关于网站强奸剪切板那点事

2018-01-27 18:02:11 +08:00
 MonoLogueChi

最近手机剪切板经常被强奸,我好像也看到过,有人提问剪切板到底是怎么被强奸的,就简单的写了一篇文章讲述某些网站是怎么强奸你的剪切板的,文章地址是https://www.xxwhite.com/2018/Clipboard.html

我把文章在这里复制了一遍,但是排版什么的可能不太理想,或者想体验一下剪切板是怎么被强奸的,可以去我的博客里看一下,进去之后只要随便点击一下就会被强奸。

最近因为种种原因,经常有网页强奸手机剪切板,今天我们就来探究一下,这些网页究竟是怎么强奸你的剪切板的。

起因

事情的起因其实很奇怪,我昨天晚上去查资料的时候,无意中发现我的剪切板被强奸的,所以就仔细研究了一下这个东西。

本来我对 JS 也是一窍不通,这是我第二次写 JS 脚本,上一次是写那个跳转页面。如果本文有什么错误,欢迎大佬指正。

先说一下我访问的网页,菜鸟教程手机版https://m.runoob.com/

发现剪切板被强奸之后,我就去下载了一个剪切板监控插件https://www.coolapk.com/apk/com.chili.ClipboardManager

然后找到了一点线索

这里说明一下,显示的操作应用时系统 web 内核,其实时 via 调用了系统 web 内核,而这个复制操作又是在 via 浏览器中执行的,所以会提示 web 内核访问了剪切板。

原理解析

好了,元凶找到了,我们就要看看他是怎么作案的,手机浏览器调试不太方便,我就等到第二天到电脑上来看看。

首先打开网页,然后打开调试工具,然后重新刷新一下网页看看。

看看我找到了什么,果然是通过 JS 实现的

这个 clipboard.min.js 就是用于实现复制文本到剪切板的,而且兼容性非常好。

好了,既然知道是怎么作案的,那就再往深了查一点,咱们看看 index.html 里都写了什么。

先把网页复制出来,然后搜索clipboard,找到相关的线索。

简单解释一下,他先通过https://m.runoob.com/api/codexx.php这个接口获取数据,你们有兴趣的可以自己去看一下,这个时候我得到的是

{"flag":true,"ins_data":"\uffe5Sh7p0Osu3GO\uffe5"}

然后接着往下看,接下来就是改变 body 的 id 和 data-clipboard-text,这两步都是给接下来强奸你的剪切板做准备,然后就是强奸你剪切板的方法咯,再后面就是验证有没有强奸成功。

除此之外,还要判断你是不是移动设备,因为强奸你电脑的剪切板时完全没用的。

验证一下

看到别人剧本写的挺好的,难免想要验证一下,所以自己改了一个剧本

结果:

好了我已经可以成功强奸剪切板了。

附代码

真的写的很丑,基本都是复制粘贴的,不要太在意细节啊

<!doctype html>
<html lang="">
<head>
    <meta charset="utf-8">
    <meta http-equiv="x-ua-compatible" content="ie=edge">
    <title>测试页面</title>
</head>
<body>
<div id="copy" data-clipboard-text="测试剪切板">
    <p>准备强奸
        <br><br><br><br><br><br><br><br><br><br>
        结束</p>
</div>

<script src="https://cdnjs.cat.net/ajax/libs/jquery/3.3.1/jquery.min.js"></script>
<script src="https://cdnjs.cat.net/ajax/libs/clipboard.js/1.7.1/clipboard.min.js"></script>
<script>
     $("body").onclick = copycode();

    function copycode()
    {
        if (/Android|webOS|iPhone|iPad|iPod|BlackBerry|IEMobile|Opera Mini/i.test(navigator.userAgent))
        {
            var clipboard = new Clipboard('#copy');

            clipboard.on('success', function (e)
            {
                alert("复制成功");
            });
            clipboard.on('error', function (e)
            {
                alert("复制失败");
            });
        }
    }

