2026年4月23日,网络安全研究人员发现了一个影响所有基于 Firefox 内核浏览器的严重隐私漏洞。
同一个基于 Firefox 内核浏览器进程里,所有网站都能看到完全相同的 IndexedDB 数据库排列顺序,这个顺序跨刷新、跨私密窗口都不变,只有重启浏览器才会变,因此可以用来跨网站跟踪用户。
这个漏洞允许网站通过一个看似无害的浏览器 API,生成一个唯一且稳定的进程级标识符,从而在用户不知情的情况下跨网站追踪其活动。
你以为开无痕 / 私密窗口就没人知道了?没用。同一个浏览器进程里,所有私密窗口共享同一个指纹。
删 Cookie、清缓存、关闭所有私密窗口都没用。只有彻底重启浏览器,指纹才会变一次。
Firefox (Windows) \Users{USERNAME}\AppData\Roaming\Mozilla\Firefox\Profiles{PROFILE_NAME}\storage\default
每个sqlite,sqlite3文件代表一个indexeddb。
使用恢复软件看文件,查看文件时间,未关闭FirefoxTor,Browser的时间段内创建多于三个indexeddb就是不正常的,因为现在网站的indexeddb存储量都不超过0.
但也不排除,据说复杂的网站会存储很多个(至少我没有遇到够)。