TechRadar于2026年10月9日刊文称,Jscrambler安全研究负责人审查欧美14家金融服务网站后发现,开户、按揭和贷款申请流程中嵌入的跟踪与个性化脚本向第三方发送联系信息、金融意图和设备指纹,其中9家网站这样做时没有有效的同意选择。
审查发现的失败分三类。第一类是在cookie横幅尚未得到回答前,跟踪标签已经触发,涉及财富管理、投资银行和支付提供商网站;依据欧盟ePrivacy指令,在设备上存储或读取信息前必须取得同意,因此这类行为没有合法基础。
第二类是用户明确拒绝cookie后跟踪仍在继续。在一家网站,Google Ads和DoubleClick仍在请求URL中收到用户的哈希邮箱,并与“同意被拒绝”信号一同出现,意味着拒绝被记录后又被忽略。
第三类是金融具体信息无论同意状态都发生泄露。一次个人信贷申请中,2500欧元贷款金额、12个月期限和保险选择被发送给Google Analytics;在葡萄牙一家银行,客户姓名、年龄和税号在开户时以Base64编码文本经请求URL发送给Evergage。
在荷兰一家银行网站,第一方脚本把浏览器指纹与对127.0.0.1端口7070和5938的图片请求结合,这两个端口与AnyDesk和TeamViewer相关,实际是在检查访问者设备上是否运行远程访问软件。
对于责任归属,Meta和TikTok此前在回应同类研究时都把网站运营方视为控制数据收集的一方。Meta提到隐私控制措施和禁止共享敏感数据的政策;TikTok表示广告主决定发送哪些事件和参数,它只接收合作伙伴有意配置的内容。但Meta Pixel的Automatic Advanced Matching功能默认开启,会捕获并哈希联系表单数据,网站所有者无需另行配置。银行工程师添加标准跟踪代码片段,并非选择把按揭申请人的哈希邮箱和电话号码发送给Meta,而是像素默认这样做。
这不免除银行自身的责任。银行选择部署哪些供应商,在客户面前放置同意横幅,并发布本应列出每个接收数据实体的cookie政策。平台提供最大化数据捕获的默认设置,银行则把这些默认设置部署到最敏感的流程中,却没有验证其运行时实际行为。
这既是合规问题,也是运营问题。在欧盟,未受管理的第三方脚本涉及GDPR和ePrivacy的同意要求;受监管金融实体还涉及DORA的第三方风险和运营韧性规则,PSD2对支付流程另有安全义务。在美国,机构承担Gramm-Leach-Bliley Act保障规则下的义务,并日益受到CCPA/CPRA等州法约束。
修复应从验证运行时行为开始。需要验证脚本在实时开户、按揭、贷款和模拟页面上的实际行为,因为这些页面持有最高价值数据,检查不能止于首页,并警惕标签收集超出最初设置范围的数据。安全团队还应能阻止第三方脚本读取敏感表单字段和未经授权的数据传输,包括把标识符和金融细节藏在请求URL而非请求体中的手法。同意也应在实践中生效:拒绝应阻止数据离开浏览器,而不是仅记录为拒绝信号,同时跟踪调用照常触发。