碎碎念:这东西能写到第三个帖子我是没想到的。
前情提要:
[!note]+ 快速了解
NexBrowser指纹浏览器 在 v2.0.5 版本观察到 除了密码同步之外,其余的同步开关形同虚设。在用户明确关闭同步的情况下,依然会将书签、历史记录、Cookie、会话状态以及 IndexedDB 等敏感隐私数据使用固定的对称加密密钥打包上传到云端服务器。
更新
2026.08.07
根据还在使用该浏览器的其他用户反馈,目前已强制更新至版本 v2.0.7,…
https://linux.do/t/topic/2653802
故事的起因是
现在开始强制安装这个了Bitwarden
新版本卸载了关闭窗口再打开还是会出现在插件列表
好久没打开这东西了,之前帖子官方的回复似乎还是挺诚恳的(大概?),那看看现在是什么样子吧,然后,就有了今天的故事。不要急,先来看看插件安装的事。
之前的插件似乎不叫 Bitwarden 这个名字,打开插件目录,看到插件版本 v1.0.20.1,嗯,没有必要继续看下去了吧,大概率是用开源的内容改出来的,并不是真的Bitwarden。在旧版本中,通过请求 system_client_update 接口获取远端下发的下载数据。
那么这次理所当然的开着抓包,然后看看通讯内容
没什么好看的,直接看结论吧
{
"code": 0,
"msg": "成功",
"data": {
"client": null,
"forward": {
"id": 15114,
"type": "FORWARD",
"os": "Windows",
"version": "1.13.14",
"url": "https://oss.nexbrowser.net/app/Windows/forward/forward-1.13.14.zip?1787835540768,https://oss.nexbrowser.cn/app/Windows/forward/forward-1.13.14.zip?1787835540768",
"title": "sing-box",
"desc": "sing-box",
"musted": "ON",
"createdAt": "2026-06-11 18:58:00",
"updatedAt": "2026-07-30 23:12:43"
},
"resource": {
"id": 15139,
"type": "RESOURCE",
"os": "Windows",
"version": "2.0.10",
"url": "https://oss.nexbrowser.net/app/Windows/renderer/renderer-full-2.0.10.tar.br?1787835540768,https://oss.nexbrowser.cn/app/Windows/renderer/renderer-full-2.0.10.tar.br?1787835540768",
"title": "资源更新",
"desc": "优化内核语言",
"musted": "ON",
"createdAt": "2026-08-26 23:12:07",
"updatedAt": "2026-08-26 23:18:15"
},
"cores": [{
"id": 15133,
"type": "CORE",
"os": "Windows",
"version": "151",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/151.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/151.7z?1787835540768",
"title": "内核",
"desc": "更新151内核",
"musted": "ON",
"createdAt": "2026-08-24 19:05:51",
"updatedAt": "2026-08-24 19:05:51"
}, {
"id": 15117,
"type": "CORE",
"os": "Windows",
"version": "150",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/150.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/150.7z?1787835540768",
"title": "内核",
"desc": "更新150内核",
"musted": "OFF",
"createdAt": "2026-07-24 00:05:09",
"updatedAt": "2026-07-30 23:09:31"
}, {
"id": 15116,
"type": "CORE",
"os": "Windows",
"version": "148",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/148.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/148.7z?1787835540768",
"title": "内核",
"desc": "新增支持148内核\n优化指纹字体",
"musted": "OFF",
"createdAt": "2026-07-13 21:34:16",
"updatedAt": "2026-07-30 23:09:39"
}, {
"id": 1,
"type": "CORE",
"os": "Windows",
"version": "146",
"url": "https://oss.nexbrowser.net/app/Windows/core/chrome/146.7z?1787835540768,https://oss.nexbrowser.cn/app/Windows/core/chrome/146.7z?1787835540768",
"title": "内核",
"desc": "内核版本146",
"musted": "ON",
"createdAt": "2026-01-28 11:52:59",
"updatedAt": "2026-07-30 23:09:49"
}],
"plugins": []
}
}
结论是:没有下发任何类型是插件的安装项。那么插件就是附加在安装包或其他内容里的了,关于这一点,实在没有什么兴趣去研究到底是从哪里安装的,因为看到了更感兴趣的东西,也就是这个帖子的正题,不过在软件的日志文件中有这么一项很有意思:[plugin-update] local version { source: 'bundled', version: '1.0.20', count: 1 }。
未经用户许可且未告知用户情况下收集用户设备敏感数据
在通讯数据中看到了这么一个请求(部分数据脱敏打码,稍稍格式化了一下json,方便查看)
POST https://api.nexbrowser.net/user_device_save HTTP/1.1
Host: api.nexbrowser.net
Connection: keep-alive
Content-Length: 366
language: zh-CN
X-Request-Id: *******
sec-ch-ua-platform: "Windows"
sec-ch-ua: "Not(A:Brand";v="8", "Chromium";v="144"
sec-ch-ua-mobile: ?0
appVersion: 2.0.10
source: app
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) NexBrowser/2.0.10 Chrome/144.0.7559.236 Electron/40.8.3 Safari/537.36
Accept: application/json, text/plain, */*
Content-Type: application/json
device-name: DESKTOP-*******
os: win
token: *******
Origin: http://127.0.0.1:45535
Sec-Fetch-Site: cross-site
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: http://127.0.0.1:45535/
Accept-Encoding: gzip, deflate, br, zstd
Accept-Language: zh-CN
{
"item": {
"id": "*******",
"userId": "*******",
"name": "DESKTOP-*******",
"cpu": "13th Gen Intel(R) Core(TM) i5-13400F",
"cpuThread": 16,
"ram": 32,
"mac": "*******",
"diskId": "*******.",
"clientVersion": "2.0.10",
"clientCoreVersion": "[151,150,148,146]",
"clientResourcesVersion": "2.0.10",
"osType": "Windows",
"osVersion": "10.0",
"osLanguage": "zh-CN"
}
}
请求的响应把关键设备信息 echo 了回来,这里的数据包括了什么呢,设备名,CPU型号,内存大小,Mac地址,硬盘 ID等。
在包括这个请求的 API 请求的请求头中,都包含了 device-name: DESKTOP-******* 一项,成过实现用户、设备的绑定。
什么软件需要收集用户明文Mac的地址和硬盘ID?,不可思议,之前2.0.5版本是完全没这回事的。
但结合之前的经验,就像用过静态密钥加密一样,万一故意这么做你默认接受了呢,那再回去看看他的隐私政策吧:

IP 地址,操作系统版本算是政策声明需要收集的内容,算合规,设备名称略微擦边,勉强也还能解释得通,但 CPU 型号 / 线程数、内存大小、MAC 地址、磁盘序列号这些硬件标识已经是远远超出声明范围了。
困难总比办法多
什么?你说太坏了?不不不,这可是好事啊,之前两个帖子还顾忌 TOS,很多内容说的很委婉,但现在顾虑就没那么多了。
让我们感谢 Deepseek 老师,deepseek-v4-flash 就能很好的处理和解决这事了(站在巨人的肩膀上),官方不愿意做的E2EE自己做,硬塞的插件把它移除,稍微保护一下自己的数据安全。
那么,废话不多,直接端上来吧

NexBrowser-block-forced-update-patch.7z (16.3 KB)
需要声明:该 patch 系 AI 所做,仅供交流学习使用,需要自配运行环境,不保证所有功能稳定可用,不排除厂商针对性对抗、封号或采取其他措施的可能。
最后,祝大家熬夜不秃头,天天开心,永远不死!