会话上下文 — 网页所知关于你的信息
摘要
一个网页工具,展示了网页在未经许可的情况下可以收集哪些关于用户的信息,以及在明确同意后可以获取哪些额外数据,突显了浏览器的功能和隐私风险。
<p><a href="https://lobste.rs/s/evl6wg/session_context_what_web_page_knows_about">评论</a></p>
查看缓存全文
缓存时间: 2026/09/13 16:51
# 会话上下文——网页对你的了解
来源:https://sessioncontext.org/
## 简明解读
本页分析出的关于你的信息,按重要性排列。每条陈述均可展开查看其精确来源数据。
### 数据采集
所有操作均无需你的许可。分析结果在最后一轮检测完成后立即呈现。
- 读取浏览器、屏幕及文档信息
- 存储、网络、设备及权限数据
- 通过图形、音频及性能进行指纹识别
- 将全部信息归并为唯一标识符
### 自行体验
有一项检测需要你的参与。结果将直接显示在下方输入框中。
#### 输入一句话
无需任何授权
请在下方输入句子。本页面检测的是输入节奏而非文字内容,并将保存输入模式——再次输入时可判断是否为同一人在操作键盘。
thequickbrownfoxjumpsoverthelazydog
0/43个字符100%准确度0字/分钟
## 上述内容均无需授权。
未显示任何权限请求,你的任何操作都未构成授权。以下功能需要先获得许可。每项功能会说明可能泄露的信息,以及本页面已通过其他方式获取的信息——点击可查看两者之间的差异。
- #### 精确位置信息(未请求) 你的具体位置(精确到数米内——具体建筑而非城市)——通过卫星、附近Wi-Fi网络及基站定位。[原理说明](https://sessioncontext.org/methods#precise-location) 本页面无法在未请求的情况下获取此信息。
- #### 摄像头与麦克风(未请求) 连接至你设备的所有录音设备型号,以及每次访问时保持不变的设备标识符。[原理说明](https://sessioncontext.org/methods#camera-and-microphone-identity) 本页面无法在未请求的情况下获取此信息。
- #### 剪贴板内容(未请求) 你最近复制的全部内容——通常是密码、地址或私密信息。[原理说明](https://sessioncontext.org/methods#clipboard-reading) 本页面无法在未请求的情况下获取此信息。
- #### 所有连接显示器(未请求) 你连接的每个显示器:分辨率、制造商标识,以及在桌面布局中的相对位置。[原理说明](https://sessioncontext.org/methods#multi-screen-details) 本页面无法在未请求的情况下获取此信息。
- #### 已安装字体(未请求) 操作系统中的所有字体——即你设备中安装的软件清单。[原理说明](https://sessioncontext.org/methods#full-local-font-list) 本页面无法在未请求的情况下获取此信息。
- #### 空闲与锁屏状态(未请求) 你是否坐在键盘前、屏幕是否锁定——持续在后台检测,即使你已离开页面后仍在进行。[原理说明](https://sessioncontext.org/methods#idle-and-lock-state) 已知信息(无需请求):当前标签页是否处于焦点状态,以及其中的点击与按键操作——仅在你实际使用时检测。
- #### 运动传感器(未请求) 加速度计和陀螺仪读数,其微小的制造差异可识别你的特定设备。[原理说明](https://sessioncontext.org/methods#motion-sensors) 本页面无法在未请求的情况下获取此信息。
以下功能直接读取你的浏览器数据。本页面超越了浏览器限制。
- #### 已安装桌面应用(未请求) 你安装的桌面应用程序——即你未向任何网站透露过的软件信息。[原理说明](https://sessioncontext.org/methods#installed-application-detection-scheme-flooding) 本页面无法在未请求的情况下获取此信息。
### 权限授予将超出当前标签页范围。
本页面未获得任何授权。你批准的权限将被该网站记住,且本页面无法撤回:`permissions.revoke()`已在多年前从浏览器中移除,且从未恢复。只有你的浏览器可以撤销授权——通过地址栏左侧图标进入网站设置。这一规则适用于你曾同意访问的所有网站。
## 所有采集数据详情
上述结论基于以下4个数据表格。字段名在适用时附有定义;浏览器未提供的信息以灰色显示。
隐藏6个未报告的字段打印所有字段定义
浏览器在每次请求时都会自动发送以下所有信息,无论页面是否包含JavaScript代码。阻止脚本执行无法阻止这些数据发送。
#### 浏览器主动提供的信息
##### 收到的客户端提示
1项已报告
服务器通过Accept-CH和Critical-CH请求高熵值提示信息——处理器架构、精确浏览器版本、设备型号、配色方案偏好。浏览器随后在每次后续请求中主动提供这些信息,无需脚本支持。
客户端提示收到字段值未收到客户端提示信息重新加载一次——浏览器必须先接收服务器的Accept-CH头才会发送提示信息
#### 底层网络连接
##### 连接与协议
11项已报告
从TCP套接字(HTTP层之下)读取的事实数据。本部署位于托管代理之后,因此此处套接字属于该代理,且头部信息已被重新生成:以下顺序是代理的顺序,而非你浏览器的顺序。直接运行网站(无代理前置)时,此部分将报告浏览器自身的头部顺序——这种被动指纹特征能抵抗用户代理伪装。
连接与协议字段值HTTP版本1.1代理到服务器;你的浏览器可能已通过边缘节点协商至HTTP/2或HTTP/3传输层无(纯HTTP)代理终止了TLS;你与代理之间的连接已加密远程地址::ffff:100.64.0.18代理地址(非你的地址)远程端口57774代理端口地址族IPv6本地(服务器)地址::ffff:10.205.4.211:8080该TCP连接的请求数1保持连接复用套接字读取字节数530头部数量13原始头部顺序Host, User-Agent, Accept, Accept-Encoding, Accept-Language, Sec-Fetch-Mode, X-Forwarded-For, X-Forwarded-Host, X-Forwarded-Proto, X-Railway-Edge, X-Railway-Request-Id, X-Real-Ip, X-Request-Start由代理重新生成——非浏览器自身顺序请求行GET /
##### 服务器推导上下文
23项已报告· 6项未提供
服务器仅从请求本身推断的信息。未执行任何外部查询:无IP地理定位服务、无分析端点、无任何第三方。这些数值均未被记录——其中已记录的两项(ETag和CSS探针)在各自表格中有说明。
服务器推导上下文字段值客户端IP(x-forwarded-for)174.137.51.67你的真实地址(由代理转发)代理链174.137.51.67, 152.233.2.9位于代理之后是套接字属于代理,因此下方头部顺序为其自身x-real-ip174.137.51.67请求的主机名sessioncontext.orgUser-AgentMozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36UA长度117精简版UA约110字符Accepttext/html,application/xhtml+xmlAccept-Encodingbr, gzip, deflate压缩支持Accept-Language(原始)*首选语言*语言数量1按优先级排序列表(高熵值)DNT头未发送Sec-GPC头未发送Sec-Fetch-Site未报告Sec-Fetch-ModecorsSec-Fetch-Dest未报告Sec-Fetch-User未报告Referer无——直接导航Upgrade-Insecure-Requests未报告Priority未报告已发送Cookies数0Cookie名称无Cookie字节数0服务器时间(UTC)2026-09-13T16:51:51.708Z服务器纪元毫秒1789318311706请与你本地时钟对比服务器运行时长2189.7秒服务器时区UTC运行环境Node v22.23.2 · linux/x64
判断该网站是否能在人群中识别你,并确认你是之前的访问者——无需登录且不依赖Cookie。
#### 跨站追踪
正在准备第三方框架...
相似文章
一个无需询问即可查看浏览器告知的所有信息的网页
一个揭示浏览器在未经你明确同意的情况下共享信息的网页,展示了浏览器指纹识别和数据泄露。
@rohanpaul_ai: 恶意代理工具无需读取内存或文件即可窃取上下文:它能诱导模型将上下文作为工具参数发送……
本文介绍了ContextLeak,一种利用恶意工具描述从LLM代理中窃取敏感上下文的攻击方法,在窃取用户提示和对话历史方面实现了高成功率。
Context.dev
Context.dev 提供单一 API,用于从互联网抓取、丰富和提取数据。
Show HN: GlassBox – 浏览器揭示了什么,以及你有多容易被识别
GlassBox 是一个客户端浏览器工具,主要运行在本地,揭示了网站通过指纹识别可以收集哪些关于你的数据,以展示隐私影响。
现代HTTP请求
本文解释了现代Chrome浏览器发送的各种HTTP头部,包括sec-ch-ua、sec-fetch以及与隐私相关的头部,并提供了历史背景。