Cookie横幅遍布网站,但真正获得同意的却很少。一名同意工具开发者发现,很多站点在横幅出现之前,Google Analytics就已经触发并设置cookie。他因此构建了一个扫描器,对1775个真实网站进行检测,记录同意前加载了什么。结果显示,30%的站点在用户给予同意之前,真实跟踪器已触发。这个数字是下限——只统计了那些设置了cookie或Google标签在未拒绝状态下运行的泄露,不计入无cookie标签或隐私优先分析工具。
扫描器使用无头Chrome(Puppeteer)模拟首次访问者,在不交互的情况下监测网络请求、cookie和存储写入。每个请求和cookie都对照跟踪器库匹配,通过cookie正则确认跟踪器实际执行,而非仅存在于HTML中。另外通过检测已知CMP脚本和__tcfapi信号判断站点是否部署了同意管理平台。结果发现,82%的站点无法检测到任何CMP;在有检测到CMP的站点中,37%仍存在同意前泄露,而无CMP的站点泄露比例为28%。按所有者看,Google(Analytics、GTM、Ads)覆盖51%的站点,Meta Pixel占9%。平均每站点1.6个跟踪器,最重的一页加载了16个。
需要注意的是,样本并非随机——被扫描的站点通常是怀疑有问题才被检查的,所以数据偏高。另外自定义横幅无法被指纹识别,无CMP的比例是上界。实际修复建议:违规的核心是时机而非标签存在,应审计页面加载时触发了什么,从Google和Meta标签开始;如果使用横幅,确保它实际拦截脚本(同意后才注入),而非仅渲染在已触发的标签上方;对Google标签,需接入Consent Mode v2。最简单的检查方法是以新访客身份加载自己的站点,在DevTools中观察网络和cookie,或者使用免费扫描工具。
#开发者 #工具 #GDPR #隐私合规 #Cookie扫描 #GoogleAnalytics #MetaPixel #Puppeteer
@DevToolboxHub