无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁 > 業(yè)界 > 關(guān)鍵詞  > 隱私泄露最新資訊  > 正文

    點(diǎn)過的網(wǎng)頁會(huì)變色?沒錯(cuò),這玩意把你的瀏覽記錄漏光了

    2025-05-06 09:00 · 稿源: 差評(píng)X.PIN公眾號(hào)

    聲明:本文來自微信公眾號(hào)“差評(píng)X.PIN”,作者:小柳,編輯:米羅 & 面線,授權(quán)站長(zhǎng)之家轉(zhuǎn)載發(fā)布。

    提起隱私泄露這事兒,托尼其實(shí)早就麻了。。。平時(shí)網(wǎng)購(gòu)、換手機(jī)號(hào)、注冊(cè)各種賬號(hào)之類的都會(huì)咔咔泄露,根本就防不住。

    圖片

    但托尼真是沒想到,瀏覽器里會(huì)有一個(gè)看起來完全人畜無害的功能,也在偷偷泄露我們的個(gè)人隱私,而且這一泄露就23年。。。

    這個(gè)功能我保證大家都用過。不知道各位差友們有沒有這種印象,初中上微機(jī)課那會(huì)兒,當(dāng)同學(xué)們滿懷激動(dòng)的心情打開4399,一眼就能看出上一波上課的玩了什么游戲 —— 就看游戲的鏈接有沒有變紫,鏈接變紫了,說明這個(gè)頁面前不久剛打開過。

    不光是4399啊,這個(gè)貼心的小功能其實(shí)廣泛存在于各大網(wǎng)頁里,就比方說我在搜索引擎里打開了差評(píng)的官網(wǎng),回退后就能發(fā)現(xiàn)鏈接的顏色變成了紫色,本質(zhì)上是提醒你:“ 你之前打開過這個(gè)網(wǎng)頁了哦!” 能讓你瀏覽信息的效率變得更高。

    圖片

    對(duì),別懷疑,泄露隱私的就是這么個(gè)不起眼的小功能。

    在聊這玩意為啥能泄露隱私之前,咱們不妨先來扒一扒這個(gè)功能是怎么做到讓瀏覽過的網(wǎng)頁鏈接變色的。

    我們知道,一個(gè)網(wǎng)頁要想好看,排版必須得合理,這就要用到一個(gè)叫 “ CSS 語言 ” 的東西了。它能定義網(wǎng)頁的字體、顏色、間距、對(duì)齊方式這些視覺元素,改善用戶的視覺體驗(yàn)。

    這個(gè)鏈接變紫的操作,就是這個(gè) “ CSS ” 根據(jù)瀏覽器歷史文件,把瀏覽過的鏈接標(biāo)記為 “ :visited ”,然后再把顏色設(shè)置為 “ purple ”,代碼大概是這樣。

    圖片

    這樣一來,瀏覽過的網(wǎng)頁鏈接都會(huì)被 CSS 打上標(biāo)簽、變更樣式,跟沒瀏覽過的網(wǎng)頁區(qū)分開來。

    然后問題就出現(xiàn)了:因?yàn)檫@個(gè) “ :visited ” 是一個(gè)全局列表,假設(shè)你在 “ 差評(píng) ” 網(wǎng)站上訪問了 “ 火鍋 ” ,那 “ 火鍋 ” 的鏈接會(huì)變紫色對(duì)吧;但緊接著,如果你訪問了一個(gè)名叫 “ 好評(píng) ” 的山寨網(wǎng)站,里頭也有一個(gè)同樣的 “ 火鍋 ” 鏈接,這個(gè)鏈接也將會(huì)是紫色。

    這樣一來好評(píng)也知道你擼過火鍋了。

    圖片

    瀏覽器只認(rèn)歷史記錄里的鏈接,壓根兒不管你是在哪兒看過的這個(gè)鏈接。

    那么如果有一個(gè)惡意網(wǎng)站,里邊內(nèi)嵌了很多很多鏈接,那么理論上網(wǎng)站的管理者只需要利用這個(gè)漏洞,讀取你頁面上的 CSS 信息,就能知道你之前瀏覽過哪些鏈接。

    我知道這會(huì)兒肯定有人會(huì)說了,不就是個(gè)瀏覽歷史嗎,泄露了就泄露了唄,對(duì)面難不成還能拿這個(gè)賣錢?

