gg2
Cloudflare在切换名称服务器时注入分析脚本
已归档 —— 这条已轮出今日牌堆,完整内容在此保留。
一句话看懂
Cloudflare在用户切换名称服务器时悄悄注入其分析脚本到网站中。用户必须主动选择退出,这引发了隐私和透明度方面的担忧。
背景
Cloudflare的Web Analytics自动设置使用边缘HTML重写,将JavaScript代码片段(beacon.min.js)注入到HTML响应中。当网站通过Cloudflare代理时就会发生这种情况,通常是在用户将名称服务器切换到Cloudflare之后。这种注入是悄无声息的,唯一禁用的方法是先将网站添加到Web Analytics,然后关闭该代码片段。这在Hacker News上引发了关于选择退出与选择加入功能侵入性的讨论。
来龙去脉
- 2026年8月16日Hacker News上的一位用户报告称,在将名称服务器切换到Cloudflare后,其纯HTML网站被悄悄注入了一段JS分析代码片段。
- 2026年8月16日该Hacker News帖子获得310分和78条评论,用户们讨论了代理行为以及更清晰披露的必要性。
- 2026年8月17日一篇博客文章解释了如何移除beacon.min.js,指出禁用开关只有在将网站添加到Web Analytics后才会出现,并且'no-transform'是更强有力的手段。
各方怎么说
- 用户
- 原帖作者称这种注入'完全是侵入性的',并认为此类功能应该是选择加入,而非选择退出。
- 评论者
- 一些评论者指出,注入仅在Cloudflare终止HTTPS(代理)时发生,用户也可以禁用它,但希望Cloudflare能更清楚地说明何时使用了代理。
- 博主
- 一篇技术博客文章解释了其机制并提供了解决方法,强调仪表板路径是'颠倒的',而'no-transform'是更强有力的手段。
待核实
关于Cloudflare'悄悄'注入分析的说法基于用户报告,可能并不反映所有情况;注入发生的确切条件(例如仅在代理时)并未得到Cloudflare的完全确认。