</script>
</body>
</html>

写在后面的

我很负责任的告诉你,当你看到这里时,你的手机剪切板八成已经被我强奸了。如果你对这篇文章感兴趣的话,可以支持我一下哟,点击下方赞赏,请我吃包辣条啥的都行。

附本文所用代码

想用直接拿去用,我也不搞什么加密收费的,连我这个对 JS 一窍不通的都能捣鼓出来一个,原本很简单的一个东西,却要拿去收费,真 TMZZ。

<script src="https://cdnjs.cat.net/ajax/libs/jquery/3.3.1/jquery.min.js"></script>
<script src="https://cdnjs.cat.net/ajax/libs/clipboard.js/1.7.1/clipboard.min.js"></script>
<script>
    $("body").onclick = copycode();
    $("body").attr("id" ,"copy");
    $("body").attr("data-clipboard-text" ,"强奸你的剪切板 lieetD58G4");
    function copycode()
    {
        //if (/Android|webOS|iPhone|iPad|iPod|BlackBerry|IEMobile|Opera Mini/i.test(navigator.userAgent))
        {
            var clipboard = new Clipboard('#copy');
            clipboard.on('success', function (e)
            {
                //alert("复制成功");
            });
            clipboard.on('error', function (e)
            {
                //alert("复制失败");
            });
        }
    }
</script>
26689 次点击
所在节点    JavaScript
70 条回复
MonoLogueChi
2018-01-27 21:44:46 +08:00
@YLGG 这个很早之前就有了,只是昨天晚上突然想捉贼,就折腾了一下

@yangyaofei 浏览器也没办法管啊,毕竟操作剪切板大部分都是正用,除非把浏览器操作剪切板权限直接给禁了,但是这样又会造成更大的麻烦,看看其他人有没有好的想法吧

@geekzu 老哥,把应用操作剪切板权限都给禁了,剪切板不就成摆设了吗,没有剪切板的话,很多地方都会不太方便吧
jason19659
2018-01-27 22:15:50 +08:00
@MonoLogueChi #18 你这种方式做出来最好也就这样了,https://t2t2.cc/test.html
MonoLogueChi
2018-01-27 22:18:04 +08:00
@ke1vin 现在用的比较多的也就是吱口令和淘口令了
iwtbauh
2018-01-27 22:22:07 +08:00
对于 Android 用户其实很简单,只需要用 appops 禁用阿里系 app 读取剪贴板的权限
Fatenana
2018-01-27 22:23:15 +08:00
这菜鸟教程还以为是个不错的入门网站,从书签里删了
MonoLogueChi
2018-01-27 22:36:58 +08:00
@jason19659 并没有正确唤起应用,应该不是浏览器的锅,我也没有设置拦截唤醒
https://s1.ax2x.com/2018/01/27/4EmCJ.png

@Fatenana 菜鸟教程其实还是不错的网站,很适合新手学习和参考,这个应该是淘口令,只是没向用户说明就直接搞这个东西,难免会有一点反感,如果可以加以说明,相信大部分用户还是可以理解的
DOLLOR
2018-01-27 23:04:01 +08:00
应该向浏览器厂商提一个 issue,访问剪贴板前要向用户征得同意。
就像现在的通知( Notification API )和位置( Geolocation API )一样,会弹出提示,用户同意才能使用。
MonoLogueChi
2018-01-27 23:25:29 +08:00
@DOLLOR 大厂的浏览器左右不了发展,不过个人维护的浏览器应该是可以的试一下的,改天去提个 issue 问下作者能不能实现这个功能
opengps
2018-01-28 00:19:12 +08:00
怪不得我经常粘贴东西发现是个红包口令
pandacat
2018-01-28 00:25:50 +08:00
自如安卓 APP 也会这样。。看房后复制一堆莫名的字符串
Flobit
2018-01-28 02:42:24 +08:00
大半夜的看这标题我就进来了。。
lovewilliam
2018-01-28 07:02:50 +08:00
iOS 支付宝 app 一摁开就显示正在从 mac 剪贴板粘贴。。。有人遇到过吗
lslqtz
2018-01-28 07:49:44 +08:00
反正。。
无所谓了,我也不领红包
coolcoffee
2018-01-28 07:52:42 +08:00
iOS 的 Safari 剪切板已经很严格了, 必须要在用户事件里面才会生效,也就是必须用户点击了页面,不可能打开页面自动复制。

但是 Apple 没想到我国国情在此, 半数以上的网页都没有 https
insoxin
2018-01-28 08:03:17 +08:00
刚刚访问了菜鸟教程,然后查看剪贴板没新🌚难道我姿势不对?
insoxin
2018-01-28 08:05:18 +08:00
补充我 UC 浏览器
MonoLogueChi
2018-01-28 08:27:46 +08:00
@insoxin 我刚才也试了一下,发现没有访问剪切板,看了一下接口 m.runoob.com/api/codexx.php 显示{"flag":false,"ins_data":""},原因懂了,flag=false,再去看正文,介绍工作原理那里 if(data.flag),懂了
liwl
2018-01-28 08:59:11 +08:00
还有一个进阶版本,https://www.1iwl.com/zfb/
insoxin
2018-01-28 09:02:08 +08:00
@MonoLogueChi 访问您博客地址剪贴板也没,试了 UC 和 chrome,是不是免疫了😂
hugee
2018-01-28 09:06:43 +08:00
这些人是非常的无耻!感谢楼主曝光

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/426432

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX