切换 Cloudflare 域名服务器竟被偷偷注入分析代码
Tell HN: Cloudflare silently injects its analytics when you switch nameservers

几小时前,为了通过自己的子域名启用 R2 桶服务,我将域名服务器切换到了 Cloudflare。结果发现,我的纯 HTML、无 JavaScript 网站 textlog.cc 被悄悄注入了 JavaScript 分析代码片段。我不得不先登录 Analytics 仪表板,将站点添加到分析中,然后才能手动禁用该代码片段。这种做法极具侵入性,类似功能应当采用用户主动选择加入(opt-in)的机制,而不是默认开启后让用户费力退出(opt-out)。特此提醒,大家在切换域名服务器时需留意此类潜在风险。
我认为这种做法极具侵入性,对于此类功能,用户应当主动选择加入,而不是被迫选择退出。
HN 评论区
193- leinwand
替代方案:<meta http-equiv="Content-Security-Policy" content="script-src 'self' https://only-scripts-allowed-from-here.com">
这能让客户端仅加载自托管的脚本,或仅从指定来源加载脚本(CSP 还支持其他指令,例如限制样式、图片、框架等):https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP
- okzgn
天哪!我也看到了这个:
<script type="module" src="https://static.cloudflareinsights.com/beacon.min.js/v4513226..." integrity="sha512-ZE9pZaUXND66v380QUtch/5sE9tPFh2zg45pR2PB0CVkCtOREv2AJKkSidISWkysEuQ0EH8faUU5du78bx87UQ==" data-cf-beacon='{"version":"2024.11.0","token":"c0859b51a7804ab5a9cc8e9e2b2c4cde","r":1}' crossorigin="anonymous"></script>
- purpleidea
没错,https://blog.cloudflare.com/the-rum-diaries-enabling-web-ana...
- dchest
如果你只用 Cloudflare 做 DNS,但 HTTPS 连接是直接连到你的服务器的,它是怎么注入 HTML 的?
你肯定是允许 Cloudflare 终止你的 HTTPS 连接了;也就是说,你实际上是在用他们做代理。
- kazinator
你是把 CF 当作代理用,还是只用它做 DNS?我这么问是因为我刚才去仪表盘检查了我的域名(有些是几年前买的,有一个是几天前买的),发现它们都没有启用 Web Analytics。
我所有的域名都设置为仅 DNS,没有开启 CF 代理。不知道是不是这个原因?