","url":"https://news.ycombinator.com/item?id=49323462","author":{"@type":"Person","name":"okzgn","url":"https://news.ycombinator.com/user?id=okzgn"}},{"@type":"Comment","text":"没错,https://blog.cloudflare.com/the-rum-diaries-enabling-web-ana...","url":"https://news.ycombinator.com/item?id=49322782","author":{"@type":"Person","name":"purpleidea","url":"https://news.ycombinator.com/user?id=purpleidea"}},{"@type":"Comment","text":"如果你只用 Cloudflare 做 DNS,但 HTTPS 连接是直接连到你的服务器的,它是怎么注入 HTML 的?\n你肯定是允许 Cloudflare 终止你的 HTTPS 连接了;也就是说,你实际上是在用他们做代理。","url":"https://news.ycombinator.com/item?id=49322910","author":{"@type":"Person","name":"dchest","url":"https://news.ycombinator.com/user?id=dchest"}},{"@type":"Comment","text":"你是把 CF 当作代理用,还是只用它做 DNS?我这么问是因为我刚才去仪表盘检查了我的域名(有些是几年前买的,有一个是几天前买的),发现它们都没有启用 Web Analytics。\n我所有的域名都设置为仅 DNS,没有开启 CF 代理。不知道是不是这个原因?","url":"https://news.ycombinator.com/item?id=49323755","author":{"@type":"Person","name":"kazinator","url":"https://news.ycombinator.com/user?id=kazinator"}}],"author":{"@type":"Organization","name":"Zeli","url":"https://zeli.app"},"contributor":{"@type":"Person","name":"stagas","url":"https://news.ycombinator.com/user?id=stagas"},"publisher":{"@type":"Organization","name":"Zeli","url":"https://zeli.app","logo":{"@type":"ImageObject","url":"https://zeli.app/favicon.png"}},"isBasedOn":"https://news.ycombinator.com/item?id=49322107","discussionUrl":"https://news.ycombinator.com/item?id=49322107"},{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Zeli","item":"https://zeli.app/zh"},{"@type":"ListItem","position":2,"name":"切换 Cloudflare 域名服务器竟被偷偷注入分析代码","item":"https://zeli.app/zh/story/49322107"}]}]

切换 Cloudflare 域名服务器竟被偷偷注入分析代码

Tell HN: Cloudflare silently injects its analytics when you switch nameservers

切换 Cloudflare 域名服务器竟被偷偷注入分析代码

几小时前,为了通过自己的子域名启用 R2 桶服务,我将域名服务器切换到了 Cloudflare。结果发现,我的纯 HTML、无 JavaScript 网站 textlog.cc 被悄悄注入了 JavaScript 分析代码片段。我不得不先登录 Analytics 仪表板,将站点添加到分析中,然后才能手动禁用该代码片段。这种做法极具侵入性,类似功能应当采用用户主动选择加入(opt-in)的机制,而不是默认开启后让用户费力退出(opt-out)。特此提醒,大家在切换域名服务器时需留意此类潜在风险。

我认为这种做法极具侵入性,对于此类功能,用户应当主动选择加入,而不是被迫选择退出。
  1. leinwand

    替代方案:<meta http-equiv="Content-Security-Policy" content="script-src 'self' https://only-scripts-allowed-from-here.com">

    这能让客户端仅加载自托管的脚本,或仅从指定来源加载脚本(CSP 还支持其他指令,例如限制样式、图片、框架等):https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP

  2. okzgn

    天哪!我也看到了这个:

    <script type="module" src="https://static.cloudflareinsights.com/beacon.min.js/v4513226..." integrity="sha512-ZE9pZaUXND66v380QUtch/5sE9tPFh2zg45pR2PB0CVkCtOREv2AJKkSidISWkysEuQ0EH8faUU5du78bx87UQ==" data-cf-beacon='{"version":"2024.11.0","token":"c0859b51a7804ab5a9cc8e9e2b2c4cde","r":1}' crossorigin="anonymous"></script>

  3. purpleidea

    没错,https://blog.cloudflare.com/the-rum-diaries-enabling-web-ana...

  4. dchest

    如果你只用 Cloudflare 做 DNS,但 HTTPS 连接是直接连到你的服务器的,它是怎么注入 HTML 的?

    你肯定是允许 Cloudflare 终止你的 HTTPS 连接了;也就是说,你实际上是在用他们做代理。

  5. kazinator

    你是把 CF 当作代理用,还是只用它做 DNS?我这么问是因为我刚才去仪表盘检查了我的域名(有些是几年前买的,有一个是几天前买的),发现它们都没有启用 Web Analytics。

    我所有的域名都设置为仅 DNS,没有开启 CF 代理。不知道是不是这个原因?

同日更多故事

2026-08-16