂數名稱的板,連續兩次實測分別拿到 heur-tokiel-iotesa-heoa 這類四個假詞組成的網址,進板不用任何設定,介面跟著瀏覽器語言走,繁體中文開箱即用。整個站備有二十一種語言,繁簡體中文都在清單裡。

WBO 官方網站首頁的繁體中文畫面,左側為多人共畫插圖,右側有進入公共白板與建立私人白板兩顆按鈕Pin
WBO 官方首頁:介面跟著瀏覽器語言走,圖為繁體中文版,右側為公共板與隨機板兩種入口。

重載之後全部還在,內容存在伺服器那一端

實測流程很單純:開一塊自己的板,畫一個矩形、一個橢圓,打一行字,關掉頁面再重開。重載之後,三個物件原樣在畫面上,位置與顏色都沒變。接著我把伺服器送來的頁面原始碼抓下來檢查,畫面上的東西不是只存在瀏覽器記憶體裡:原始碼內嵌的 SVG 就包含那個矩形節點、橢圓節點,還有我打的那行字,一個節點都不少,整份頁面抓下來才 24KB 出頭。

WBO 白板實際繪製畫面,黃色矩形與直線組成 Browser Server SVG file 三段架構草圖,左側為繁體中文工具列Pin
實際開板畫的架構草圖:矩形、直線、文字與橢圓幾秒完成,關掉頁面重開後畫面原樣不變。

專案文件把存放方式講得很明白:每塊板對應伺服器上的一個 board-板名.svg 檔案,放在站方指定的資料目錄;程式碼對單一板子設有物件數上限,預設值三萬兩千多個物件。也就是說,重新整理後內容還在,靠的是伺服器端的檔案,你的瀏覽器關掉重開都無所謂。多人同時畫的即時同步,實測連線時走的是 socket.io 的 WebSocket 通道,連線網址上連你當下選的工具與顏色都看得到。

不過保存政策這件事要誠實說清楚:官方文件沒有寫公共實例的板子會放多久。站方對大家共用的匿名公共板形容成一切都是暫時的。至於隨機名稱板有沒有清理期限,我在文件與程式碼裡都找不到答案。想長期保存的東西,別把公共實例當檔案庫,這一點在看完後面的授權與一人專案體質後會更有感覺。

順帶一提,首頁其實給了三種入口:前面講的隨機板、自己命名的板,還有所有人都看得到網址的匿名公共板,站方自己形容那是大家亂畫的地方。自己命名的板要當心,網址可以被人猜中,保密強度就等於你取的名字本身。要去體驗多人即時同步的手感,公共板反而最熱鬧,但它本來就不該放任何想留的東西。

防濫用這層,程式碼裡看得出有認真做。伺服器對單一 IP 的寫入有速率限制,一般寫入訊號預設每五秒 250 筆、建設性與破壞性動作另外分開計量,畫太兇會被節流;寫入驗證還掛了 Cloudflare 的 Turnstile 機器人檢查模組,我實測的整個過程沒有跳出任何驗證畫面,它是在背景無感運作的。另外板子的 SVG 檔如果損毀,伺服器會把壞檔隔離,再試著載入可讀的狀態,不會讓一塊壞板拖垮整站。

整板清空的按鈕,在公共實例上被拔走了

畫完想全部重來,一般人會找清除鍵。在 WBO 的公共實例上,這個按鈕不存在。我把頁面元素翻出來檢查:清除工具其實還在頁面程式碼裡。它被設成隱藏,同時標註了停用狀態,樣式表把它整個藏了起來,鍵盤與滑鼠都碰不到。

原因出在 2026 年改版後的權限模型。WBO 把板子的能力拆成三種:能不能開板、能不能畫、能不能清空。在沒有設身分驗證的實例上,也就是公共實例這種,文件明寫清空權限永遠不發給任何人。對照我實測看到的隱藏按鈕,文件與行為對得上。橡皮擦還在,你可以慢慢擦掉不想要的筆畫;但整板一次清空這個動作,介面上沒有。

這個設計的含義值得停下來想一下。任何拿到你板子網址的人,都能上來畫、也能擦掉你畫的東西。反過來,包括你在內,沒有人能用介面把這塊板清空。內容會一直在伺服器上,直到站方出手處理檔案,或者換一塊新板。畫錯了想重來,最乾脆的方式是直接開一塊新的,舊板就放著。

自架的人情況不同。設好驗證金鑰之後,管理者可以發三種角色的權杖:讀者只能看、編輯者可以畫、協調者才能清空,還能把指定板子設成唯讀。這套角色體系 2026 年年中起進入正式版,文件裡自己標明這是重構的第一階段,後面還會繼續改。

