整治网页通知滥用:Chrome以流量限速破解弹窗骚扰难题
随着网页应用迎来新一轮发展热潮,浏览器成为各类网页服务的重要载体,但同时也被网络灰产盯上。很多用户上网时都遇到过这样的场景:访问部分网站时,页面会强制要求点击允许通知权限,拒绝就无法继续浏览内容。一旦用户不慎同意,即便后续把网页彻底关闭,设备依旧会不断收到该网站弹出的广告、虚假提醒弹窗。
浏览器通知权限的风险,远不止单纯的广告骚扰。当用户授予通知权限后,网站可调用相关接口,依托Service Worker这一后台独立脚本运行机制,脱离网页页面在设备后台持续活动。它能够发起网络请求、推送消息、收集设备相关信息。相当于网站拿到一条不受页面关闭影响的推送通道,黑灰产可以通过这条通道投放钓鱼链接,诱导用户访问风险页面,带来信息泄露隐患。
除此之外,持续的后台推送还会带来硬件资源损耗。Service Worker反复联网会唤醒CPU与通信模块,不少用户明明没有打开浏览器,却发现浏览器高居耗电、流量消耗榜单前列,设备莫名续航下滑、流量异常流失,背后往往就是恶意网站滥用通知权限在后台运作造成的。
面对这类乱象,谷歌没有简单一刀切禁用浏览器通知功能,网页通知对正规站点而言依旧具备消息提醒的实用价值,因此选择多层防御策略,用流量控制的方式削弱恶意推送的破坏力。
最新的整治规则中,被Chrome判定为滥用通知的网站,通过FCM跨平台推送服务发送消息存在每分钟1000条的总量上限,一旦超出阈值,网站就会收到HTTP 429响应,推送流量被直接限制。该限制为网站面向全部用户的总推送额度,分摊到个体用户身上,推送频次会被大幅压低,让恶意批量骚扰失去效果,并非部分人误解的单用户每分钟千条消息。
这并不是谷歌第一次针对通知滥用做出调整。早在2023年,Chrome就上线安全检查功能,当网站大量推送通知且用户没有进行互动,浏览器就会主动向用户发出风险警告。2024年又新增一键退订功能,简化用户取消网站通知权限的操作,降低清理骚扰通知的门槛。
值得留意的是,普通用户常常误以为关掉网页、清空浏览记录就可以隔绝风险。实际上只要通知权限没有手动关闭,后台脚本依旧可以生效。浏览器通知与Service Worker是现代网页的重要技术基础,无法直接删除,只能依靠平台规则约束与用户主动管理权限双管齐下。平台通过限速压缩恶意网站的骚扰能力,而用户也应当谨慎授予网站通知权限,遇到频繁骚扰的站点,及时在浏览器设置里关闭通知许可,才能更好规避弹窗广告与网络钓鱼带来的各类风险。
声明:本站所有文章资源内容,如无特殊说明或标注,均为采集网络资源。如若本站内容侵犯了原著者的合法权益,可联系本站删除。
