使用view-source:查看恶意网站源码是否安全?会被追踪或攻击吗?
问题1:使用
view-source:前缀获取网页源码的安全性分析 不是完全无风险,具体的风险、规避范围、相关疑问解答如下:
- 必然承担的风险:无论你用普通访问还是
view-source:模式,本质都是向目标服务器发送了对应资源的GET请求,所以对方服务器日志必然会记录你请求的源IP地址、浏览器UA标识、请求时间等基础请求信息,除非你走VPN、代理类工具隐藏真实出口IP,否则这部分信息无法规避。 - 可以规避的风险:
view-source:是Chrome的本地处理模式,不会执行页面内的任何JavaScript代码、不会渲染页面元素、不会加载页面引用的外部资源(外联脚本、图片、样式表等)、也不会写入任何Cookie、LocalStorage类本地存储,所以所有靠脚本执行触发的恶意行为(漏洞利用、payload植入、动态追踪等)你都完全可以规避。 - 网站能否感知你在看源码:不能,
view-source:模式下发送的请求头和普通页面访问的请求头完全一致,服务器端无法区分你是要正常渲染页面还是查看源码,只会返回和普通请求完全相同的原始响应内容。
问题2:基于
view-source:源码分析追踪逻辑的可行性 只要你具备JavaScript阅读与反混淆能力,完全可以完成追踪逻辑的分析:
- 首先
view-source:拿到的是服务器返回的完整原始HTML内容,所有内联JavaScript代码、硬编码的外联脚本引用(<script src="xxx.js">格式)都会完整展示,你可以对每个外联的JS文件同样加view-source:前缀单独请求源码,就能拿到所有相关的脚本内容,足够分析追踪逻辑。 - 不存在无任何显性声明的外部脚本调用:所有外部脚本加载逻辑,不管是硬编码的script标签,还是JavaScript动态创建script节点加载的逻辑,最终都一定会在原始HTML或者关联的JS源码中留下痕迹,哪怕代码经过混淆,只要你能拿到源码,就能反混淆梳理出它要加载的外部资源地址,不存在完全隐式的资源调用。
问题3:“疯狂追踪设备”的常见行为与最坏场景
常见的追踪行为和极端最坏场景包括:
- 设备指纹采集:除普通的IP、UA、屏幕分辨率、时区等基础信息外,还会采集浏览器插件列表、显卡参数、CPU核心数、设备内存、系统字体列表、Canvas/WebGL渲染特征等组合成几乎唯一的设备指纹,哪怕你清理Cookie、切换IP,对方也能识别到是同一个设备。
- 敏感权限滥用:如果用户在正常访问时同意了站点的通知、剪贴板、位置、摄像头/麦克风权限,恶意站点会在后台静默采集你的实时位置、剪贴板复制的所有内容,甚至偷偷录屏、录音,这类行为需要用户主动授予权限才会触发。
- 恶意程序植入:极端情况下如果你的浏览器存在未修复的0day漏洞,正常访问渲染页面时可能被直接植入后门程序,后台常驻采集你所有的上网记录、输入的账号密码,甚至遍历本地存储的文件上传到恶意服务器。
- 跨站身份关联:恶意站点会和第三方数据商、广告联盟的追踪库联动,把你的设备指纹和你在其他站点的上网行为、实名账号信息做匹配,最终拿到你的真实身份、联系方式、消费记录等核心隐私信息。
- 社工定位:如果你访问时没有隐藏真实IP,对方可以通过IP地址定位到你的大致地理位置,如果对接了社工库数据,甚至可以直接定位到你个人身份。
- 跨站蠕虫传播:极端情况恶意脚本会利用你已登录的其他站点的CSRF漏洞,冒用你的身份向你的联系人发送垃圾消息、传播恶意链接,实现蠕虫式扩散。
内容的提问来源于stack exchange,提问作者Patrick O'Brien
相关产品推荐
相关产品推荐

