本网站旨在展示网站是如何追踪您的。这意味着我们不得不收集一些可能被用来追踪您的敏感数据。本页将说明我们收集了什么、哪些内容只留在您的浏览器里,以及我们如何保护其余的数据。
网站分析:自托管的 Umami
我们使用 Umami 进行网站分析。Umami 是开源且不使用 Cookie 的,并且实例由我们自行托管,因此不会与任何第三方分享任何数据。它记录的是页面浏览量以及哪些功能被使用了;您在浏览器的 Network(网络)工具中可能注意到的那个小小的 ping 请求,就是 Umami 在工作。我们使用它只是为了了解网站的使用情况,以及有哪些地方可以改进。我们已将追踪器配置为丢弃查询字符串,因此您的文件、输入内容和检测结果绝不会包含在这个 ping 中。
IP 地址地理定位
为了将您的浏览器发送给所有网站的 IP 地址转换成一个实际地理位置,大部分工作都由我们自己完成:我们的服务器托管着两个地理定位数据库的自有副本(DB-IP Lite 和 MaxMind 的 GeoLite2),并且每月更新,因此这些查询完全不会离开我们的机器。与此同时,首页地图仍会查询两个商业 API——iphub.info 和 ipinfo.io——因为展示多个提供商对您所在位置的判断如何各不相同,本身就是这个演示的一部分。这些 API 调用是从我们的服务器发起的,因此这些服务收到的数据仅限于您的 IP 地址。地图影像本身则来自 CARTO 的瓦片 CDN,由您的浏览器直接访问,就像访问任何图片托管服务一样。
广告拦截检测
我们的广告拦截检测功能会检查您的浏览器是否正在拦截广告。为了有效地做到这一点,该检测会尝试加载一个通常会被广告拦截软件拦截的资源。该资源由 Google 托管(具体来说,是一个与 Google Ads 相关的脚本)。我们在网站如何检测你的广告拦截器一文中详细解释了这项技术。
我们清楚,加载任何与 Google 相关的 URL 都有可能向 Google 发送一些信息,例如您的 IP 地址和浏览器详情。在首页上,广告拦截检测被放在一个同意按钮之后:只有当您点击该按钮后,该检测及相关的 Google URL 才会被加载。两篇关于广告拦截的文章是例外——它们会在页面加载时直接运行检测,因为检测本身就是那些页面的主题,打开它们即是同意。
浏览器指纹哈希
Bscan.info 允许您生成各种浏览器指纹哈希(例如字体、canvas、音频)。我们会维护一个这些哈希的数据库——只存储哈希值本身,绝不存储底层数据:您的字体列表、canvas 像素和音频读数都只留在您的浏览器里。在每个哈希旁边,我们会保存浏览器的 user-agent 字符串以及该哈希最后一次出现的时间,“该哈希最常见的浏览器”展示功能正是由此驱动的。请务必理解以下几点:
- 匿名性: 我们绝不会将您的 IP 地址本身或任何其他个人身份信息与哈希一同存储。为了保证稀有度统计的真实性,我们会保留您 IP 的一个打乱后的版本(加盐的单向哈希),它无法被反向查询还原成您的地址。它只用于一件事:让每位访客在每个指纹上只被计数一次,这样刷新页面就无法夸大某个哈希的常见程度。
- 不向第三方共享: 这个指纹哈希数据库用于我们的内部研究以及改进服务(例如,提供关于某个特定哈希有多常见的背景信息)。我们不会将这些原始指纹数据分享给第三方。
- 用途: 收集这些数据的主要目的是为用户提供对自身数字足迹的洞察,并为更广泛地理解浏览器指纹技术做出贡献。“对比”功能(您可以借此分享一个包含您指纹哈希的链接)完全是自愿参与的,专为希望在不同浏览器或会话之间对比自己指纹的用户而设计。通过该链接分享的数据基于您选择分享的 URL 中的参数。
WebRTC 及其他泄露检测
诸如 WebRTC、时区和无痕模式检测等测试,是在您的浏览器本地运行的,或者是通过发起对测试功能必不可少的请求来完成的(例如 WebRTC 的 STUN 请求,这是 WebRTC 工作方式所固有的——我们的 STUN 请求发往一台公共的 Google STUN 服务器,网络上大多数网站也是如此)。我们会将这些测试所揭示的信息直接展示给您。对于像 WebRTC 这样依赖 IP 的测试,所显示的公网 IP 就是按”IP 地址地理定位”一节所述方式获取到的那一个。
实时行为监测器
首页包含一个实时行为监测器,它展示了机器人检测系统能从您输入操作的物理特征中读取到什么:您的光标如何移动、点击之前是否有真实的鼠标移动,以及页面何时获得了您的注意力。这一切都发生在您的浏览器内部,没有任何数据会离开。监测器的会话计数器保存在标签页本地的存储中,关闭标签页时即被清除——关掉它,一切都消失了。
隐私工具
/tools 下的各种实用工具(2FA 验证码生成器、密码强度检测器、各类元数据清除器等等)全部在您的浏览器本地完成处理。您的文件、密码和密钥绝不会被上传;这些页面唯一会向外发送的,就是前文所述的分析 ping。有一个细节值得了解:2FA 生成器的分享功能会把账户的加密副本打包进链接本身,因此加密数据块会随该 URL 一起传输——但只有您另行分享的密码才能解开它,而无论是密码还是未加密的密钥,都绝不会到达我们的服务器。我们的理念
我们相信,旨在帮助您了解自身在线隐私与安全的工具,其本身也应当把隐私作为首要的关切来构建。我们努力做到尽量减少数据收集、尽可能匿名化,并对我们的做法保持透明。
我们并非完美,但本页上的承诺都会被切实履行。前文所述的自托管地理定位数据库,曾经只是一个”有朝一日”的计划——如今,大多数位置查询无需让您的 IP 离开我们的服务器即可完成。剩余的第三方 API 调用之所以还存在,是因为对比不同提供商正是那张地图的意义所在;如果有一天这一点不再成立,它们也会被移除。
反馈
我们重视您的反馈!如果您对我们的隐私做法有疑问,或有改进建议,欢迎随时通过此表单与我们联系:反馈表单链接(该表单是匿名的,托管在一个开源的表单网站上)。