Browsers 板


LINE

※ 引述《Toge (To Valhalla!)》之铭言: : 推荐用uBlock Origin来挡 : uBlock Origin工具列图示点下去有个齿轮图示按钮 : 点下去进入设定画面这样设定: : 1. 第一页勾选 I am an advanced user : https://imgur.com/QetqLOi.jpg
: 2. 第二页除了第三个选项,其余全部勾选 : https://imgur.com/wtxLcUR.jpg
: 3. 回到网站画面点工具列图示,这边需要讲解一下,UI写得有点简陋= = : https://imgur.com/3hwwiuy.jpg
补充一下,上面的 1. 基本上是为了 3., 如果有人只想设定 2. 而不想设定 3.,可以略过 1.。 : 如果你不想了解这UI的话 : 只要把3rd-party scripts和frames设成左边红色就好 : (如图,但上面的3rd-party不要动) : 大部分的网页开出来应该都会正常 : 但Coinhive应该都会挡掉 : 记得!!改完了之後左上角有个锁头的图案 : 那是存档的按钮,要记得按!不然重开浏览器就没了 ...(中间恕删) : 弄完了以後 : 你会发现什麽弹出式视窗啦 : 什麽全萤幕提示啦 : 广告图片和gif啦 : 一切看不到的tracking和恶意套件啦 : 这些平常没办法挡的全部都挡掉了 : 而且网站读取速度也会变快喔 : 当然这需要一点耐心去设定就是了..... : 手机版的Fx和GC也可以喔 uBlock 功能的确非常强大, 而做以上设定也的确可以挡掉非常多东西、让网页快很多。 不过有一点提醒大家, 副作用并没有 Toge 讲的那麽小, 上述设定足以让非常、非常多网页运作不正常。 我简单说明原理: 把 3rd-party (第三方)@改成红色, 表示要阻挡所有来自与目前网站不同网域的图片, 只有同一网站的图片才允许载入。 很不幸地,以部落格文章为例, 部落客的图片常常是放在图床, 以最知名的 Blogger 来说, 一个位於 xxx.blogspot.tw 的部落格, 其图片如果是放在 Google 相簿,网域可能是 1.bp.blogspot.com, 於是你会看到部落格充满了缺图。 又如 PTT 使用者常贴 imgur 的图, 由於 web 版 PTT 的网域是 webptt.com/cn.aspx?n=, 而 imgur 的网域是 imgur.com, 所以你上 web ptt 也会看到一堆缺图。 第三方图片基本上不太会带来安全风险, 顶多是广告,而广告可以订阅其他广告阻挡规则去挡, 虽然挡不住全部,但至少比较不会影响网页正常运作, 我个人不建议把这项改成红色3rd-party-script (第三方脚本) 如果改成红色, 表示要阻挡所有来自与目前网站不同网域的 javascript。 绝大多数的恶意程式码是透过第三方 javascript 插入及执行, 因此这个设定确实可以去除很多安全风险。 不过副作用也是不少, 因为非常多网站在自己的 javascript 常会用到第三方框架, 比如 jQuery 通常会向 ajax.googleapis.com 取得, 这当然也是和原站台不同网域。 如果你把第三方脚本封锁,那些框架就无法载入, 网站原本的程式码没了第三方框架也会完全无法运作, 於是你会发现很多网站功能无法运作, 比如很多 Blogger 部落客会安装外挂产生最近文章、最新评论等等, 会因此通通无法运作。 其他像网站的流量计数器之类也是依赖第三方脚本, 所以这样设定也会让你常看的网页的作者得不到流量, 至於这是好是坏就见人见智了。 如果对安全性有疑虑,封锁第三方脚本最有机会保护你, 但是这也的确可能让很多网站的正常功能无法运作, 而且脚本无法运作不像图片那麽明显可见, 你可能不太容易搞清楚是网站本来就这样还是你的阻挡规则导致。 3rd-party-frame (第三方框架) 如果改成红色, 表示要阻挡所有来自与目前网站不同网域的 frame 或 iframe。 frame 现在已经极少使用, 而 iframe 常用於像是 嵌入 Youtube 影片、Disqus 讨论区或脸书留言外挂, 或外挂脸书按赞、分享至 XXX 按钮等等。 如果你勾了,这些外挂的东西都会消失。 现在大多数浏览器会实施同源政策, 第三方 frame 不太有能力造成安全风险(9/28补充:请见以下讨论), 顶多是可能有烦人的广告, 但这一样能透过订阅广告阻挡规则去挡。 但话说回来,那些外挂按钮或留言板也未必有那麽重要, 要不要这样设定就见仁见智了。 当然,有经验的使用者还是可以针对需要正常运作的网站设定成开放。 比如把 ajax.googleapis.com、youtube 等加入白名单放行, 或针对你需要的站台特别放行, 做法其实不难,就是在无法正常运作的网页把右边设成灰色或绿色, 但是这些都需要经验,需要对网页运作有相当了解, 不懂的人根本不知道需要把谁加入白名单、应该设灰色或绿色, 它会被 uBlock 作者称之为进阶设定不是没有原因的。 总之,除非你懂或打算现在开始学习, 并且有心理准备、也愿意花时间针对未来可能运作不正常的网页除错, 否则做这些设定前还是三思。 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 36.227.217.175
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Browsers/M.1506529108.A.F2A.html
1F:推 t7yang: 这个观念在用 uMatrix 看得更清楚,因为是矩阵式 09/28 00:44
2F:→ t7yang: 不过就像原PO讲,挡掉第三方会让绝大多数网站运作不正常 09/28 00:45
3F:→ t7yang: 所以用 uBO 加上规则订阅是相对简单入手的。 09/28 00:46
4F:推 Toge: 当然这是比较暴力的方法,但其实试过很多网站, 09/28 06:24
5F:→ Toge: ajax.googleapis.com也不是每个网站都会有影响,所以我才会 09/28 06:32
6F:→ Toge: 建议要测试,以不影响网站浏览体验为准。套件的说明文件也 09/28 06:32
7F:→ Toge: 说了「minimal set of rules to ensure web pages render p 09/28 06:32
8F:→ Toge: roperly」 09/28 06:32
9F:推 Toge: 不过感谢详细补充 09/28 06:44
10F:推 Toge: 另外补充一点,同源政策目前object和ajax都已采用没错,但 09/28 06:50
11F:→ Toge: iframe还是有开放,只要被嵌入的没有阻挡跨网域嵌入的话 09/28 06:53
12F:→ Toge: 因此开放iframe还是有相当风险存在的 09/28 06:53
好像不是这样欸XD 参考维基的说明: https://en.wikipedia.org/wiki/Same-origin_policy 就我的理解,同源政策是指: A网域的网页中的脚本(javascript;可以来自A网域本身或内嵌第三方的) 尝试存取被该网页内嵌的来自不同网域的资源会受到限制, 比如无法发送 XMLHttpRequest (AJAX) 请求、 无法存取不同网域的框架页的 DOM、window、location 等等。 至於 object... 首先,至少我目前测试 Firefox 55.*, A网域的网页是可以用 <object> 嵌入来自B网域的物件而不受限制; 其次,假使真的有这种限制,那也不叫同源政策, 而是叫做内容安全政策(content security policy)。 内容安全政策是指,A网域的网页藉由一些设定, 控制网页中的各种内嵌元素可以来自哪些网域, 若网域不在允许之列就禁止载入。 如果A网站(网域)A的X网页以 iframe 内嵌了B网站的Y网页, 假如没有同源政策, Y可以用脚本读取X的使用者资料,比如 cookie 或 localStorage, 传送到某个地方给骇客接受,骇客有了使用者在A网站的 cookie, 就可以伪造成该使用者登入A网站(不过A网站如有做好安全措施还是有机会挡下), 然後窃取里面的个资, 如果这使用者是A网站的管理员,那骇客就可以控制整个A网站; 或者Y网页可以用脚本修改X网页的内容, 比如加上钓鱼连结或显示各种假资讯等等。 相对的,在有同源政策之下, Y网页无法窃取X网页的资讯,也无法修改X网页的内容, 基本上很难做什麽攻击。 不过严格来说,被嵌入的Y网页的确还是有可能做一些坏事, 比如自动下载恶意的可执行程式(不过使用者不按执行还是没用), 或者Y网页可能把自己布置成很像脸书的介面, 伪造理由诈骗使用者输入脸书密码、生日、电邮等资讯(也就是网路钓鱼), 所以内嵌第三方框架页的确不是100%无风险。 总体而言,安全性是第三方图片>第三方框架页>第三方脚本。
13F:→ bajiqa: 按照该设定,youtube就不会自动播放影片,变成一直转圈 09/28 08:44
对欸,内嵌 Youtube 影片出不来比留言版不显示有感多了XD 感谢分享。借我补上。
14F:推 Toge: 可以将googlevideo.com设成灰色 09/28 10:06
15F:推 jimshow2001: 我是用 scriptblock 09/28 10:38
ScriptBlock 的所有功能都可以被 uBlock Origin 取代, 除非根本不使用 uBO 的功能,我觉得不太有必要多安装一个套件。 ※ 编辑: danny0838 (1.164.19.182), 09/28/2017 11:58:14 ※ 编辑: danny0838 (1.164.19.182), 09/28/2017 12:01:54
16F:推 Toge: 了解,感谢详细分析! 09/28 15:57
17F:推 stucode: 推分析。 09/28 18:24
18F:推 goldie: 感谢如此深入浅出易懂的解说,解了长久使用的困惑。 09/30 15:44







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP