| 术语 | 解释 |
|---|---|
| User Agent | 浏览器向网站发送的字符串标识,包含浏览器类型、版本、操作系统等信息。网站可通过 User Agent 识别你的设备类型和操作系统,但可以被修改或伪造。 |
| 浏览器指纹 | 网站通过收集浏览器的各种属性(如 User Agent、屏幕分辨率、字体列表、插件等)来生成的唯一标识符。与 Cookie 不同,浏览器指纹不需要在用户设备上存储任何数据,因此清除 Cookie 无法消除指纹追踪。 |
| Canvas 指纹 | 利用 HTML5 Canvas API 在浏览器中绘制图形,由于不同设备的渲染引擎、字体渲染和抗锯齿算法存在微小差异,生成的图像数据也不同,从而形成独特的指纹。Canvas 指纹是目前最常用的浏览器指纹技术之一。 |
| WebGL 指纹 | 通过 WebGL API 获取 GPU 渲染器型号和供应商信息,不同设备的 GPU 配置不同,因此可以用来区分设备。WebGL 指纹还可以通过渲染 3D 图形来生成更复杂的视觉指纹。 |
| WebRTC | Web Real-Time Communication,一种支持浏览器之间直接进行音视频通话和数据传输的开放标准。WebRTC 在建立连接时可能泄露用户的真实 IP 地址,即使使用 VPN 也不例外,这是一个常见的隐私泄露点。 |
| Do Not Track (DNT) | 一个浏览器设置选项,向网站发送"请勿追踪"的请求信号。然而,DNT 信号是基于自愿遵守的,大多数网站并不遵守该请求,因此其实际隐私保护效果有限。 |
| LocalStorage | 一种浏览器本地存储机制,允许网站在用户设备上存储键值对数据,数据持久化且不会随浏览器关闭而清除。网站可利用 LocalStorage 追踪用户行为。 |
| SessionStorage | 与 LocalStorage 类似,但数据仅在当前浏览器标签页的会话期间有效,关闭标签页后数据自动清除。SessionStorage 的隐私风险相对较低,但仍可能在会话期间被利用。 |
| IndexedDB | 一种浏览器内置的大型数据库 API,允许网站存储大量结构化数据。IndexedDB 常被用于缓存数据,但也可能被用于存储追踪信息。 |
| AudioContext 指纹 | 通过 Web Audio API 的 AudioContext 接口获取音频处理参数,如采样率和振荡器特征。不同设备的音频硬件和软件处理方式存在差异,可生成独特的音频指纹。 |
| Battery API | 一个允许网页访问设备电池状态信息的 API,包括电量百分比、充电状态和充电时间。由于该 API 存在隐私风险,现代浏览器已限制其访问权限。 |
| 隐身模式 | 浏览器的隐私浏览功能,关闭窗口后不会保存浏览历史、Cookie 和表单数据。但隐身模式无法阻止网站通过浏览器指纹追踪用户,也无法隐藏 IP 地址。 |
| 广告拦截器 | 浏览器扩展程序,用于阻止广告脚本、追踪器和恶意内容的加载。常见的广告拦截器如 uBlock Origin 可以有效减少被追踪的风险。 |
浏览器指纹信息展示 - 屏幕/字体/插件等特征
展示当前浏览器的屏幕分辨率、可用字体、插件、Canvas 等指纹信息,了解浏览器唯一性。
公钥指纹查看器 - SSH Key可视化
粘贴SSH公钥,生成对应的OpenSSH randomart视觉指纹图和指纹字符串。
SSL证书解析器 - 查看证书请求文件内容
上传或粘贴证书签名请求(CSR)或公开证书内容,提取CN, SAN, 有效期等。
密码合规策略检查器 - 自定义规则
设置复杂度规则(长度、字符类型、字典排除),测试密码是否满足自定义安全策略。
页面密码锁 - 输入密码才显示内容
为嵌入的机密内容设置前端密码,只有输入正确密码才显示(需结合JS,不绝对安全)。
