DPDPA is now in force in India. Run a free privacy scan on your site. Scan now

研究报告 · 2026

2026 年同意前跟踪报告:同意之前的 Cookie 跟踪 现状

我们的 2026 年同意前跟踪报告分析了 45 个领先的印度及全球网站,衡量用户给出同意之前的 Cookie 跟踪、第三方跟踪器与安全实践。

69%

的网站在获得同意前就触发了跟踪器

45 个站点中有 31 个在用户做出任何选择之前,就在公开首页加载了分析或广告跟踪器。

98%

的网站缺少某项安全响应头

45 个站点中有 44 个至少缺少 CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy 或 Permissions-Policy 中的一项。

12

个 Cookie 在获得同意前被设置(平均值)

在首次加载公开页面时、用户做出同意选择之前即被设置。

17

个第三方域名在获得同意前被请求(平均值)

每个站点在页面加载时请求的不同外部域名数量。

48

/100 平均隐私与跟踪风险评分

xScan-AI 基于跟踪行为、响应头、TLS 与第三方暴露面得出的综合评分。

2026 年同意前跟踪研究的主要发现

同意前跟踪是常态,而非例外

在被扫描的站点中,69%(45 个中的 31 个)在访客做出任何同意选择之前,就在公开首页触发了分析或广告跟踪器。

安全响应头缺失几乎无处不在

在被扫描的站点中,98%(45 个中的 44 个)至少缺少 CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy 或 Permissions-Policy 中的一项。

Cookie 在用户做出任何选择之前就被设置

各站点在首次加载公开页面时平均设置了 12 个 Cookie —— 而此时尚未记录任何同意选择。

页面加载时第三方暴露面完全敞开

在获得同意前,每个站点平均请求了 17 个不同的外部域名,样本整体的综合风险评分平均为 48 分(满分 100 分)。

2026 年同意前跟踪数据说明了什么

为什么仅有 Cookie 横幅无法阻止同意前跟踪

展示 Cookie 横幅与真正拦截非必要跟踪是两回事。大多数展示了横幅的站点,仍会在访客点击任何按钮之前、于首次页面浏览时就触发跟踪器 —— 横幅收集了一个选择,但标签早已运行。根据 GDPR 和印度 DPDPA,非必要跟踪器在获得同意前应保持被拦截状态,这要求脚本本身被真正阻止执行,而不仅仅是弹窗询问一句。

安全响应头与网站隐私风险

几乎每个站点都至少缺少一项标准的安全响应头。这些响应头可抵御点击劫持、XSS 和协议降级攻击,其缺失是基础网站安全投入不足的一个明显信号。

同意前的第三方跟踪器与数据暴露

在获得同意前,每个站点平均请求了 17 个外部域名并设置了十余个 Cookie —— 每一处都可能在没有记录任何选择的情况下让个人数据外流。

同意前跟踪为何关系到 GDPR 与 DPDPA 合规

当非必要 Cookie、分析工具或广告跟踪器在用户做出同意选择之前就加载时,同意前跟踪会带来隐私与合规风险。组织应确保在非必要跟踪开始之前就落实用户的同意偏好,而这正是 脚本预先拦截 ConsentX 同意管理平台 部署中所要实现的目标。

Cookie 同意合规:网站应当检查什么

本次扫描中呈现的规律,指向一份值得您对自己站点逐项核查的清单。

  • 跟踪器拦截。 确认分析与广告标签在用户做出选择之前一直被阻止执行,而不是在首次加载时就触发。 脚本预先拦截 正是落实这一点的机制。
  • 同意收集。 检查横幅是否提供了真实的选择,包括让用户拒绝非必要类别的操作与接受同样便捷。
  • 同意记录。 为每一次决定保存 同意记录与审计证据 ,以便您能够说明当时展示了什么内容、访客又做出了怎样的选择。
  • 第三方脚本。 盘点页面所请求的外部域名,并确认每一个都对应访客已同意的某项目的。
  • 地区隐私要求。 各司法辖区对同意的要求不尽相同,因此请审视您的网站在 GDPR 和印度 DPDPA 下的表现,并覆盖您所服务的各个地区。

使用 ConsentX Cookie 扫描器 ,即可对您自己的页面运行本研究所使用的同一套检查。

研究方法:我们如何衡量同意前跟踪

为衡量同意前跟踪与 Cookie 同意行为,ConsentX 于 2026 年 6 月通过 ConsentX 的 xScan-AI 调用 Cloudflare URL Scanner,分析了 45 个领先的印度及全球网站(涵盖新闻、电商、BFSI、SaaS、旅游与健康行业)的公开首页。对每个站点,我们记录了在任何同意选择之前设置的 Cookie、加载的脚本和请求的第三方域名、响应安全头以及 TLS 配置,并据此推导出 0 至 100 的风险评分。

这是 对 45 个领先站点的指示性快照,并非对整个互联网的统计普查;扫描时的自动化检查仅供参考,不构成法律认定。我们计划在后续更新中扩大样本范围。

检查您的网站是否存在同意前跟踪

免费对您自己的站点运行同一套 xScan-AI 扫描。看看同意之前有哪些内容被触发,以及如何修复。

Frequently asked questions