Invisible Eye:'Click Click Click' 教會我們關於網路追蹤的什麼事

乍看之下,clickclickclick.click 這個網站似乎是一個極簡主義的遊戲:只有一個按鈕和 128 個鎖定的成就。然而,當你開始與頁面互動時,「遊戲」揭示了其真實目的。這不是一場技巧挑戰,而是一個挑釁性的演示,展示了網站可以在未經使用者明確同意或知曉的情況下,收集到多麼龐大的數據量。

透過觸發基於平凡動作的成就——例如調整視窗大小、移動游標或開啟開發者工具——該網站將「網路追蹤」這個抽象概念轉化為一種直觀的體驗。它作為一個強大的概念驗證,展示了無所不在的監控在現代瀏覽體驗中已變得多麼普遍。

瀏覽器洩漏的機制

這種體驗的核心依賴於瀏覽器事件。對於大多數開發者來說,這些僅僅是建立互動式介面的工具。對於追蹤公司而言,它們則是數據點。該網站展示了與瀏覽器幾乎每一次的互動都是可以被記錄的事件:

  • 游標移動: 追蹤游標的確切座標,以判斷使用者的興趣或猶豫。
  • 視窗狀態: 偵測視窗何時被調整大小、最大化或最小化。
  • 開發者互動: 識別使用者何時開啟瀏覽器的控制台 (console) 或檢查工具 (inspector tools)。
  • 硬體/環境: 推論裝置類型、螢幕解析度以及瀏覽器版本。

正如一位使用者所指出的,這種體驗可能「既聰明又有點令人毛骨悚然」,因為它揭示了我們認為是私密的——例如我們如何移動游標或何時切換分頁——實際上是透過基礎的 JavaScript 廣播給網站的。

「毛骨悚然」的因素與使用者隱私

來自 Hacker News 社群的反應凸顯了技術能力與使用者感知之間的顯著差距。雖然開發者可能將這些事件視為標準的 API 調用,但使用者往往會覺得結果令人不安。

一位貢獻者分享了一個關於在其初創公司中使用會話記錄工具 (session-recording tools) 的個人軼事,並提到一位朋友在意識到她的游標移動和開發者工具的使用情況正被即時觀測時,顯得明顯地不適:

"我告訴她『喔,所以妳開了開發者工具』。她立刻結束了該會話。『妳怎麼知道的?這太毛骨悚然了』。這是我第一次真正感覺到這些工具侵犯了隱私。"

這種情緒強調了現代 UX 中的一個關鍵問題:雖然這些追蹤方法通常埋藏在條款與條件中,但使用者很少能理解所收集數據的細粒度。這不僅僅是關於你訪問了哪一個頁面,而是關於你在那裡時的行為方式

技術對策與限制

有趣的是,該實驗也揭示了這種追蹤的極限以及隱私保護工具的有效性。一些使用者回報,當使用特定的瀏覽器配置或注重隱私的瀏覽器時,該網站的追蹤會失效:

  • 阻擋腳本: 使用者若禁用 XHR/websockets 或使用嚴格的腳本阻擋功能,會發現該網站只能偵測到最基本的點擊,使得「成就」系統失效。
  • 指紋偽裝 (Fingerprint Spoofing): 使用 Brave 瀏覽器的使用者回報收到了一些與其活動不符的「隨機事件」,這顯示瀏覽器正在偽裝指紋數據以混淆追蹤腳本。
  • 作業系統特定行為: 一些使用 Linux (使用 i3 等平鋪式視窗管理員) 的使用者發現某些視窗調整大小的偵測會失效,顯示環境有時可以掩蓋使用者的行為。

超越瀏覽器:更廣泛的生態系統

關於 Click Click Click 的討論延伸到了網路之外。使用者指出,類似的追蹤行為也會發生在行動裝置上,其中應用程式可以監控通知互動、WiFi 狀態和感應器。例如,追蹤使用者是否對通知進行「左滑」的操作,可以讓公司推論出睡眠時間表和個人偏好,而這些方式從未明確向使用者揭露露。

最終,Click Click Click 是不僅僅是一個遊戲;它是一面反映當前網路狀態的鏡子。它提醒我們,在數位經濟中,我們的行為就是產品,而我們用來瀏覽網路的工具,往往正是用來對我們進行畫像分析的工具。

Sources