iT邦幫忙

8

清掉所有cookie及暫存資料後,再次登入蝦皮還沒驗手機號前,就已偵測出我的帳號名稱!這是什麼技術?

  • 分享至 

  • xImage

【疑問】這是怎麼回事?@@a
【過程】如下:
1、使用最新版Chrome
2、登入蝦皮
3、沒經過手機號碼驗證(蝦皮規距是一定要手機號驗證才能登入成功),但卻登入成功!
4、為了確認我有清掉所有資料(含cookies),我仔細再次清掉一切,並巡過一遍無誤後就關機
5、十分鐘後我再次開機且成功,再用Chrome 登入蝦皮時,還是不必驗手機號就登入
6、為了釐清心中的清測,陸續使用以下瀏覽器去登入蝦皮:Brave, M$ Edge, Firefox, Opera, 結果與Chrome 一樣

【自我揣測】
1、Web有我不知的新技術,功能類似cookie
2、蝦皮使用可辨認電腦硬體的技術(例如CPU ID) 才能不必驗手機號就知這次登入者是誰?
3、Web有我不知的新技術,可直接寫入使用者OS註冊表(Registry)中

請各位了知原因(猜測的也行)的前輩,指點指點在下,謝謝!

看更多先前的討論...收起先前的討論...
你打開手機蝦皮APP,我的檔案底下有一個管理登入裝置
裡面有紀錄,把它移除你再登入的話應該就要電話認證了。
清除資料,而不是清除快取
silarce iT邦新手 5 級 ‧ 2025-10-23 11:47:17 檢舉
>leaves00219
你的意思是蝦皮是辨識硬體識別碼之類的東西對嗎?
sel730628 iT邦新手 5 級 ‧ 2025-10-23 14:52:33 檢舉
如果你有登入google帳號並記憶帳號的話,除了本身chrome的記憶功能外,登入帳號也會把你的帳密再帶入。
徹底的清除如上面說的【清除資料,而不是清除快取】。另外google帳號的帳密清除也是一個重點(但清了不方便,看個人囉@@)
twtabc iT邦新手 3 級 ‧ 2025-10-23 15:51:38 檢舉
使用 Chrome 無痕登登看?
登入要認證 表示他在網頁端某個地方檢查
登入不用認證 表示他是做在Server端某個地方, 然後再檢查你這台電腦資訊判斷

這應該google line也有類似的服務
蝦皮如果有綁他方帳號,例如fb google line
這些第三方登入資訊沒有清除,那麼重開蝦皮會自動抓這些已經登入的帳號資訊
studentie iT邦新手 5 級 ‧ 2025-10-25 21:10:45 檢舉
先向回覆的前輩致謝!以下回答所提方案:
1、沒使用「 第三方登入 」的方式
2、使用Chrome 無痕也無效
3-A、登入要認證 表示他在網頁端某個地方檢查
3-B、登入不用認證 表示他是做在Server端某個地方, 然後再檢查你這台電腦資判斷

以上第三項(A&B) 是很有告知。於是我重新使用 Tor 登入成功後,再把所有資料清除,之後再用 Tor 登入則蝦皮會發簡訊要求驗證,看來蝦皮判斷式是放在 使用者端!

但上述這個使用者判斷方式,更令我迷惑!

難道是用到類似駭客的「 拜訪網站就植入後門 」的特殊技術,於使用者再次登入時,蝦皮就能得到「 之前植入的後門所 傳出/反饋 的訊息 」才可判斷現在登入者的帳號嗎?@@a

我要說 Tor 的技術也非常厲害,比 chrome 無痕視窗 還厲害,令蝦皮在使用者沒輸入手機簡訊驗證前,都無法判斷使用者的帳號(指我本人)。
你授給該APP存取本地空間的權限,才能執行該APP,你這一授權就已經同意他們存取你的手機空間,但僅限於該應用的資料夾裡,並不會跨到其他應用或你的手機內部空間
如果你這麼在乎,那也只能換回以前的按鍵手機,杜絕使用任何第三方APP,也別ROOT
蝦皮沒有登入需要手機驗証的機制存在
DennisLu iT邦好手 1 級 ‧ 2025-10-29 15:56:11 檢舉
就會收集一些資料產生類似指紋的識別,會有各種面向的收集。
透過多重收集的資料來加強精準度,
瀏覽器透漏的訊息做出的的裝置指紋只是其中一項佐證,
所以有些瀏覽器有抗指紋功能,減少被收集一部分的佐證吧。
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

