2026年4月23日,网络安全研究人员发现了一个影响所有基于 Firefox 内核浏览器的严重隐私漏洞。
同一个基于 Firefox 内核浏览器进程里,所有网站都能看到完全相同的 IndexedDB 数据库排列顺序,这个顺序跨刷新、跨私密窗口都不变,只有重启浏览器才会变,因此可以用来跨网站跟踪用户。
这个漏洞允许网站通过一个看似无害的浏览器 API,生成一个唯一且稳定的进程级标识符,从而在用户不知情的情况下跨网站追踪其活动。
你以为开无痕 / 私密窗口就没人知道了?没用。同一个浏览器进程里,所有私密窗口共享同一个指纹。
删 Cookie、清缓存、关闭所有私密窗口都没用。只有彻底重启浏览器,指纹才会变一次。
Firefox (Linux) 快照的路径/.mozilla/firefox/{PROFILE}/storage/default/{origin}/idb/
TorBrowser (Linux) 快照的路径/.mozilla/torbrowser/TorBrowser/Data/Browser/profile.default/storage/default/{origin}/idb/
每个sqlite,sqlite3文件代表一个indexeddb。
我猜测 btrfs用户无意中保存了许多indexeddb的快照,查看时间,未关闭Tor Browser的时间段内创建多于三个indexeddb就是不正常的,因为现在网站的indexeddb存储量都不超过0.
但也不排除,据说复杂的网站会存储很多个(至少我没有遇到够)。