Facebook和Google看到了用户在Klaviyo注册表单里输入的密码。不是被黑了。只是注册表单的一个配置出了错而已。而这个错误,你公司的表单里可能也有。
到底发生了什么
营销自动化公司Klaviyo的注册表单从2024年2月左右一直配置错误到2025年11月,甚至可能更久。新用户填写的邮箱、密码、公司名、网站地址、电话号码,都通过嵌入在表单里的广告追踪像素,流向了Meta、Google、HubSpot、Microsoft、LinkedIn和X。
发现这个问题的是安全研究员Sam Jadali。他通过自己创立的安全公司Melurna测试Klaviyo的注册表单时发现了漏洞,并在DEF CON演讲前先向TechCrunch披露了这件事。
Klaviyo将其定性为"应用配置问题",称已修复漏洞并已单独通知受影响用户。但公司没有公开日志保留时长——所以"不到200人"这个数字,到底是真实受影响规模,还是只是残留日志能看到的范围,谁也说不清。而且公司没有做任何公开披露。TechCrunch直接点出了这一点——为什么不公开披露,至今仍不清楚。
但这不只是Klaviyo一家的问题
追踪像素把整个表单提交内容原样吞下去,这其实是个反复出现的模式。把Klaviyo放进这条脉络里看,就知道为什么这事儿更让人后背发凉了。
| 事件 | 泄露信息 | 规模 | 如何被发现 |
|---|---|---|---|
| Klaviyo(2026年曝光) | 邮箱、密码、公司名、电话 | 不到200人(无法核实) | 研究员在DEF CON演讲前披露 |
| 医院Meta Pixel事件(2022年起) | 病情、就诊主题、医生姓名、邮箱 | 仅3家医院就超过640万人 | 报道后患者提起诉讼,州检察长介入调查 |
| 会话回放研究(普林斯顿, 2018) | 处方信息、成绩、密码等 | 8,000个网站 | 大学研究团队全面排查 |
医院那个案例格外扎心。排名前100的医院网站里,有三分之一在预约和患者门户页面装了Meta Pixel,而这个像素把表单字段名和点击数据原样传给了Meta。Novant Health(136万患者)、Advocate Aurora Health(300万)、WakeMed(49.5万)的患者数据都通过这条路径泄露,诉讼至今还在进行。
普林斯顿研究团队在2018年发现的也是同样的结构。会话回放脚本(原样记录用户每一次按键和鼠标移动的工具)被植入在8,000个头部网站上,Walgreens泄露了处方药信息,Gradescope泄露了学生成绩。研究人员甚至发现有超过4个第三方脚本,专门拦截浏览器自动填充的密码。研究团队的结论是——连网站运营者自己都不知道自己的网站在泄露什么。
这不是这位研究员第一次发现问题
Sam Jadali在2019年就曾曝光过DataSpii事件——浏览器扩展程序把Apple、Tesla、Blue Origin等公司约400万人的数据泄露出去,《华盛顿邮报》、Wired、Forbes都做了大篇幅报道。同一个人,又一次抓到知名公司在无意间泄露密码。
现在花5分钟就能自查
Klaviyo的失误不是什么高明的黑客手法,而是根本没人去检查配置。所以自查也不需要什么高明的技术。
- 亲自打开网络面板看一眼
在注册或登录表单里填入测试值并提交,然后打开浏览器开发者工具的Network面板。查看发往facebook.com、google-analytics.com、doubleclick.net等域名的请求,看看密码或个人信息是不是原样出现在里面。 - 全面审查GTM容器
如果你在用Google Tag Manager,把里面注册的所有标签都过一遍。任何一个没人记得是谁、为什么加上去的标签,恰恰是最危险的那个。 - 检查Meta Advanced Matching设置
Meta Pixel的手动Advanced Matching会在发送前用SHA-256对数据做哈希处理。如果在Events Manager里启用了这个选项,确认清楚具体收集了哪些字段,把不必要的字段去掉。 - 给敏感字段打码
如果你在用Hotjar、微软Clarity这类会话回放工具,确认它们自带的字段遮罩功能是否真的开启了。密码、身份证号、卡号这些字段默认并不会被遮罩——需要自己去确认。 - 把复查排进日历
别查一次就完事。每上一个新活动、新工具,标签就会跟着增加。在日历里设一个每季度一次的重复提醒,是最靠谱的办法。
想深入了解
TechCrunch原文报道 最早披露Klaviyo事件的报道,附完整时间线和公司官方回应 techcrunch.com
Klaviyo用户应对指南 从改密码到开启MFA的实操清单 techrepublic.com
普林斯顿会话回放脚本研究 8,000个网站上第三方追踪的真实情况 citp.princeton.edu
医院Meta Pixel事件始末 同样的模式发生在医疗数据上会引发怎样的诉讼和监管风波 hipaajournal.com
用GTM保持GDPR合规 标签审计与同意管理的实操指南 secureprivacy.ai
Meta Pixel Advanced Matching官方文档 自动/手动匹配到底收集什么、如何哈希处理 developers.facebook.com