一條網址就是整把鎖,官方那句建議要讀仔細

WBO 沒有帳號系統,板子的存取控制就是網址本身。官方首頁甚至給了一句建議:想分享私密資訊,就開一塊隨機名稱的板。這句話對了一半。

先說它對的部分。隨機板名不是我猜的,是從原始碼算出來的:產生器用密碼學等級的亂數,組出四個兩到三音節的假詞,每個音節取自七十三個音節的表,組合空間粗估約 65 位元。換句話說,靠亂猜網址摸進別人的板,實際上不可行,這個強度對臨時用途夠了。

但它沒說的那一半才是重點。網址會出現在聊天紀錄、瀏覽器歷史、會議邀請、別人的轉貼裡;一旦外流,拿到的人永久可讀可改,而你沒有任何反制手段:不能改密碼、不能設到期日、不能刪板,前面講過,連清空都辦不到。對照 Excalidraw 標語裡的端對端加密,這條界線很清楚:隨機板名擋得住亂數猜測,擋不住網址本身流出去。

所以官方那句建議,正確的讀法是臨時、不怕留痕的東西放這裡,而不是機密可以放這裡。遠端會議畫個架構草圖、教學時演算一題數學,這種內容放 WBO 沒問題;人事、報價、帳密這類東西,連貼上都不該。

三十秒上手,自架也只要一行指令

實際用起來的形狀是這樣:進首頁、按一顆鈕、開始畫。要揪人一起畫,把網址貼給對方就好,對方打開就是同一塊板,不用裝東西、不用註冊,工具列上有下載鈕可以把板子存成檔案帶走。對臨時性的共畫需求,這是我用過最省事的流程之一,省掉的不只是註冊,還有建房間、約時間開房間這類儀式。

想更進一步就自架。WBO 是 Node.js 專案,官方 Docker 映像檔的下載次數已近四百萬,官方文件給的指令一行就能在自己的機器上跑起來,板子資料掛在本機目錄,離線的內網也能用。自架之後你能設驗證金鑰、發權杖、把板子設成唯讀,加密那一層依然不存在,但至少內容躺在自己管理的機器上,保存與刪除都自己說了算。

授權要先看清楚再動手。WBO 用的是 AGPL-3.0,這是帶傳染性的條款:你自己用、公司內部用都沒問題;但如果你拿它的原始碼改一版,對外提供網路服務,依條款你必須把原始碼提供給透過網路使用它的人。個人或團隊自用完全不受影響,想做二次開發上架的人要先想清楚這條線。

一人專案的體質:作者是誰、活了多久

WBO 的作者是巴黎的資深工程師 Ophir Lojkine,白天在資料觀測公司 Datadog 工作,公共實例就架在他自己的網域 ophir.dev 上。專案從 2013 年的第一筆提交起累積到現在,2014 年就已有白板功能的提交,十三年間持續有更新,最新版 2.17.1 是 2026 年九月發布的,也就是說它不是棄坑專案,反而是剛改完權限模型的活專案。

一人專案有它的兩面。好的一面是決策快、沒有商業包袱,頁面上沒有廣告。至於追蹤,要誠實講:我把公共實例的頁面原始碼翻開檢查,裡面內嵌了一段 Datadog 的體驗監測腳本,抽樣兩成連線、百分之一會錄影,被抽到的連線連你輸入的暱稱都會上報。巧的是 Datadog 正是作者白天的東家,自架版預設不含這段。在意隱私的人該知道這件事的存在。風險的一面是沒有團隊接手、沒有服務等級保證,站哪天想收就收,你畫在公共實例上的東西,全部存在別人一個人的伺服器上。長期重要的東西,自架或定期用下載鈕備份,是比較穩的做法。

誰該用、誰該繞開

臨時跟人共畫一張圖,WBO 是門檻最低的選項之一:丟一條網址出去,對方打開就能畫,繁體中文自動出現,會議上畫個流程草圖、教學時解一題幾何,這種畫完就散的場景它很稱職。TechMoon 先前介紹過的 Excalidraw 走的是素材更豐富、有加密宣稱的路線,適合放得稍微正式一點的內容;往素材式白板方向去的話,Drawnix 與 Next AI Draw.io 也都比 WBO 的工具箱更滿。

三種情況建議直接繞開。內容涉及機密或個資的,用有加密宣稱的工具,或自架在內網;需要貼圖片、便利貼、連接線的素材式工作流,WBO 沒有這些;想把板子當長期文件保存的,公共實例的保存政策是未知數,自架才有掌控權。

最後一個提醒,也是這篇實測最想留下的那句話:開板之前想清楚要放什麼上去。你畫的每個圖形、打的每行字,都會變成伺服器上的一個明文檔案,一直在那裡,而且目前沒有任何介面能把整塊板清空。把它當草稿紙,它是好工具;把它當保密箱,它不是。

Sliven 褚崇名
Sliven 褚崇名

每日分享科技新知、免費資源以及 WordPress、虛擬主機相關主題,任何問題歡迎在科技月球下方留言,或是發送 Email 至 [email protected] 與我聯繫。

文章: 1739

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


Share to...