第三方cookie是如何窥视你的?
那么问题就来了,第三方cookie到底是怎么跟踪你的?禁止了cookie就会没人窥视你了吗?我们一个个来唠唠。
第三方cookie
与当前浏览页面域名相同的cookie就是第一方cookie,不同的就是第三方cookie。打开你的开发者工具,点击Application下,展开cookie,你就可以看到很多第一第三方cookie了,注意啊,一般情况下,你的脚本是不能操作(也获取不到)第三方cookie的。这个第三方cookie要通过http请求得到的,document.cookie中是没有的(为避免跨域脚本(xss)攻击,通过javascript的document.cookie无法访问带有HttpOnly标记的cookie)打开Network重新刷新,你是可以看到百度请求的cookie的。
第三方cookie如何用于跟踪
其实跟踪最麻烦的一点就是,他怎么确定在a网站和b网站的人是同一个人,只有确认了,才能你把a网站上看过的东西推给在b网站划水的你。自然而然了,就是这个第三方cookie,带有唯一确定的ID,确定这个人就是你。
cookie的SameSite属性
就是这个属性限制了第三方cookie,,简单描述下:
-
Strict:最严格,完全禁止第三方cookie Lax:默认是这个,链接,预加载请求,GET 表单可以使用第三方cookie None:可以使用第三方cookie,前提是必须同时设置Secure属性(Cookie 只能通过 HTTPS 协议发送),否则无效。
还有就是使用“浏览器指纹“代替第三方cookie跟踪你。每个人的浏览器看起来只有品牌的区别,实际上你的每项浏览器设置,还有你的硬件信息都决定你是独一无二的。
对了,还要提示你,浏览器的隐身模式没有用,你只是待宰的羔羊,具体宰不宰还是看网站决定得。要是不想被跟踪,最好的方法就是禁用js,但这恐怕你也用不了几个网站了。
