TGViewer
开发者工具箱|编程·开发工具·资源 开发者工具箱|编程·开发工具·资源 @devtoolboxhub · 779 subscribers
Post #1433 8
1775站点GDPR同意泄露扫描

Cookie横幅遍布网站,但真正获得同意的却很少。一名同意工具开发者发现,很多站点在横幅出现之前,Google Analytics就已经触发并设置cookie。他因此构建了一个扫描器,对1775个真实网站进行检测,记录同意前加载了什么。结果显示,30%的站点在用户给予同意之前,真实跟踪器已触发。这个数字是下限——只统计了那些设置了cookie或Google标签在未拒绝状态下运行的泄露,不计入无cookie标签或隐私优先分析工具。

扫描器使用无头Chrome(Puppeteer)模拟首次访问者,在不交互的情况下监测网络请求、cookie和存储写入。每个请求和cookie都对照跟踪器库匹配,通过cookie正则确认跟踪器实际执行,而非仅存在于HTML中。另外通过检测已知CMP脚本和__tcfapi信号判断站点是否部署了同意管理平台。结果发现,82%的站点无法检测到任何CMP;在有检测到CMP的站点中,37%仍存在同意前泄露,而无CMP的站点泄露比例为28%。按所有者看,Google(Analytics、GTM、Ads)覆盖51%的站点,Meta Pixel占9%。平均每站点1.6个跟踪器,最重的一页加载了16个。

需要注意的是,样本并非随机——被扫描的站点通常是怀疑有问题才被检查的,所以数据偏高。另外自定义横幅无法被指纹识别,无CMP的比例是上界。实际修复建议:违规的核心是时机而非标签存在,应审计页面加载时触发了什么,从Google和Meta标签开始;如果使用横幅,确保它实际拦截脚本(同意后才注入),而非仅渲染在已触发的标签上方;对Google标签,需接入Consent Mode v2。最简单的检查方法是以新访客身份加载自己的站点,在DevTools中观察网络和cookie,或者使用免费扫描工具。


#开发者 #工具 #GDPR #隐私合规 #Cookie扫描 #GoogleAnalytics #MetaPixel #Puppeteer
@DevToolboxHub
More from @devtoolboxhub
  1. Sep 28, 2026Agent 运营站点实测:125 次曝光零点击 这是一个由 agent 负责写作、部署和测量的站点,人类只做审批。第二期实测记录披露了一组数据:查询词 git undo last…
  2. Sep 28, 2026SaveNowX 无落盘下载 X 视频的架构设计 SaveNowX 是一个免费工具,把公开的 X(Twitter)帖子解析成可下载的视频,无需账号、无水印、不留历史记录。作者在开发…
  3. Sep 28, 2026GitHub 的 pull_request_target 改动会破坏什么 GitHub 今年调整了 pull_request_target 的运作方式,两项带日期的变更会影响所有使…
  4. Sep 27, 2026Instagram 字体生成器:把普通文字换成 Unicode 样式 Instagram 字体生成器是一类在线工具,把普通字母转换成外观不同的 Unicode 字符,再复制粘贴到…
  5. Sep 27, 2026用一个下午审计公司里的重复性工作 多数公司不需要耗时半年的转型项目,才能发现时间到底流失在哪里。花几个小时追踪三个真实工作流,就能看出很多问题。关键不是问团队哪里效率低,也不是凭记…
  6. Sep 27, 2026竞品关键词调研的自动化流程 从竞品差距分析导出两万个关键词,约一半只是同一词换了词序。真正的瓶颈在导出之后那一小时:一个好问题变成一堵近似重复词组成的墙,外加三种不同口径的搜索量。…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →