
引言
你访问的每一个网站都会以称为 Cookie 的小文件的形式留下数字足迹。这些 Cookie 帮助网站把你识别为已通过身份验证并已登录的用户,并保存你的偏好设置,例如所选语言、购物车中的商品以及浏览历史。然而,大多数网站管理员并不清楚自己网站上究竟有哪些 Cookie 和跟踪脚本在运行。这可能使他们面临法律风险,因为 GDPR、CCPA 以及印度新出台的 DPDPA 等法律都要求网站所有者详细掌握网站上所使用的 Cookie 和跟踪器。
Cookie 扫描可以帮助你识别网站上所有处于活动状态的 Cookie 和跟踪器。除此之外,它还会提供一份详细清单,说明每个 Cookie 的用途、由谁使用,以及它是否在用户同意之前就已处于活动状态。任何网站管理员都必须定期执行 Cookie 扫描,以确保不会因网站上未经授权的数据收集而面临法律问题。
什么是 Cookie 扫描,它是如何工作的?
Cookie 扫描是对网站进行的一种自动化扫描,它模拟浏览器打开页面的过程,收集所触发的每一个 Cookie、跟踪器、像素和脚本。
扫描的工作方式:
- 扫描工具会逐一遍历你的所有网页。
- 它在浏览器中观察页面加载过程,模拟普通浏览器的行为。
- 过程中设置的所有 Cookie 都会被收集,并按域名、过期时间和用途进行归类。
- 工具会检测包含第三方跟踪器、像素或任何其他分析代码的脚本。
- 所有这些都会被归入必要、功能、分析、营销等类别。
有些 Cookie 扫描工具会自动遍历站点上的所有页面,而另一些则要求你逐个输入网址。无论哪种方式,结果都能让你准确了解网站的后台活动。
使用过 Cookie 扫描器的网站所有者常常表示,他们对结果感到意外甚至震惊。跟踪像素、嵌入式视频和营销小组件中可能包含数十个原本看不见的第三方脚本。
为什么 Cookie 审计很重要?
出于以下三个原因,Cookie 审计十分必要:
法律合规 各国现行的数据保护和隐私法律都要求向访问者提供网站使用跟踪工具的相关信息。此外,还必须满足就非必要 Cookie 和必要 Cookie 取得同意的要求。未能作出必要披露并取得同意,可能招致处罚和用户投诉。根据访问者所在地的不同,这可能涉及 GDPR、CCPA 和 DPDPA 等隐私法律。
信任 用户高度关注隐私,不希望自己的个人数据在未经同意的情况下被收集和使用。披露隐私信息能够建立信任,反之,缺乏披露则可能让用户失去信心。
网站性能 审计可能会发现被遗弃的标签,也就是工具停用后仍留在网站上的代码片段。这类标签会拖慢网页加载速度,因此删除它们有助于提升性能。
以下是关键要点的浓缩版本:
| 风险领域 | 不做审计会发生什么 |
|---|---|
| 法律风险 | 罚款、警告函、监管投诉 |
| 访问者信任 | 访问者感到自己在未经许可的情况下被跟踪 |
| 同意的准确性 | 你的横幅与实际活动不相符 |
| 网站速度 | 闲置的脚本和跟踪文件拖慢页面 |
| 供应商风险 | 第三方脚本设置了你从未批准的跟踪数据 |
只有进行独立的网站安全审计,才能确切知道你的网站上正在发生什么。
延伸阅读:什么是 Cookie 合规?完整指南
如何扫描你网站上的 Cookie
执行审计并不需要花费太多精力。所有操作都经过简化,几乎任何网站所有者都能完成。
以下是扫描网站 Cookie 和跟踪器的七个步骤:
- 确定扫描方式 有多款免费扫描器可供选择,包括浏览器扩展或在线扫描器。这些扫描器要么使用免费 API,要么借助浏览器的开发者工具。最简单的方案是使用无需注册账户的免费扫描器。例如,ConsentX 工具提供免费的 Cookie 与跟踪器扫描器,可分析网站的公开页面,检测出所有在取得同意之前就已激活的触发器。
- 从首页开始扫描,因为首页上的第三方脚本数量最多。
- 继续扫描网站的主要页面,包括结账页面、联系表单、博客文章和落地页。不同页面可能包含首页上没有的其他脚本和技术。
- 下一步是查看网站上收集的 Cookie 和数据清单。在大多数扫描器中,这些信息以表格形式呈现,包含类别、Cookie 名称、域名和过期时间等列。此时需要把 Cookie 和跟踪器划分成类别,并标记出所有属于网站自身域名的条目。这些信息还能帮助他们检查自身的 Cookie 做法是否符合适用的隐私法律,例如 GDPR、CCPA 和 DPDPA。
- 网站所有者应当关注触发时机,也就是脚本被触发的确切时刻。这一步常常被遗漏或执行不当,从而导致额外的 Cookie 和跟踪器。网站所有者应当核实,所有不提供必要服务的 Cookie 和跟踪器在页面加载之前都处于非活动状态。
- 第六步是汇总网站上检测到的所有 Cookie 和跟踪器的信息。这些数据将用于编写隐私政策并配置网站的同意解决方案。所有条目都应包含说明、类别和来源(第一方或第三方)。
- 由于插件、广告和各种第三方模块随时可能引入新的 Cookie 和跟踪器,扫描应当成为一项常规流程。有些改动甚至可能在网站管理员毫不知情的情况下被引入。
扫描网站 Cookie 的 10 种有效方法

执行这种扫描的方法不止一种。以下是值得了解的 10 种方法。
| 方法 | 作用 |
|---|---|
| 免费在线 Cookie 扫描器 | ConsentX Cookie 扫描器之类的工具会检查你的公开页面并列出正在运行的内容,无需注册账户。 |
| 浏览器开发者工具 | 所有现代浏览器都允许你通过内置检查器直接查看已存储的数据 |
| 浏览器扩展 | 检查器类扩展会在你浏览时以简单易读的格式显示有哪些内容被设置 |
| 自动化站点爬虫 | 这类工具逐页扫描你的整个网站,并建立完整的清单 |
| 同意管理平台(CMP)扫描 | 包括 ConsentX 在内的许多 CMP 都在同意配置流程中内置了扫描功能 |
| 手动页面检查 | 对于小型网站,你可以逐页打开并手动检查存储了哪些内容 |
| 网络流量监控 | 监视网络请求的工具可以揭示由后台加载的脚本所设置的数据 |
| 标签管理器审计 | 如果你使用 Google 跟踪代码管理器,查看标签可以看出哪些可能在设置跟踪数据 |
| 第三方供应商审查 | 向每一家供应商和插件提供方询问,他们的代码会在你的页面上设置什么 |
| 定期计划扫描 | 设置每周或每月的自动扫描,让新的跟踪器无法悄悄溜过 |
把其中两三种方法结合起来最为理想,因为扫描工具只能找出存在什么,而手动检查有助于理解它为什么会在那里。
扫描网站 Cookie 的不同方法

并非所有扫描方法都同样有效。下面来看看不同的做法,以及分别适合什么场景。
| 方法 | 最适合 | 投入程度 |
|---|---|---|
| 免费在线扫描器 | 快速初步查看任何网站 | 低 |
| 浏览器开发者工具 | 详细检查单个页面 | 低 |
| 全站爬虫 | 页面众多的大型网站 | 中 |
| CMP 集成扫描 | 持续的同意管理 | 中 |
| 手动检查 | 小型网站、一次性检查 | 高 |
| 网络流量工具 | 调试棘手的跟踪脚本 | 高 |
对任何企业而言,自动化扫描都是最快的方法,它能处理数十甚至数百个页面,并找出此前根本没有想到的跟踪器。它非常适合拥有大型网站的电商、SaaS 或内容发布方。
手动扫描同样有其用武之地。当你需要研究某个特定跟踪器的工作方式,或排查某个页面上的同意问题时,就需要手动扫描。
由同意平台提供的持续扫描是大多数企业正在采用的做法。它既能检测跟踪器,又能执行同意,并通过 ConsentX 这样的专用解决方案来实现。
如何审阅 Cookie 扫描结果并采取行动
发现跟踪活动只完成了一半工作,另一半是知道如何处理这些信息。接下来应当这样做。
对你发现的每一个 Cookie 进行归类。大多数审计都会采用以下四个类别的某种变体:
- 必要 网站运行所必需,例如登录会话或购物车。
- 功能 改善使用体验,例如记住语言设置。
- 分析 衡量流量和行为,例如 Google Analytics。
- 营销 用于广告和再营销。
检查是在什么时候征求同意的 必要 Cookie 应当豁免拦截,而其他所有 Cookie 都必须在加载到访问者设备之前取得同意。
删除所有不需要的 Cookie 多年未使用的插件遗留代码,以及已被替换的分析代码,都是 Cookie 扫描中的常见发现。任何没有在实际使用的脚本,都应当连同其跟踪代码一并删除。
更新你的 Cookie 政策 网站上发布的版本应当始终准确反映扫描过程中发现的类别。
更新你的 Cookie 横幅 只应就扫描中发现的内容征求访问者的同意。如果分析或营销代码在取得同意之前就已触发,就需要用预先脚本拦截脚本将其拦截。
重新扫描你的网站 完成更新后,再执行一次扫描,确认一切运行正常。
需要避免的常见 Cookie 审计错误
即使是最细致的团队,在执行这一流程时也可能出错。
以下列出了与网站跟踪审计相关的一些常见错误,务必加以避免。
- 只扫描主页 虽然首页通常是网站上内容最多的单个页面,但其他页面也可能拥有各自独特的脚本和跟踪技术。
- 没有考虑第三方跟踪器 由提供视频、聊天、广告及其他功能的第三方服务所嵌入的 Cookie 和跟踪脚本同样存在。
- 没有认识到这是一个持续的过程 网站会变化,其跟踪技术也会变化,因此审计必须反复进行。
- 没有分析脚本的触发时机 所得到的跟踪器清单并不能说明它们是在用户同意之前还是之后出现在页面上。
- 使用千篇一律的隐私政策 网站上的隐私政策应当反映审计的发现,这意味着它需要量身定制。
- 没有在移动端扫描网站 移动版网站通常使用不同的脚本,可能收集不同的数据。
- 没有扫描子域名 挂在主域名之下的博客、论坛和商店位于各自独立的子域名上,可能需要单独扫描。
- 没有与开发和市场部门沟通 这些部门经常会添加隐私团队并不知情的新标签和脚本。
避开这些陷阱,才能确保网站跟踪审计得到彻底执行,真正改善隐私合规状况,而不只是为了完成任务而走个过场。
开展 Cookie 审计的最佳实践
安排定期的 Cookie 扫描以确保合规,间隔不应超过一个季度或一个月。一次性审计并不够,因为网站在不断更新,新的 Cookie 可能在无人察觉的情况下被添加进来。
为扫描中发现的所有 Cookie 建立一份清单。每当发现新的 Cookie 时都应更新这份清单,其中应包含每个 Cookie 的用途、类别、域名和过期时间等信息。
把必要 Cookie 的数量降到最低,最好的办法是采用预先脚本拦截的方式。这样一来,那些原本为保证网站功能所必需的不受欢迎的 Cookie,只有在用户同意将其存储在自己设备上之后才会被添加。由于网站用户可能分布在世界各地并受不同隐私法律的约束,采用能够识别用户所在地法律的地域感知规则引擎可能会很有帮助。
提醒开发人员和市场团队:任何新的脚本或插件在部署到生产环境之前都需要进行 Cookie 审计。为确保数据的准确性和可靠性,把自动化扫描与审计同手动测试结合起来,并在每次网站更新时刷新扫描结果,可能会很有帮助。
结论
执行 Cookie 扫描不只是一项合规形式。它是你真正了解自己的网站如何处理访问者数据的方式。从简单的开始:扫描关键页面,把发现的内容归入清晰的类别,并让同意横幅和隐私政策与实际情况相符。
把扫描变成一种常规习惯,而不是一次性的活动。ConsentX 这类工具把扫描与同意管理和预先脚本拦截结合在一起,这样你不只是找到 Cookie,还能逐个地区、逐条法律地妥善管控它们。
想让 Cookie 合规变得更简单吗?立即试用 ConsentX。
常见问题
我为什么需要扫描网站上的 Cookie?
扫描网站的 Cookie 可以让你看到都有哪些类型的 Cookie、它们来自哪里以及它们的作用。你还能识别出未知或不必要的 Cookie,并确保你对 Cookie 的使用符合相关规则和法规,例如 GDPR 和 CCPA。
使用 Cookie 有哪些法律要求?
对 Cookie 的要求取决于你的网站托管所在的国家以及所使用的 Cookie 类型。网站所有者必须就非必要 Cookie 的使用告知访问者,并取得他们同意在其设备上存储信息。他们还必须提供有关这些 Cookie 收集哪些数据、如何使用这些数据,以及访问者如何反对使用这些数据的信息。
GDPR 对使用 Cookie 有哪些要求?
根据 GDPR,网站必须取得用户知情且自由作出的同意。网站用户撤回同意应当与给予同意一样容易,并且同意的范围应当清晰明确。同意不得与任何其他信息混杂在一起,网站所有者必须能够证明同意确实已经作出。非必要 Cookie 是指超出法律所规定的必要功能范围的那些 Cookie。对于必要 Cookie,如果它们严格用于提供用户所请求的必要服务,合规程序可以适当放宽。
我可以手动扫描网站上的 Cookie 吗?
可以,借助浏览器的开发者控制台就能手动检查 Cookie。为此,需要打开运行该网站的应用程序,并查看站点的存储或应用程序部分,Cookie 就位于其中。不过,这一过程需要技术知识和时间,而且有可能遗漏存储在网站其他位置的 Cookie。这正是使用自动化工具扫描 Cookie 更为可取的原因。
哪款 Cookie 扫描器最适合网站?
最佳 Cookie 扫描器的选择取决于你的网站规模和所需功能。理想情况下,它不仅应能扫描第一方 Cookie,还应能扫描第三方 Cookie,标明 Cookie 的类别,显示 Cookie 的来源,并指出与 Cookie 相关的合规问题。如果你的网站规模较大,使用自动化扫描器要优于逐个手动分析每一个 Cookie。