网页中的恶意软件
非自由(专有)软件常常是恶意软件(旨在虐待用户)。非自由软件由其开发者控制,这使他们处于凌驾于用户之上的权力地位;这是根本的不公正。开发者和制造商常常滥用这种权力,损害他们本应服务的用户的利益。
这通常表现为恶意功能的形式。
本页面列举了包含专有 JavaScript 程序的网站,这些程序用来监视或误导用户。它们利用我们称之为 JavaScript 陷阱 的诡计。当然,许多网站会使用表单或其他类似手段来收集用户发送的信息,但是我们不在此处讨论这些。
如果你知道某个本应出现在此页面但尚未收录的实例,请致信 <webmasters@gnu.org> 告知我们。请附上一到两个可信参考文献的 URL,最好为英文版本,作为具体的佐证材料。
-
2025-10
宇宙浏览器,这款与亚洲在线赌博平台相关联、并标榜为"隐私浏览器"的软件,会在用户电脑中安装多种恶意功能。
-
2025-06
研究人员发现,内嵌于众多网站的 Meta Pixel 和 Yandex Metrica 追踪器,通过利用 Android API 的安全漏洞,分别代表 Meta 和 Yandex 的原生 Android 应用进行监控。当 Android 设备用户使用 Chrome 等浏览器访问这些页面时,追踪器会将所有浏览数据提供给后台运行的原生应用。这些数据随后可与用户账户或 Android 的 广告标识符 关联,即实现去匿名化。
尽管 Meta 和 Yandex 已停止此类监控行为,但它们未来可能会恢复,甚至采用其他方法,而我们无从知晓还有哪些公司会效仿。要彻底避免此类追踪,唯一可靠的方法是不要在 “智能” 手机上安装任何专有应用,尤其是那些能识别用户身份的应用。为避免使用专有应用,我们建议使用 F-Droid 商店而非 Google Play。
由于大多数追踪器——包括 Meta Pixel 和 Yandex Metrica——是非自由 JavaScript 程序,所以在浏览器中禁用非自由 JavaScript 也是一个好措施,比如可以使用诸如 GNU LibreJS 之类的附件组件。
-
2022-04
美国政府把每个申请政府资助学生的 个人数据发给 Facebook。这个明显值得作为一个 “(抗议)活动”。
这些数据包括姓名、电话和电子邮件。这表明政府代理人甚至不愿稍微花点功夫把学生匿名。虽然匿名化通常并不能解决问题——但是连这都不做就表明政府人员对尊重学生的隐私毫不在意。
-
2020-09
《The Markup》调查了8万个热门网站,并 报告了它们对用户的窥探程度。其中近7万个网站使用了第三方追踪器,5000个网站通过浏览器指纹识别用户身份,1.2万个网站记录了用户的鼠标点击和移动轨迹。
-
2018-11
许多网站使用JavaScript代码来 窥探用户已在表单中输入但尚未提交的信息,以了解其身份。其中一些网站因此 面临诉讼。
某些客户服务的聊天应用使用同样的恶意软件 阅读用户输入但尚未发布的信息。
-
2018-07
不列颠航空使用 其网站的非自由 JavaScript 把客户的个人信息发给其他公司。
-
2018-05
Storyful 的 Verify 浏览器扩展会 监听使用它的记者。
-
2018-05
一名骇客利用过时软件中的漏洞,在向访问者提供的 网页中注入了"挖矿程序"。这类恶意软件会劫持计算机的处理器来挖掘加密货币。
(请注意,本文错误地将 “黑客” 一词当成骇客来用。)
由于该挖矿程序是一个非自由的 JavaScript 程序,如果访问者使用了 LibreJS,就不会受到影响。此外,还有一些 专门用于阻止 JavaScript 挖矿程序 的浏览器扩展可供使用。
-
2018-01
谷歌的广告平台让广告商 通过专有 JavaScript 在 YouTube 用户的电脑上运行加密货币挖矿代码。有人发现了这事,愤怒的用户迫使谷歌移除了挖矿代码,但是受影响的用户数目可能相当惊人。
-
2017-12
一些 JavaScript 恶意软件会 从浏览器的密码管理器中窃取用户名。
-
2017-11
一些网站会发送 JavaScript 代码来收集用户的所有输入,然后用来重现整个浏览会话。
如果你使用 LibreJS,那么它就会拦截这些恶意的 JavaScript 代码。
-
2017-01
当网页使用 Disqus 做备注时,专有的 Disqus 软件会 在浏览器上为每个匿名访问的用户加载一个 Facebook 软件包,并把此网页的网址告知 Facebook。
-
2016-12
跟踪和监视客户的在线销售网站会 启用为不同人显示不同定价的商业模式。大多数跟踪是通过记录服务器交互来完成的,其中专有软件作出了贡献。
-
2016-11
一项针对283款安卓 VPN 应用隐私与安全性的 研究论文 得出结论:"尽管大多数 VPN 应用都作出了隐私、安全和匿名性的承诺,但数百万用户可能在不知不觉中遭受着 VPN 应用糟糕的安全保障和滥用行为的侵害。"
以下是两款摘自该研究论文的专有 VPN 应用,它们使用 JavaScript 来跟踪用户并侵犯用户隐私。
- VPN Services HotspotShield
- 向返回给用户的 HTML 页面中注入 JavaScript 代码。该 JS 注入的公开目的是展示广告。使用了大约五个追踪库。此外,它还会通过 valueclick.com(一个广告网站)重定向用户的流量。
- WiFi Protector VPN
- 向 HTML 页面注入 JavaScript 代码,大概还使用五种跟踪库。其开发者确认该应用的非高级版本注入 JavaScript 是为了跟踪用户和显示广告。
-
2016-03
电子书也会带有 JavaScript 代码,而且 这些代码有时会嗅探读者。
-
2013-10
Flash 和 JavaScript 被 “数字指纹”设备 用来确认用户身份。
-
2012-10
许多网站会向追踪用户的广告网络出卖其访客信息。在排名前1000的网站中,84%(截至2012年5月17日)会向访客植入第三方 Cookie,从而使其他网站能够追踪他们。
-
2012-08
许多网站通过使用谷歌 Analytics 服务将所有访问者报告给谷歌,告诉谷歌访问者的 IP 地址和所访问的网页地址。
-
[2012]
许多网站会尝试收集用户的通讯录(用户的联系人电话号码或邮件地址)。此举侵犯了这些人的隐私。
-
2011-10
带有“点赞”按钮的网页 能够让 Facebook 跟踪这些网页的来访者——即使这些用户没有 Facebook 账户。
-
2010-03
Flash 播放器的 cookie 功能会帮助网站跟踪来访者。