Cookie 安全属性配置器 - 快速生成Set-Cookie头
勾选Secure、HttpOnly、SameSite等属性,生成安全的Set-Cookie字符串,增强Web应用安全。
Unicode 字符类别浏览器 - 按类别查看所有字符
按 Unicode 类别(字母、数字、标点、符号等)分组浏览字符,查看码点和名称。
SSL证书详情查看器 - 输入域名获取证书链
通过公共API获取指定域名的证书信息,展示颁发者、有效期及SAN。
摩尔斯图像编码 - 将信息隐藏在像素中
将文本转为摩尔斯码,并以微小的黑白像素行隐藏在图片底部。
文件系统访问 API 沙盒 - 读写本地文件
使用 showOpenFilePicker 或 showSaveFilePicker 选择文件并读取/写入内容,体会原生文件交互。
自定义元素注册表浏览器 - 查看页面内所有 Web Components
扫描当前页面已定义的自定义元素,显示其名称、类定义及生命周期方法。
内容安全策略生成器 - CSP HTTP头在线定制
图形化配置Content-Security-Policy指令,生成安全策略头,防御XSS和代码注入。
CSRF Token 验证模拟器 - 理解防护流程
模拟服务端生成与校验CSRF令牌的完整过程,展示隐藏在表单与Session中的同步模式。
SSL证书信息查看 - 获取网站证书详情
输入域名,通过TLS连接获取其SSL证书的颁发者、有效期、主题等信息。
图片隐写写入器 - LSB方法嵌入文本
将秘密文本的比特位替换到图片像素的最低有效位中,生成含密图片。
浏览器通知测试器 - Web Notification API模拟
测试浏览器通知权限和弹出,自定义标题、正文及图标,发送系统桌面通知,调试推送。
Hashcash工作量证明生成 - 反垃圾邮件
为了演示生成一个简单的Hashcash stamp,需要消耗CPU计算,用于反垃圾机制展示。
事件监听器查看器 - 获取指定元素绑定事件
选择 DOM 元素,列出通过 addEventListener 绑定的所有事件及其类型和监听器(可用时)。
安全问题生成器 - 随机个性化问题
从内置题库中随机组合个性化安全问题,用于账户恢复或身份验证设置。
邮件按钮生成器 - 防弹按钮代码
生成在Outlook等邮件客户端中也能完美显示的圆角按钮代码(防弹设计)。
盲水印嵌入工具 - 文字隐写在图片低频中
将文本信息通过修改频域系数的简单方法嵌入图片,并尝试提取,抵抗裁剪。
PEM证书详细解码器 - 在线查看X.509字段
粘贴Base64编码的PEM证书,解码并显示颁发者、有效期、公钥算法与指纹等信息。
SQL注入演示平台 - 模拟漏洞与防护
构建一个虚拟的登录窗,演示SQL注入登录绕过,并展示参数化查询如何防范。
语音合成音色浏览器 - 列出所有可用语音
获取设备上所有可用的语音合成音色,试听并比较不同语言和嗓音。
焦点指示器可见性检查 - 模拟键盘 Tab 导航轮廓
在可聚焦元素间 Tab 切换,高亮显示默认焦点轮廓,检查自定义样式是否提供可见指示。
Idle Detection API 沙盒 - 检测用户是否离开
请求权限并使用 Idle Detection API,根据用户空闲或锁屏状态触发行为。
Git 提交信息验证器 - 检查是否符合约定式提交
输入提交信息,立即检查是否符合 conventional commits 规范,给出修复建议。
Emoji密码生成器 - 使用表情作为密码元素
生成包含指定数量随机Emoji的密码短语,新奇有趣,增加猜测难度。
用户空闲检测高级演示 - 区分空闲/锁定
使用Idle Detection API区分用户是临时空闲、键盘无活动还是屏幕已锁定。
简单验证码生成器 - Canvas随机字符图片
生成简单数字或字母验证码图片,带干扰线和噪点,适合前端原型测试,不依赖服务端。
UD5工具箱