NexBrowser 指纹浏览器 版本 v2.0.10 悄悄收集用户设备标识的事

2026-08-28 16:37 1

碎碎念:这东西能写到第三个帖子我是没想到的。


前情提要:



[!note]+ 快速了解
NexBrowser指纹浏览器 在 v2.0.5 版本观察到 除了密码同步之外,其余的同步开关形同虚设。在用户明确关闭同步的情况下,依然会将书签、历史记录、Cookie、会话状态以及 IndexedDB 等敏感隐私数据使用固定的对称加密密钥打包上传到云端服务器。

更新

2026.08.07

根据还在使用该浏览器的其他用户反馈,目前已强制更新至版本 v2.0.7,…


https://linux.do/t/topic/2653802


故事的起因是



现在开始强制安装这个了Bitwarden

新版本卸载了关闭窗口再打开还是会出现在插件列表



好久没打开这东西了,之前帖子官方的回复似乎还是挺诚恳的(大概?),那看看现在是什么样子吧,然后,就有了今天的故事。不要急,先来看看插件安装的事。


之前的插件似乎不叫 Bitwarden 这个名字,打开插件目录,看到插件版本 v1.0.20.1,嗯,没有必要继续看下去了吧,大概率是用开源的内容改出来的,并不是真的Bitwarden。在旧版本中,通过请求 system_client_update 接口获取远端下发的下载数据。


那么这次理所当然的开着抓包,然后看看通讯内容



没什么好看的,直接看结论吧
{
"code": 0,
"msg": "成功",
"data": {
"client": null,
"forward": {
"id": 15114,
"type": "FORWARD",
"os": "Windows",
"version": "1.13.14",
"url": "https://oss.nexbrowser.net/app/Windows/forward/forward-1.13.14.zip?1787835540768,https://oss.nexbrowser.cn/app/Windows/forward/forward-1.13.14.zip?1787835540768",
"title": "sing-box",
"desc": "sing-box",
"musted": "ON",
"createdAt": "2026-06-11 18:58:00",
"updatedAt": "2026-07-30 23:12:43"
},
"resource": {
"id": 15139,
"type": "RESOURCE",
"os": "Windows",
"version": "2.0.10",
"url": "https://oss.nexbrowser.net/app/Windows/renderer/renderer-full-2.0.10.tar.br?1787835540768,https://oss.nexbrowser.cn/app/Windows/renderer/renderer-full-2.0.10.tar.br?1787835540768",
"title": "资源更新",
"desc": "优化内核语言",
"musted": "ON",
"createdAt": "2026-08-26 23:12:07",
"updatedAt": "2026-08-26 23:18:15"
},
"cores": [{
"id": 15133,
"type": "CORE",
"os": "Windows",
"version": "151",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/151.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/151.7z?1787835540768",
"title": "内核",
"desc": "更新151内核",
"musted": "ON",
"createdAt": "2026-08-24 19:05:51",
"updatedAt": "2026-08-24 19:05:51"
}, {
"id": 15117,
"type": "CORE",
"os": "Windows",
"version": "150",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/150.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/150.7z?1787835540768",
"title": "内核",
"desc": "更新150内核",
"musted": "OFF",
"createdAt": "2026-07-24 00:05:09",
"updatedAt": "2026-07-30 23:09:31"
}, {
"id": 15116,
"type": "CORE",
"os": "Windows",
"version": "148",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/148.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/148.7z?1787835540768",
"title": "内核",
"desc": "新增支持148内核\n优化指纹字体",
"musted": "OFF",
"createdAt": "2026-07-13 21:34:16",
"updatedAt": "2026-07-30 23:09:39"
}, {
"id": 1,
"type": "CORE",
"os": "Windows",
"version": "146",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/146.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/146.7z?1787835540768",
"title": "内核",
"desc": "内核版本146",
"musted": "ON",
"createdAt": "2026-01-28 11:52:59",
"updatedAt": "2026-07-30 23:09:49"
}],
"plugins": []
}
}


结论是:没有下发任何类型是插件的安装项。那么插件就是附加在安装包或其他内容里的了,关于这一点,实在没有什么兴趣去研究到底是从哪里安装的,因为看到了更感兴趣的东西,也就是这个帖子的正题,不过在软件的日志文件中有这么一项很有意思:[plugin-update] local version { source: 'bundled', version: '1.0.20', count: 1 }


未经用户许可且未告知用户情况下收集用户设备敏感数据


在通讯数据中看到了这么一个请求(部分数据脱敏打码,稍稍格式化了一下json,方便查看)


