开源浏览器研究与可复现性
把公开浏览器研究当作线索,再用 W3C、WHATWG 和 MDN 证据复现有边界的隐私或兼容性主张。
BotBrowser Team
公开的浏览器研究可以帮助发现隐私、兼容性和实现行为问题,但它只是线索,不是结论。BotBrowser 可以在声明过的版本、profile 和页面上下文中重复获授权的浏览器观察;它不能证明开源检测器一定正确、不能证明匿名,也不能替代公开规范。可复现的审查应该把线索转化为由 W3C、WHATWG 或 MDN 支持的具体主张。
把公开研究当作线索
先用自己的话描述观察结果,不要复制仓库代码、私有检测细节、阈值或操作说明。公开检测器可能提示某个浏览器表面值得研究,但它的标签可能合并多个信号,或者依赖读者看不到的假设。先写清问题:浏览器暴露了什么、哪个用户或产品决定依赖它,以及哪些结论明确不在范围内。
开源研究适合帮助发现需要规范核对的表面,但不是隐私属性的独立证明。检测器可能过时、范围过宽,或服务于不同目的。记录研究日期和选择原因,然后把主张移到定义浏览器行为的公开来源。不要把研究项目写成权威,也不要暗示 BotBrowser 为某个实现背书。
用公开规范固定主张
使用 W3C 或 WHATWG 说明规范意图,使用 MDN 说明面向浏览器的解释。记录页面、章节、读取日期和状态词。分开规范要求、浏览器文档和 fixture 观察。如果来源允许变化,就保留这种变化。文档记录了 API,不等于每个版本都暴露它;页面观察到一个值,也不等于它能唯一识别设备或个人。
对于隐私相关表面,在收集前先定义边界。页面可见值可以支持兼容性决定,但不适合直接推出身份结论。权限拒绝可能表示策略或回退路径,而不是实现损坏。规范能提供共同含义,但不能回答服务器保留、账户关联或收集目的是否合法等问题。
构建小型可复现 fixture
使用一个浏览器版本、一个运行环境、一个声明过的 profile 和一个受控页面。记录路径、语言、权限、预期结果、观察结果和日期。比较版本或平台时一次只改变一个维度。fixture 应该断言决定所需的行为,不要因为页面可以读取很多属性就收集完整指纹。
BotBrowser 可以在声明的上下文中重复并比较同一个获授权的断言,但不能证明规范合规、控制第三方网站存储,或保证信号匿名。它可以重复声明环境中的浏览器观察,但不能替代公开规范证据,也不能把一次结果扩展为普遍隐私保证。把正面结果和限制放在一起:“该权限状态在声明上下文中可观察”是有效表述;“浏览器是隐私的”不是受支持的结论。
分开证据与解释
| 证据 | 可以支持 | 不能证明 |
|---|---|---|
| 公开规范和章节 | 浏览器行为的含义和允许范围 | 关于个人或设备的主张 |
| 开源研究线索 | 值得测试的问题 | 检测器在所有场景都正确 |
| 一个上下文中的重复断言 | 声明 fixture 的一致性 | 所有浏览器或网站的行为 |
| 上下文之间的差异 | 值得研究的边界 | 没有受控比较时的原因 |
采集者应报告页面观察到什么、执行了哪个分支以及出现了什么错误或回退。审查者再将记录与公开要求比较,判断它是否足以支持产品问题。这样可以防止检测结果被扩大成普遍标签,也能让争议落到具体来源、前提或断言上。
明确报告隐私限制
不要从重复推断身份,也不要从一个样本推断唯一性。稳定值可能被许多用户共享、按站点分区、被浏览器取整,或受策略改变。变化值也可能是预期的保护边界,而不是缺陷。明确写出已观察内容和未知内容:服务器保留、账户关联、网络观察、扩展、其他来源和辅助技术都可能不在 fixture 范围内。
如果应用需要回退,就把回退作为独立断言测试。回退可以保持用户流程,但不一定保持相同语义,因此应把它标为产品决定,而不是浏览器实现规范的证据。没有回退时,说明路径是阻断、降级还是仅提供信息。
来源
保留一份简短 worksheet:公开来源、fixture 版本、浏览器版本、profile 边界、断言、结果、排除项、负责人和复查触发条件。公开可复现性应展示推理和安全断言,不应展示 token、客户标识、私有检测细节或未公开的操作步骤。浏览器版本、规范、权限策略、profile 或路径改变时,重新运行有边界的测试。