tampermonkey 中文文档 下载 App

装脚本前的安全判断:六个习惯避开恶意脚本

用户脚本的门槛低——任何人都能发布,浏览器端只有 Tampermonkey 一层把关。装之前过一遍下面六个习惯,绝大多数风险可以提前规避。

习惯一:看来源与口碑

习惯二:读元数据头

安装确认页会展示头部声明(字段含义见元数据头总览),重点核对:

习惯三:代码要么读懂要么别装

脚本本质是可读的文本,几百行以内的脚本值得扫一遍:

习惯四:权限最小化试用

习惯五:信任官方远程黑名单

Tampermonkey 维护一份远程黑名单,收录确认有害的脚本与站点,每条附原因,命中时会有明确提示。看到「脚本被拉黑」提示,第一反应应该是读原因而不是绕过(处理路径见黑名单)。

习惯六:有备份,敢回滚

一个常见误报:「危险软件」警告

Chrome 弹「Danger: Malware Ahead」不必恐慌——官方 FAQ Q301 解释:这通常是脚本头部的 @include 域名被 Google 标记,而 Tampermonkey 加载这些站点的网站图标用于列表展示所致,不代表 Tampermonkey 或脚本真的在传播恶意程序。官方给的解法:设置里把 Favicon Service 换成 Google 或 DuckDuckGo。

一句话原则

脚本获得的能力 = 扩展权限 ∩ @grant 声明 ∩ 你的确认。每一层都看一眼,风险就藏不住了。