POST https://api.nexbrowser.net/user_device_save HTTP/1.1
Host: api.nexbrowser.net
Connection: keep-alive
Content-Length: 366
language: zh-CN
X-Request-Id: *******
sec-ch-ua-platform: "Windows"
sec-ch-ua: "Not(A:Brand";v="8", "Chromium";v="144"
sec-ch-ua-mobile: ?0
appVersion: 2.0.10
source: app
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) NexBrowser/2.0.10 Chrome/144.0.7559.236 Electron/40.8.3 Safari/537.36
Accept: application/json, text/plain, */*
Content-Type: application/json
device-name: DESKTOP-*******
os: win
token: *******
Origin: http://127.0.0.1:45535
Sec-Fetch-Site: cross-site
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: http://127.0.0.1:45535/
Accept-Encoding: gzip, deflate, br, zstd
Accept-Language: zh-CN

{
"item": {
"id": "*******",
"userId": "*******",
"name": "DESKTOP-*******",
"cpu": "13th Gen Intel(R) Core(TM) i5-13400F",
"cpuThread": 16,
"ram": 32,
"mac": "*******",
"diskId": "*******.",
"clientVersion": "2.0.10",
"clientCoreVersion": "[151,150,148,146]",
"clientResourcesVersion": "2.0.10",
"osType": "Windows",
"osVersion": "10.0",
"osLanguage": "zh-CN"
}
}

请求的响应把关键设备信息 echo 了回来,这里的数据包括了什么呢,设备名,CPU型号,内存大小,Mac地址,硬盘 ID等。


在包括这个请求的 API 请求的请求头中,都包含了 device-name: DESKTOP-******* 一项,成过实现用户、设备的绑定。


什么软件需要收集用户明文Mac的地址和硬盘ID?,不可思议,之前2.0.5版本是完全没这回事的。


但结合之前的经验,就像用过静态密钥加密一样,万一故意这么做你默认接受了呢,那再回去看看他的隐私政策吧:



IP 地址,操作系统版本算是政策声明需要收集的内容,算合规,设备名称略微擦边,勉强也还能解释得通,但 CPU 型号 / 线程数、内存大小、MAC 地址、磁盘序列号这些硬件标识已经是远远超出声明范围了。


困难总比办法多


什么?你说太坏了?不不不,这可是好事啊,之前两个帖子还顾忌 TOS,很多内容说的很委婉,但现在顾虑就没那么多了。


让我们感谢 Deepseek 老师,deepseek-v4-flash 就能很好的处理和解决这事了(站在巨人的肩膀上),官方不愿意做的E2EE自己做,硬塞的插件把它移除,稍微保护一下自己的数据安全


那么,废话不多,直接端上来吧



NexBrowser-block-forced-update-patch.7z (16.3 KB)


需要声明:该 patch 系 AI 所做,仅供交流学习使用,需要自配运行环境,不保证所有功能稳定可用,不排除厂商针对性对抗、封号或采取其他措施的可能。


最后,祝大家熬夜不秃头,天天开心,永远不死!

最新回复 (9)
  • 照我满怀冰雪 08-28 16:38
    1

    这软件简直神了,反正我是马不停蹄赶紧迁移了

  • 派大星 08-28 16:39
    2

    这个我当时抽奖中奖了,私聊之后到现在还没兑奖,不过也没什么用就没继续找他

  • 林语尘 08-28 16:39
    3

    绷不住了,下午刚刷到前面给你装沉浸式翻译的插件

    没想到就这么一阵子又刷到这新帖了

  • 楼主 08-28 16:45
    4

    虽然但是,把问题暴露出来,不管是官方解决了还是自己想办法解决了,总是要好一些的。


    谁知道选品选的其他家指纹浏览器有没有做这些事或更恶心呢 ovo


    再不济,你让 AI 帮你仿照它启动器拉起的方式,写一个离线拉起指纹窗口的小工具也不是不行

  • 照我满怀冰雪 08-28 16:46
    5

    支持正义执行,只是对于我来说实在是怕了,迁移走了估计没这么多事了,这厂商也不知道在想什么,不是拿这个数据就是拿那个数据,好好做生意不行吗

  • ggyy2008 08-28 17:01
    6

    吓得我连滚带爬的卸载了,谢谢老哥

  • DisplayKing 08-28 17:12
    7

    没听过这个浏览器 哪个野人开发的? ^-^

  • vextuber 08-28 17:12
    8

    感谢佬友的继续曝光,上次佬发帖子的时候我就卸载了。

  • Genshins 08-28 18:06
    9

    这种指纹国产软件都在收集,已经算不上什么隐私了

* 帖子来源Linux.do
返回