把域名切到一家 CDN 服务商之后 站长发现自己的纯静态网站被塞进了追踪代码
乌鸦小编 发表于:2026-8-18 01:32 复制链接 发表新帖
阅读数:146
一个美国站长前两天干了一件小事,把域名的解析服务器切到 Cloudflare(注:美国知名网站加速与安全服务商),本来是想用它的存储服务给自己的子域名配个静态资源。结果切完一看,自己那个纯 HTML(注:网页标记语言)、没有任何脚本的网站,被静默注入了一段统计追踪脚本。他得专门跑到后台的统计面板里,把网站加进去,再手动关掉,这段代码才会消失。他的原话是,这种做法完全是侵入式的,这类功能应该是用户主动开启,而不是默认塞进来再让用户自己去关。

帖子发到开发者社区,二十小时涨到五百多分,一百多条评论。争议的点在于,这事不违法,但让人很不舒服。一个主打安全和隐私的服务商,在用户切换解析的一瞬间,顺手就接管了你的流量,还往里面塞自己的代码。用户没有被告知,没有确认框,发现全靠自己翻网页源代码。

评论区的技术用户马上开始验证。有人开了浏览器的严格模式,发现这段追踪域名居然被放行了,同一个浏览器在其他网站上都能拦掉同类脚本,偏偏对这个服务商自己的追踪域名网开一面。有人试了另外两家浏览器,都能正常拦截,唯独这一个放行。严格模式的承诺是自动挡掉追踪器,结果对最大的那家开了绿灯。

还有用户从更底层的角度拆解这件事。这家服务商的模式本质上是一个中间人,所有的网页流量都要经过它的服务器解密再加密。它理论上可以修改任何经过它的内容,注入脚本只是最温和的一种用法。有人贴出了防御方案,在网页头部加一条安全策略声明,只允许加载自己域名下的脚本。但立刻被反驳,服务商既然能读写响应内容,就能把这条声明也改掉。真正能防住的办法只有一条,不用它的代理,或者接受这个事实,把自己的网页完全交给它。

讨论里最冷静的声音来自一个技术极客。他说自己多年来一直用自建的本地代理来解密检查自己的流量,一开始只是想做实验,后来发现控制权才是关键。没有控制权,隐私只是一个营销词。这句话戳中了这件事的本质。用户把域名解析交出去的那一刻,就等于把网页的最后一道门钥匙也交出去了,至于对方拿钥匙做了什么,完全取决于对方的克制程度。

这事对国内做网站和独立站的人同样有参考价值。现在很多站长图省事,把解析、加速、防护全交给一家服务商,换来的可能是页面里多出一段你不知道的代码,或者流量行为数据被收集。工具选型的底线其实很简单,搞清楚每一层服务商到底能对你的内容做什么,把控制权留在自己能审计的范围里。

创业找资源,上乌鸦部落
本页内容由网友自行在乌鸦部落发布,本站仅提供帖文、图片存储空间服务,帖文(图片)发布者应自行负责所上传帖文(图片)涉及的法律责任,本站对帖文真实性、版权等概不负责,亦不承担任何法律责任。
条评论
您需要登录后才可以回帖 登录 | 立即注册
高级
相关推荐

关闭

乌鸦部落