1

其實很多種方式可以記錄你的資料。
COOKIE當然只是其中的一種。

其它還有像是 STORAGE 、APP DATA....
另外就是暫存檔記錄。
如果再搭配PWA的技術,還有可能可以直接獲得對應的APP資料。

你可以拿一台新的手機,插入你的SIM卡再試試。理論上就會需要驗証了。

studentie iT邦新手 5 級 ‧ 2025-10-25 21:22:23 檢舉

首先感謝指點,我的狀況應該不是您所說的其中一個狀況,謹此回答如下:

1、我不是用手機App 登入蝦皮,而是用桌上型電腦的瀏覽器

2、蝦皮登出後,我有清除所有暫存資料,包括Cache, Cookies 等

3、PWA 功能,不是會在網頁上呈現「 是否要用此功能的『按鈕』嗎? 」我沒看到蝦皮有這類詢問的按鈕!

如果是桌面電腦,你可以用以下的方式測試。
1.先新增一個帳號。
2.切換到新帳號,再進行登入蝦皮測試

一般來說,不清楚你清 Cache, Cookies 的動作,是否只用瀏覽器的控制。這一般是不完全的。如我說的 STORAGE 這些,並不一定會去清掉的。

這也就是有時為何使用無痕,也會拿到一些基本的資料的因素之一。

再來,從你一些對話。我發現你可以有一些誤會。
「蝦皮規距是一定要手機號驗證才能登入成」這件事,我不知道你是從哪邊看到的。至少我知道的是沒這樣的規距。

蝦皮的帳號,只有第一次綁定手機時需要驗証碼。
之後登入並不會在要求手機驗証。

我本以為你是要問自動登入。後來仔細看才知道你問的是沒手機登入驗証。其實蝦皮並沒有這樣的機制存在。
只有認証手機號時才會需要驗証碼。
至於是否有其它功能有沒有要求驗証碼,我就不得而知了。
但就我所了解的是,登入不存在這樣的機制。

3
Ray
iT邦大神 1 級 ‧ 2025-10-22 16:59:34
studentie iT邦新手 5 級 ‧ 2025-10-25 21:32:02 檢舉

請教一下,我上網去查您所提的 Local Storage技術,它的定義如下(不能確定是否正確,但先假設是正確的):

localStorage:
1、除非手動刪除資料否則儲存的資料不會過期(關閉視窗後資料不會消失)
2、相同來源,不同分頁的文件可以共用相同的 localStorage 資料
較常使用

回答:
第1項的動作,我在瀏覽器登出後有確實手動清除所有暫存的資料,因此有滿足「 手動刪除 」,但重新登入蝦皮時,仍然不必驗證簡訊就讓我直接登入成功

localStorage 我沒寫過(以前都用coolkie),我要花點時間寫它來測試,以判斷蝦皮的技術是怎麼做的!

無論如何,感謝您提供這個訊息!所謂「 一語不中,千言無用 」,果然有道理!

Ray iT邦大神 1 級 ‧ 2025-10-29 12:33:51 檢舉

按下:"手動清除所有暫存的資料" 並不會完全清掉某些 local storage 的內容, 有些 local storage 必須透過 Javascript 程式才能刪掉.

能被使用者自行清除的 Local stroage 有:

Cookies / Session cookies
LocalStorage
SessionStorage
IndexedDB
CacheStorage
Service Worker 註冊
WebSQL (舊)
FileSystem API (舊 Chrome)

不能被使用者自行清除的 Local storage 有:

Extension Storage (chrome.storage.local)
File System Access API(Persistent 存取)
Navigator.storage.persisted() 要求的「永久儲存」 網頁
Quota-managed Storage (Origin-trial granted) 特殊權限的儲存(例如 Origin private file system)
已安裝為 App 的 PWA 所用的 local storage
Extension IndexedDB / LocalStorage (擴充套件自己的 storage)

我要發表回答

立即登入回答