    還。。。真能賣點(diǎn)錢,對(duì)于某些領(lǐng)域來說,這種信息還是挺有價(jià)值的。

    依靠這個(gè)漏洞,老板能看到自己的員工有沒有偷偷摸魚刷 Boss 直聘、賣車的銷售能看到你都考慮過哪些競(jìng)品、甚至哪兒不舒服搜過什么癥狀,賣保健品的都能給你精準(zhǔn)推送一波。

    單說這些其實(shí)還好,最多就是煩人一點(diǎn),但這種信息要是收集的多了,就能跟特定的身份聯(lián)系起來,識(shí)別出你是誰。

    就比如說最早用來讀取用戶網(wǎng)頁上 CSS 信息的辦法,是一個(gè)叫做 “ getComputedStyle() ” 的 JavaScript 函數(shù),每分鐘可以測(cè)試幾十萬個(gè)鏈接。按照這樣的速度,可以快速、大量破解用戶的歷史記錄,這種體量的數(shù)據(jù)一旦暴露,這就真是實(shí)名制上網(wǎng)了。

    最令托尼擔(dān)憂的是托尼在刷相關(guān)事例的時(shí)候還發(fā)現(xiàn)了一個(gè)已經(jīng)掛了很久的網(wǎng)站,宣稱讓你的兄弟打開這個(gè)頁面上的鏈接,就能看到你兄弟曾經(jīng)看過什么淘氣頁面。

    還好已經(jīng)掛了。

    圖片

    不知道屏幕前多少差友捏了一把冷汗,反正我是沒有。

    而這么危險(xiǎn)淺顯的一個(gè)漏洞,最早在2002年就被一個(gè)名叫 David Baron 的開發(fā)者發(fā)現(xiàn)并上傳,迄今已經(jīng)過去23年之久了。。。

    圖片

    它為啥能活這么久呢?中間就沒有人想去解決這個(gè)問題嗎?

    有的朋友,有的,但效果都不理想。

    就比如說針對(duì)上面提到的那個(gè) “ getComputedStyle() ” 函數(shù),有些瀏覽器就進(jìn)化了,會(huì)對(duì)網(wǎng)站 “ 撒謊 ” ,將所有鏈接都看作是未訪問過的。

    圖片

    后來也有一些對(duì)網(wǎng)站可用樣式做限制的方案,直接把紫色鏈接的顯示禁止掉了。

    但這些要么影響性能和兼容性,要么總是被黑客找辦法繞了過去。。。大家就這樣縫縫補(bǔ)補(bǔ)了好多年,也只能對(duì)這個(gè)漏洞起一些緩解的作用,沒法徹底解決。

    最后 Chrome 團(tuán)隊(duì)都擺爛了,直接把用戶反饋上來的相關(guān)問題標(biāo)為 “ 無法解決 ” 。

    圖片

    不過這場(chǎng)鬧劇也許終于要結(jié)束了。根據(jù) Google 軟件工程師 Kyra Seevers 的說法,這個(gè)漏洞已經(jīng)在今年4月份 Chrome136版本中得到解決了。

    圖片

    那這回 Google 是怎么解決掉這個(gè)陳年積案的呢?托尼研究了一下 Kyra Seevers 發(fā)的這篇博客文章,發(fā)現(xiàn)他們給瀏覽記錄整了個(gè)分區(qū)。

    這個(gè)分區(qū)分為三個(gè)部分:鏈接網(wǎng)址,頂級(jí)網(wǎng)站和框架源,瀏覽器在記錄瀏覽歷史的時(shí)候會(huì)同時(shí)記錄下這三個(gè)部分的信息。我們先不討論這個(gè) “ 框架源 ” ,還是用之前差評(píng)和火鍋的例子給大家捋捋。

    大家在 “ 差評(píng) ” ( 頂級(jí)網(wǎng)站 ) 上打開 “ 火鍋 ” ( 連接網(wǎng)址 ),火鍋的鏈接會(huì)變紫;而這回山寨 “ 好評(píng) ” 上的 “ 火鍋 ” 鏈接就不會(huì)跟著變紫了,因?yàn)樗鼈冇胁灰粯拥?span id="oo9glhi" class="spamTxt">頂級(jí)網(wǎng)站。

    圖片圖片

    而這個(gè) “ 框架源 ” 則是為了兼顧更多的場(chǎng)景,因?yàn)橛械臅r(shí)候網(wǎng)站會(huì)內(nèi)嵌一個(gè)其他網(wǎng)站的頁面,里邊也可能會(huì)有鏈接,這就也得做一個(gè)區(qū)分。

