术语表
Cookie 注入
把一份保存好的 Cookie 写进一个全新的浏览器环境,让它一打开就已经是登录状态,无需输入密码(cookie injection)。
也称:会话导入, Cookie 导入。
Cookie 注入,是在浏览器环境访问任何网址之前,先把此前保存的一份 Cookie 载入进去,于是它访问的网站看到的是一个已建立的会话,环境一打开就是登录状态。它之所以有效,是因为会话 Cookie 就是认证的凭据:密码产生了它,此后网站检查的是这个 Cookie 而不是密码——这也是为什么刷新一次页面通常不会再问一遍第二因素。
这个性质是双向的,值得说得直白些。用在你自己的会话上,它去掉了这一行最糟糕的习惯:当班的人不需要被告知密码、也不需要把双因素验证码收到自己手机上,就能打开账号。用在别人被盗的 Cookie 上,它就是会话劫持,无论那些 Cookie 是怎么拿到的,都属于未经授权的访问。防守一侧的推论是:保存下来的会话必须和密码一样对待,因为它值同样的价钱。在 Argus 里,一份保存好的会话就是一个Cookie 集:存在你的工作区里,可以分配给任意环境,并在启动时注入会话。
术语表里的更多条目
无头浏览器
在没有可见窗口的情况下运行的真实浏览器引擎,通常受自动化驱动。大批量跑起来便宜,也越来越容易被网站认出来(headless browser)。
无浏览器采集
用普通 HTTP 直接向网站自己的列表接口取数,全程不启动浏览器——快、便宜,且只在数据本就结构化的地方可行(browserless collection)。
验证码代解
把一次挑战交给第三方服务去作答。偶尔有用,但远不能替代「不触发这次挑战」(CAPTCHA solving)。
时区与地理位置伪装
让浏览器报出与会话自称所在地相符的时钟——有时还有坐标——而不是机器实际所在地的(timezone spoofing)。
防关联浏览器
为了在一台机器上运行多个彼此独立的身份而造的浏览器,每个身份都有自己的存储、自己的设备特征和自己的网络出口(anti-detect browser)。
浏览器指纹
网页能在几毫秒内、无需授权就读到的一组浏览器与机器属性,合在一起足以认出这台设备(browser fingerprint)。
所有条目都列在术语表索引上。