Kaspersky:网站在线客服能在你点「发送」前看到你输入的一切——含已删除的草稿

Kaspersky 揭示在线客服的「实时输入预览」功能:坐席能在用户按下发送前看到输入框中的全部内容(含最终删除的草稿);此外会话回放、跟踪像素等也广泛收集行为数据。建议绝不在聊天框输入密码、验证码等敏感信息。

📖 原文翻译与解读。原文:Why live chat agents can read your messages before you hit Send(Kaspersky,2026-07-24)

一、实时输入预览

Kaspersky 指出,几乎每个提供产品或服务的网站都带在线客服组件,其中 实时输入预览(real-time typing view)功能(几乎每个主流客服平台都有,名称各异)使坐席能在用户真正发送前看到输入框中的一切内容——哪怕用户最终决定不发、编辑或整段删除。LiveAgent 等被 40,000+ 企业使用的系统即提供该功能,称其可让坐席「预判问题、更快响应」,但用户往往无从得知网站是否启用。

二、更广泛的追踪

实时输入预览只是冰山一角。网站还普遍收集远超用户想象的数据:除 cookie 外,跟踪像素(web beacon)会话回放(session replay)脚本可记录光标移动、点击、浏览页面与表单输入,帮助公司分析行为、定位摩擦点。理论上为「改善体验」,但实际伴随显著风险:数据是否合法收集、如何存储、是否与第三方共享常语焉不详;更糟的是,若网站分析系统被攻破,攻击者能获取这些数据并重建用户路径用于后续攻击。

三、风险与「退出难」

主要风险在于:用户很少意识到坐席能在发送前读消息;删除文本不代表无人看过草稿;与 cookie 不同,关闭输入预览实际上几乎不可能——多数客服组件不提供该开关。即使读取本身合法,存储与共享条款常模糊,且一旦分析平台被入侵,这些数据即成攻击原料。

四、用户防护建议

绝不在聊天框输入不愿发送的内容:在几乎所有网站上坐席都能实时看到,删除不保证私密;② 把每个网站当作「正在被观看」,留意隐私政策中是否使用分析工具、会话录制或第三方客服;③ 切勿在聊天中分享验证码、密码、手机号等敏感信息;④ 审慎接受 cookie,了解网站收集内容;⑤ 借助 Private Browsing、密码管理器与安全软件降低被追踪与钓鱼风险。对邮件用户同样适用:在网页邮件的在线客服中切忌粘贴账户口令或一次性验证码。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译