    比如我們?cè)?“ 差評(píng) ” 內(nèi)嵌的 “ 高德地圖 ” 頁面( 框架源 )里點(diǎn)擊了 “ 火鍋 ” 鏈接,它會(huì)變紫;但 “ 差評(píng) ” 內(nèi)嵌的 “ 百度地圖 ” 頁面上同一個(gè) “ 火鍋 ” 鏈接就不會(huì)變紫,因?yàn)樗鼈兊目蚣茉床煌?/p>

    圖片

    當(dāng)這個(gè)分區(qū)啟用了之后,這個(gè) “ :visited ” 歷史記錄就不再是所有網(wǎng)站都能查詢的全局列表了,而會(huì)根據(jù)這三個(gè)分區(qū)去判斷你到底是不是頭一回兒訪問這個(gè)鏈接,中間只要有一個(gè)分區(qū)對(duì)不上,CSS 就不會(huì)給鏈接標(biāo)記 “ :visited ”,顏色樣式也不會(huì)有變化。

    圖片

    好兄弟再不會(huì)知道你看了什么淘氣頁面了!如果一切順利,等到月底 Chrome 瀏覽器更新136版本,這個(gè)長(zhǎng)達(dá)23年,通過鏈接變色泄露隱私的抓馬漏洞終于要落下帷幕了。

    所以托尼的朋友們從此可以高枕無憂了嗎?還不行,相關(guān)隱私泄露的風(fēng)險(xiǎn)依舊存在,而且歲數(shù)這么大的漏洞也屢見不鮮。。。

    這次托尼在查相關(guān)資料的時(shí)候,發(fā)現(xiàn)了一篇2000年的論文,論文中討論了一種針對(duì)網(wǎng)絡(luò)隱私的時(shí)序攻擊方式,大概的原理是網(wǎng)站通過你頁面加載的時(shí)間,判斷你之前有沒有對(duì)頁面內(nèi)容進(jìn)行緩存,進(jìn)而推測(cè)你之前是否訪問過這個(gè)頁面。

    圖片

    不得不說,人類為了達(dá)成某種目的,真的是什么歪門邪道都能想得出來。。。。

    而現(xiàn)如今,這個(gè)25歲高齡的漏洞也沒有被徹底解決,時(shí)序攻擊的依據(jù)也從緩存加載時(shí)間進(jìn)化到渲染矢量圖的時(shí)間,道高一尺魔高一丈。

    這事兒去年還被拿出來討論過

    圖片

    除了這些攻擊, Google 在這次還在 Github 關(guān)于瀏覽器歷史分區(qū)技術(shù)的解釋頁面,貼心為我們總結(jié)了一批專門攻擊瀏覽器歷史記錄的漏洞,看著長(zhǎng)長(zhǎng)這一條,托尼說不焦慮是假的。

    圖片

    聊了這么多,托尼知道很多人仍然對(duì)于 “ 瀏覽器歷史記錄 ” 這種程度的隱私泄露不以為然。

    可托尼想說,現(xiàn)在的情況跟20幾年前已經(jīng)完全不同了,互聯(lián)網(wǎng)已經(jīng)成了大家生活中不可或缺的一部分,網(wǎng)上的信息也承載著越來越重的意義,而且任何隱私都本不該被泄露。

    見微知著,都2025年了,如果連一個(gè)瀏覽器歷史記錄都管不好的話,怎么能讓大家放心在網(wǎng)上沖浪呢?

    舉報(bào)

    • 相關(guān)推薦
    • AI網(wǎng)頁版扎堆上線,華為、理想、OPPO們打的什么算盤?

      一切為了「多終端一致體驗(yàn)」和「用戶數(shù)據(jù)閉環(huán)」。過去三年,大模型帶來了對(duì)話式 AI 的全新體驗(yàn),也帶來了一股 Web 產(chǎn)品的復(fù)古潮,就連誕生于移動(dòng) APP 時(shí)代的字節(jié)跳動(dòng),都給「豆包」開發(fā)了網(wǎng)頁版。事實(shí)上,目前幾乎所有主流大模型,都開發(fā)了自己的網(wǎng)頁版來提供大模型的對(duì)話服務(wù)。但手機(jī)廠商甚至汽車廠商,為什么也要「不務(wù)正業(yè)」開發(fā) AI 助手的網(wǎng)頁版?這幾天,有網(wǎng)友?

    • 爸爸用膠帶把孩子“綁”在沙發(fā)上 網(wǎng)友:孩子臉上沒光了

      視頻中一位來自河南的父親回憶幼年兒子時(shí),采用獨(dú)特方式防止孩子亂跑——用黃色膠帶將孩子牢牢固定在沙發(fā)邊。畫面中,孩子安靜地坐在沙發(fā)下,膠帶與專注工作的父親形成鮮明對(duì)比。網(wǎng)友看法不一,有人認(rèn)為應(yīng)重視互動(dòng)與陪伴,有人從畫面對(duì)未來家庭育孩過程可能面臨的現(xiàn)實(shí)困境表達(dá)擔(dān)憂。這一事件折射出當(dāng)代家庭育兒觀念的碰撞與反思。

    • 蘋果AI廣告具有誤導(dǎo)性:蘋果官網(wǎng)頁面緊急調(diào)整

      蘋果官網(wǎng)近日移除了Apple Intelligence頁面的"Available Now"標(biāo)識(shí)。此前廣告監(jiān)管部門NAD認(rèn)定蘋果AI廣告具有誤導(dǎo)性,因未說明部分AI功能僅限iPhone16系列使用。蘋果證實(shí)將推遲發(fā)布新一代AI語音助手Siri,預(yù)計(jì)明年推出。新版Siri可訪問用戶郵件、消息等數(shù)據(jù),但開發(fā)進(jìn)度慢于預(yù)期。據(jù)悉蘋果內(nèi)部對(duì)AI進(jìn)展不滿,CEO庫克已調(diào)整管理層,由Vision Pro負(fù)責(zé)人Mike Rockwell接管Siri業(yè)務(wù)。

    • 電腦微信會(huì)懲罰每一個(gè)分手的人:網(wǎng)友打開電腦微信 看到聊天記錄后破防了

      快科技4月8日消息,微博話題電腦微信會(huì)懲罰每一個(gè)分手的人”沖上熱搜榜,引發(fā)熱議。一位網(wǎng)友發(fā)帖表示,他分手后,很久沒有打開過電腦微信,今天登錄后發(fā)現(xiàn),電腦版微信還停留在原來的聊天界面,又被創(chuàng)翻”,感嘆電腦微信會(huì)懲罰每一個(gè)分手的人”。對(duì)此,有網(wǎng)友表示,為了防止被重創(chuàng),分手后特意把電腦版微信卸載重裝。據(jù)了解,因?yàn)槭謾C(jī)和電腦上的數(shù)據(jù)存儲(chǔ)是獨(dú)立的,刪除手機(jī)端的聊天信息不會(huì)影響到電腦上已經(jīng)存儲(chǔ)的數(shù)據(jù)。只有當(dāng)手機(jī)微信和PC微信同時(shí)在線時(shí),消息雙邊能夠同步,如果手機(jī)微信在線,手機(jī)端聊天消息不會(huì)離線發(fā)送給PC微信。另外

    • 突發(fā)!OpenAI將收購(gòu)谷歌瀏覽器Chrome

      OpenAI高管在谷歌反壟斷案庭審中作證透露,若谷歌敗訴將收購(gòu)其Chrome瀏覽器。美國(guó)司法部要求拆分Chrome以打破谷歌搜索壟斷。ChatGPT產(chǎn)品負(fù)責(zé)人Turley作證稱,OpenAI曾試圖與谷歌合作使用其搜索技術(shù)但遭拒。郵件顯示OpenAI去年7月提出合作請(qǐng)求,8月被谷歌以涉及競(jìng)爭(zhēng)對(duì)手為由拒絕。Turley認(rèn)為,若法院強(qiáng)制谷歌共享搜索數(shù)據(jù)將加速ChatGPT改進(jìn)。目前ChatGPT距離實(shí)現(xiàn)80%查詢使用自有搜索技

    • 用了兩天最近很火的Dia,我們看到了AI瀏覽器的新范式

      AI瀏覽器界又冒出一位新貴:Dia。Dia受到關(guān)注,不僅僅是因?yàn)楫a(chǎn)品本身,更因?yàn)槠浔澈蟮拿餍遣俦P手——TheBrowserCompany,也就是那個(gè)曾打造出Arc瀏覽器的團(tuán)隊(duì)。對(duì)話式交互固然高效,但或許并不是一刀切的未來解法。

    • 微信警告不要使用第三方工具管理聊天記錄 有三大風(fēng)險(xiǎn)

      快科技5月1日消息,微信安全中心發(fā)布針對(duì)違規(guī)獲取及利用微信終端用戶數(shù)據(jù)行為的打擊公告”。近期,微信發(fā)現(xiàn)有部分第三方工具以AI管理用戶微信聊天記錄”等名義,繞過微信安全技術(shù)措施,違法違規(guī)獲取或利用微信終端用戶數(shù)據(jù)。為保護(hù)用戶的合法權(quán)益,微信將依據(jù)國(guó)家相關(guān)法律法規(guī)及平臺(tái)規(guī)則對(duì)相關(guān)行為進(jìn)行打擊。《微信個(gè)人賬號(hào)使用規(guī)范》規(guī)定,用戶在使用微信軟件的過程中不得實(shí)施影響用戶體驗(yàn)、侵犯騰訊知識(shí)產(chǎn)權(quán)、危及平臺(tái)安全、損害他人權(quán)益等行為。微信安全中心提醒廣大用戶,使用第三方工具管理微信聊天記錄,可能帶來如下風(fēng)險(xiǎn):1、未經(jīng)?

    • 昔日搜索引擎霸主加入戰(zhàn)局!雅虎也欲競(jìng)購(gòu)Chrome瀏覽

      雅虎高層表示,若法院判定谷歌需剝離Chrome瀏覽器業(yè)務(wù),雅虎將參與競(jìng)標(biāo)。雅虎搜索總經(jīng)理在谷歌反壟斷案庭審作證時(shí)透露,預(yù)計(jì)該瀏覽器售價(jià)將達(dá)數(shù)百億美元。雅虎2000年代曾是搜索領(lǐng)域領(lǐng)導(dǎo)者,后被谷歌取代,2021年被阿波羅全球管理公司收購(gòu)。目前雅虎正重振搜索業(yè)務(wù)并研發(fā)自有瀏覽器,同時(shí)考慮收購(gòu)其他瀏覽器產(chǎn)品。美國(guó)司法部主張谷歌應(yīng)出售Chrome以打破其在搜索領(lǐng)域的壟斷地位。除雅虎外,OpenAI等機(jī)構(gòu)也對(duì)收購(gòu)Chrome表示興趣,預(yù)計(jì)將面臨激烈競(jìng)爭(zhēng)。

    • 《英勇之地》手游再創(chuàng)新記錄 今日全平臺(tái)預(yù)約突破300萬

      《英勇之地》手游由"鋼之直男工作室"研發(fā),作為Steam端游移植作品,憑借"爆裝+刷寶"核心玩法引發(fā)市場(chǎng)熱潮。游戲預(yù)約量在短短一個(gè)月內(nèi)實(shí)現(xiàn)三級(jí)跳:首周突破100萬(3月13日),破曉測(cè)試后達(dá)200萬(3月20-28日),公測(cè)前夕突破300萬大關(guān)。創(chuàng)新性體現(xiàn)在:1)差異化PVP爆裝機(jī)制;2)沙盒副本融合玩法;3)社交減負(fù)系統(tǒng)優(yōu)化。運(yùn)營(yíng)方面通過"百萬集結(jié)"預(yù)約活動(dòng)和高價(jià)值獎(jiǎng)品(含iPhone16 Pro Max)持續(xù)造勢(shì),TapTap預(yù)約榜登頂。公測(cè)定檔5月22日,有望成為國(guó)產(chǎn)"端轉(zhuǎn)手"賽道標(biāo)桿之作,展現(xiàn)硬核玩法與休閑體驗(yàn)的完美平衡。

    • “摸魚神器”比Manus快4倍 全球首個(gè)“行動(dòng)瀏覽器”Fellou來了!

      Fellou AI推出全球首款行動(dòng)型瀏覽器Fellou,主打智能代理技術(shù),能自動(dòng)分解用戶任務(wù)并跨網(wǎng)站執(zhí)行。其搜索性能號(hào)稱比OpenAI快4倍,單次任務(wù)成本僅0.03-3元。產(chǎn)品特點(diǎn)包括:1)支持登錄式網(wǎng)站訪問;2)通過沙箱環(huán)境實(shí)現(xiàn)多網(wǎng)頁并行操作;3)內(nèi)置智能模塊自動(dòng)規(guī)劃任務(wù)流程;4)集成數(shù)據(jù)分析報(bào)告功能。目前提供Mac/PC版,Windows和移動(dòng)版計(jì)劃下半年推出。測(cè)試顯示其綜合評(píng)分優(yōu)于Deep Research等競(jìng)品,開發(fā)者還可使用其開源框架Eko Framework進(jìn)行擴(kuò)展開發(fā)。