别笑,我也中招过。我把这种“伪装成小说阅读”的链路追完了:你点一下,它能记住你的设备指纹

那天晚上,我像很多人一样点开了一个“免费小说阅读”链接——标题够诱人,封面够“正版”。结果不但没看成小说,反而被一串看不见的请求跟踪了整整几个小时。出于职业病,我把这条链路从头到尾拆开了,下面把过程、风险和可行的自救办法写清楚,发到你的网站上,别再有人像我一样被“读书”骗走隐私。
一、实际链路:点一下,到底发生了什么
- 点击链接(短域名/二维码)→ 被短链服务跳转到中转页(统计/鉴权);
- 中转页载入第三方脚本、像素和重定向脚本,这些脚本会:
- 抓取User-Agent、分辨率、设备像素比、时区、语言、系统字体、已安装插件等基本信息;
- 利用Canvas、WebGL、AudioContext、字体测量等技术生成“指纹”;
- 通过Cookies、localStorage、IndexedDB、ETag、缓存、Service Worker等写入长期标识;
- 可能借助CNAME Cloaking把第三方域名伪装成主站域名,规避浏览器隐私设置;
- 中转页把生成的指纹ID回传到指纹服务器(通常是广告/风控平台),并把ID通过POST、URL参数或隐藏的iframe注入到最终“小说阅读页”;
- 最终页面显示小说内容(往往是真实内容或抓取的片段),脚本继续在后台与服务器同步,跨会话、跨站点关联你的ID。
二、他们能拿到什么,能做什么
- 他们能识别并长期识别你的“设备指纹”,哪怕你清了普通Cookies;
- 可以把你的访问习惯、敏感兴趣点(爱看哪类小说)与广告档案、欺诈模型、账号信息拼接;
- 若你在别处登录过某服务,指纹可能被用来辅助账户关联或重识别,增加精准营销或社工攻击的效率;
- 更严重的,攻击者能把这个指纹作为“信任凭证”做事务传递(广告计费、虚假评论、刷单、违规推广等)。
三、如何识别这种伪装链接(实用检查清单)
- 链接不是实名域名;短链/二维码先预览跳转目标再点开;
- 页面加载时看浏览器地址栏是否短时间跳了好几次,或出现与主内容无关的第三方域名;
- 浏览器开发者工具里Network里有大量到陌生域名的请求(尤其是/fp、/collect、/v1/pixel、/sdk.js等);
- 短时间内出现大量storage(localStorage/IndexedDB)写入项或异常的service-worker注册;
- 页面请求里出现ETag、If-None-Match与奇怪的cache控制策略。
四、点了以后怎么办(轻、重度处置) 轻度(只是怀疑) 1) 立刻关闭该页面,清理该站点的Cookies、localStorage、IndexedDB(Chrome:开发者工具→Application); 2) 在浏览器设置里清除第三方Cookies,禁用第三方存储权限; 3) 用隐身/无痕模式打开下次不信任的链接,避免留下长期标识。
重度(确认有可疑持久标识或重复收到针对性广告) 1) 使用AD/脚本屏蔽插件(uBlock Origin、Privacy Badger、NoScript)阻止可疑脚本和第三方资源; 2) 禁用或限制Service Workers、Push权限及通知权限; 3) 如果怀疑账号关联,修改相关服务的密码,检查是否有异常登录记录,开启两步验证; 4) 在更极端的情况,重建浏览器配置文件或创建一个新的用户资料;某些超级持久的指纹需要更彻底的隔离(换设备或虚拟机)。
五、长期防护建议(简单可执行)
- 浏览器层面:用隐私防护更强的浏览器(如调整好的Firefox、Brave),开启强跟踪保护;安装脚本/内容拦截插件;
- 链接使用习惯:不要轻易扫码不明二维码、对短链先预览;有疑问就在搜索引擎里搜域名信誉;
- 环境隔离:经常在虚拟机或专用浏览器资料里打开不确定来源的内容;把主账号和随便点的链接环境隔离开;
- 指纹防护:安装Canvas/指纹防护插件(例如Canvas Defender类),或使用浏览器自带的指纹随机化、抗指纹功能;
- 养成检查权限的习惯:网站请求相机、麦克风、通知、推送时三思。
六、如果你是内容或者推广方(写给我这种自我推广写手)
- 不要用可疑的第三方短链或未经审核的推广渠道;把流量交给可信的解析/计数服务;
- 在落地页明确说明隐私收集项和用途,给用户清晰的同意选择;
- 避免把用户引流到充满第三方脚本的中转页,尽量直接跳转到纯净内容页。