装脚本前的安全判断:六个习惯避开恶意脚本
用户脚本的门槛低——任何人都能发布,浏览器端只有 Tampermonkey 一层把关。装之前过一遍下面六个习惯,绝大多数风险可以提前规避。
习惯一:看来源与口碑
- 优先 Greasy Fork 等有版本历史、评论反馈、安装量的托管站,来源盘点见脚本来源站;
- 看更新时间:长期不更新的脚本对改版后的网站容易失效,作者消失的脚本出问题也无人修;
- 看评论区有没有「行为异常」「乱跳转」之类的报告。
习惯二:读元数据头
安装确认页会展示头部声明(字段含义见元数据头总览),重点核对:
@match范围:一个只该管视频站功能的脚本声明全站通配?范围与功能对不上就是信号;@grant申请:改样式的小脚本申请GM_xmlhttpRequest(跨域外发)?@require引用:加载了哪些外部库,来源是否是知名 CDN。
习惯三:代码要么读懂要么别装
脚本本质是可读的文本,几百行以内的脚本值得扫一遍:
- 搜敏感动作关键词:向陌生域名发请求(配合
@connect看)、写剪贴板、改表单提交地址; - 看不懂又非要装:放在非重要环境试,别在常用浏览器主力配置里试。
习惯四:权限最小化试用
习惯五:信任官方远程黑名单
Tampermonkey 维护一份远程黑名单,收录确认有害的脚本与站点,每条附原因,命中时会有明确提示。看到「脚本被拉黑」提示,第一反应应该是读原因而不是绕过(处理路径见黑名单)。
习惯六:有备份,敢回滚
一个常见误报:「危险软件」警告
Chrome 弹「Danger: Malware Ahead」不必恐慌——官方 FAQ Q301 解释:这通常是脚本头部的 @include 域名被 Google 标记,而 Tampermonkey 加载这些站点的网站图标用于列表展示所致,不代表 Tampermonkey 或脚本真的在传播恶意程序。官方给的解法:设置里把 Favicon Service 换成 Google 或 DuckDuckGo。
一句话原则
脚本获得的能力 = 扩展权限 ∩ @grant 声明 ∩ 你的确认。每一层都看一眼,风险就藏不住了。