指纹

无痕浏览能做什么,不能做什么

了解无痕窗口会限制哪些本地浏览记录、网站和网络仍能看到什么,以及何时应改用独立浏览器配置文件。

文档中心

想直接进入 指纹 文档吗?

这篇文章属于博客内容库。若你要步骤化配置、参考说明和持续更新,请直接进入对应 docs 分区。

无痕浏览会建立一个临时的本地浏览会话。它适合那些不想让短时任务与常规浏览器配置文件中的历史记录、Cookie 和登录状态混在一起的人。最后一个无痕窗口关闭后,浏览器会移除该无痕会话生成的大部分网站数据。但下载文件、书签、服务保存的账户记录,以及浏览器以外可见的活动,不会因此消失。

关键在于这条边界。无痕窗口会改变浏览器保留本地会话数据的方式;它不会让用户匿名,不会取代网络隐私工具,不会阻止网站看到请求,也不会抹去已经发送到账户的信息。Chrome 和 Firefox 都在用户文档中说明了这些限制。不同浏览器和版本的控件与名称可能不同;针对特定设备时,应以浏览器当前的帮助页面为准。

将无痕窗口视为本地会话边界

常规配置文件会在多次访问之间保留状态,其中可能包括历史记录、网站 Cookie、本地存储、权限、已保存的表单信息、扩展程序和活动中的账户会话。这种连续性便于日常工作,但也可能把短时任务与任务并不需要的状态关联起来。无痕窗口会启动独立的临时会话,因此该任务不会自动重用配置文件中的大部分网站状态。

这种隔离仅发生在浏览器本地。有人需要在共用电脑上短暂登录,且不想让账户继续留在常规配置文件中时,无痕窗口会有所帮助。检查公共网页在没有既有网站会话时的表现,或完成一次不应进入常规浏览历史的任务时,也可以使用它。用户仍应确认设备适合当前任务,并确保会话开启期间他人无法访问文件或屏幕。

这条边界会持续到无痕会话结束。如果浏览器把多个无痕窗口归为同一会话,第二个无痕窗口可能会与第一个共享 Cookie 和登录状态。因此,只关闭其中一个窗口可能不会清除临时状态。要彻底结束会话,应关闭与该会话关联的所有无痕窗口,再通过浏览器的无痕窗口或无痕标签页列表确认没有遗漏。

无痕模式不是可长期保存工作的空间。只保存在网页中的草稿、尚未提交的表单内容、临时网站数据和已认证会话,都可能在窗口关闭时丢失。结束会话前,应将需要保留的工作保存到获准的位置。不要把无痕窗口连续开几天来代替受管理的配置文件,因为更新、崩溃、设备重启或误关闭都可能终止临时状态,而且未必有可靠的恢复方式。

浏览器隐私基础指南 将这一本地边界与权限、网络可见性、扩展程序和数据保留放在一起说明。这些其他方面在无痕窗口中仍然重要。无痕浏览只改变隐私决策的一部分,并不能取代整个决策。

了解会话关闭时会清除什么

浏览器通常不会把无痕模式中访问的网页加入常规浏览历史。无痕会话的 Cookie 和网站数据也会与常规配置文件分开,并在无痕会话完全关闭时移除临时状态。因此,后续的常规浏览会话较不容易继承无痕会话中的登录状态或网站偏好。

“网站数据”不只包含一种信息。会话期间,网站可能会使用 Cookie、本地存储、IndexedDB、缓存和其他由浏览器管理的存储。只要无痕窗口仍开着,浏览器就可能需要这些状态,以便页面导航、身份验证、购物车和同意选项正常工作。无痕浏览并非无状态模式,而是本地状态的生命周期与无痕会话绑定的临时模式。

仅仅因为在无痕窗口中填写了表单,输入内容通常不会因此加入浏览器的长期自动填充历史。这并不妨碍接收信息的网站处理或保存已提交的内容。发送给商家的送货地址、发给客服服务的消息,或上传到账户的文档,都已经离开本地表单。关闭窗口无法撤回这些信息。

关闭窗口后,搜索和网页访问可能不会出现在浏览器的常规本地历史中,但搜索服务和访问的网站仍可能保存各自的记录。如果用户已登录,这些记录可能会按照服务的设置和保留政策与账户关联。如果没有登录,服务仍会收到网络请求以及提供响应所需的信息。

权限也需要单独留意。网页需要相关能力时,无痕会话仍可请求摄像头、麦克风、位置、通知、剪贴板或其他功能。浏览器记住这些决定的方式各不相同。用户应只授予当前操作所需的权限,留意浏览器显示的正在使用指示,并在任务结束时停止相关功能。权限状态应服务于所请求的功能,而不应成为宽泛的信息收集面。

某些浏览器可能会默认阻止或限制部分第三方存储,具体取决于浏览器和当前设置。这可以减少一种跨站状态,但不能保证所有第三方请求都会被阻止。嵌入式视频、支付、身份、地图、字体和客服服务等组件加载时,仍可能发送请求。对于这些关联,应使用浏览器的跟踪保护和网站控件,而不要假设“无痕”标签已经移除了它们。

区分保留的文件与浏览历史

无痕会话关闭后,下载的文件仍会留在设备上。这是最重要的实际限制之一。账单、图片、安装程序、压缩包或导出报告会保存在用户或浏览器选定的操作系统下载位置。将浏览器下载列表中的记录移除,不一定会删除文件;关闭无痕窗口也不会删除文件。

在共用或受管理的设备上下载前,应确定文件可以存放在哪里、谁能打开该位置,以及何时应删除文件。如果内容有此要求,应使用获准的加密或访问受控位置。任务结束后,应检查实际文件夹,而不能只依赖浏览器的历史视图。还要检查文件是否曾由其他应用打开,因为该应用可能保留最近项目列表、自动保存数据、缩略图或临时副本。

用户在无痕会话中主动创建的书签也会保留。如果用户想把网页加入常规配置文件,这样做很有用,但也会跨越临时边界。书签可能会向使用该配置文件的其他人显示网页标题或网址;浏览器同步还可能把它复制到其他设备。只有确实需要长期保留时才创建书签。

打印和分享也会产生类似的持久结果。打印任务可能留在队列中或生成纸张;分享操作可能把网页发送给另一个应用、他人或云账户。截图、剪贴板内容、密码管理器条目以及通过网页保存的文件,都由其他组件管理。无痕浏览无法删除其他应用或服务拥有的数据。

操作系统和设备所有者也可能在浏览器之外保留信息。终端安全工具、家长控制、设备管理、备份软件、DNS 服务、路由器和网络日志,可能根据各自职责观察或保留部分活动。无痕浏览不会改变这些系统。在受管理的设备上,应依据已公布的设备政策判断任务是否合适;不能因为浏览器历史中没有记录就推断活动是私密的。

对于常规配置文件中由浏览器管理的 Cookie 和网站状态,应按需删除,而不是把每项任务都放进无痕模式。Cookie 管理指南 介绍了会话 Cookie、保留状态和按网站清理。明确的保留规则比把无痕模式当作所有数据的自动清理工具更可靠。

了解谁仍可能看到活动

无痕窗口向网站发送请求的基本方式,与常规窗口相同。网站可以看到请求的网址、请求时间、协议信息、网络边缘可见的地址,以及浏览器为页面呈现和运行而公开的信息。无痕模式不会移除这些请求,也不会要求网站忘记它们。

登录会让服务与账户直接关联。查看的网页、发起的搜索、发送的消息、完成的购买和更改的设置,都可能与该账户一起保存。在共用设备上关闭窗口前退出登录会有帮助,但不会删除已经产生的账户活动。账户删除、历史记录控件、购买记录、法律要求的保留以及客服记录,均由服务自身的政策决定。

工作场所、学校、互联网服务提供商、网络运营方或设备管理员,可能观察连接元数据或执行相关政策。加密传输可以保护内容不被未终止连接的参与方读取,但不能向所有参与方隐藏目的地。无痕窗口本身不会更改网络路由、DNS 配置、代理、虚拟专用网络或组织政策。

扩展程序也是参与方。浏览器通常会限制无痕模式中的扩展程序,除非用户明确允许,但具体行为取决于浏览器和扩展程序。获准的扩展程序仍可能按照其权限读取或更改网页。用无痕会话处理敏感工作前,应检查扩展程序列表;不要只为方便完成任务就允许扩展程序访问无痕窗口。

网页应用可能会观察布局、媒体、无障碍、安全或兼容性所需的能力。无痕模式并不保证这些浏览器特征不可用。不要因为存在一个无痕标记就相信产品或工作流承诺匿名。应评估实际数据流:服务、账户、权限、网络路径、嵌入式服务提供方和保留的输出。

对于网络方面的决定,WebRTC 网络身份指南 说明了为什么应用媒体路径和网络控制需要单独审查。无痕浏览与网络路由解决的是不同问题。把它们的名称拼成一个隐私承诺,会让用户更难核实实际效果。

选择与任务相符的会话

短时的本地隔离任务适合使用无痕窗口。例如,在其他方面可信的共用设备上临时登录、不使用常规配置文件 Cookie 检查公共网页,或完成一项不应留在常规浏览历史中的一次性流程。应让任务保持精简,除非确有需要,否则避免持久化下载;任务结束后关闭所有无痕窗口。

需要连续性的工作适合使用常规配置文件。已保存的工作、重复登录、无障碍偏好、可信扩展程序、离线数据和恢复功能,都更容易在有明确所有者与保留政策的配置文件中管理。若只需重置某个关联,应删除单个网站的数据。清除全部配置文件状态或反复使用无痕窗口,可能带来不必要的登录和恢复工作。

需要跨浏览器重启保持隔离时,应使用独立配置文件。工作与个人账户、不同组织、受控测试以及不同的扩展程序组合,通常需要持久的边界。配置文件可以有自己的 Cookie、权限、书签、设置和生命周期,无需假装相关工作是临时的。配置文件管理指南 介绍了这些长期隔离边界的所有权、存储、更新与退役。

如果多人共用设备且需要更强的本地隔离,应使用独立的操作系统账户。浏览器配置文件仍位于同一个操作系统用户下,可能共享对下载、应用、进程可见性、备份或管理控制的访问。独立系统账户可以让文件所有权和登录边界更清楚,但仍受设备管理政策约束。

如果高风险任务要在不可信设备上进行,不要把无痕浏览当作决定性的控制措施。无痕窗口无法证明操作系统没有被监控,也无法保证键盘和屏幕是私密的,更无法保证下载文件会被删除。应使用可信设备和获准的工作流。如果设备达不到任务要求,只改变浏览器窗口类型并不足以解决问题。

打开窗口前,应回答四个问题:任务是否需要现有配置文件状态?关闭后是否必须保留结果?哪个服务或账户会保留已提交的操作?哪些人员或系统能够观察设备和网络?当不需要现有状态、持久输出有限且有意、了解服务端保留情况,并且设备适合该任务时,无痕会话才合适。如果任何问题的答案不明确,应先弄清楚,再输入凭据或打开敏感文件。这项简短检查可以避免把“无痕”标签当作账户、设备或网络审查的替代品。

例外情况应记录在负责管理它们的层面。如果文件必须保留,应将它放在获准的位置并设定删除日期。如果账户操作必须保留,应使用服务的历史记录与访问控件。如果网站需要某项权限,应为当前可见任务授予它,并在浏览器支持时于任务结束后撤销。这样,无痕窗口就只有一项明确职责:不让临时的本地浏览器状态进入常规配置文件。

可以用一条简单规则作出选择:临时本地状态用无痕模式,长期浏览器隔离用配置文件,用户之间的隔离用操作系统账户,而系统所属层面的问题用网络或账户控件。这样就不会要求一个设置解决互不相关的隐私问题。

结束并核验会话

先在服务内完成任务。保存需要保留的工作、提交必要表单并确认页面显示的结果。如果用户在共用设备上登录过,应退出登录并确认服务已返回未登录状态。未确认是否完成就关闭窗口,可能无法确定消息、上传、购买或账户更改是否成功。

检查持久化输出。查看下载文件夹、书签、截图、剪贴板、打印队列、密码管理器,以及任何用于打开或分享文件的应用。只保留任务需要的输出。适合删除时,应在拥有该项目的系统中删除,并在该系统内核实结果。

关闭所有无痕窗口。在移动设备上,应从浏览器的无痕标签视图中移除所有无痕标签,而不是只退出应用。在桌面系统上,应确认没有无痕浏览器窗口残留。具体界面因设备而异,应查看浏览器当前的窗口或标签指示,而不要依赖记忆。

只有确有必要核验时才重新打开无痕会话。确认上一个网站的已认证状态和临时偏好没有保留下来。不要为了测试而再次暴露敏感信息。通常,看到已退出登录的页面或临时偏好已消失,就足以确认本地会话已经结束。

最后,应区分本地确认和更广范围的数据删除。新的无痕会话干净,说明临时浏览器状态没有延续下来;但这不能证明网站、账户、网络、下载文件或其他应用已经删除记录。应使用各数据所有者提供的控件,并只保留完成任务所需的最少核验信息。

无痕浏览会话将临时本地浏览器状态与持久文件、账户和网络记录分开。

公开来源

#无痕浏览#隐私浏览#浏览器历史记录#会话隐私

让 BotBrowser 从研究走向生产

先用这些指南理解模型,再进入跨平台验证、隔离上下文和面向规模化的浏览器部署。