FacebookGoogle看到了用户在Klaviyo注册表单里输入的密码。不是被黑了。只是注册表单的一个配置出了错而已。而这个错误,你公司的表单里可能也有。

3秒读懂
注册表单配置错误 追踪像素连密码都抓走 发送给6家广告科技公司 悄悄修复,没有公开披露 5分钟自查你的表单

到底发生了什么

营销自动化公司Klaviyo的注册表单从2024年2月左右一直配置错误到2025年11月,甚至可能更久。新用户填写的邮箱、密码、公司名、网站地址、电话号码,都通过嵌入在表单里的广告追踪像素,流向了Meta、GoogleHubSpot、Microsoft、LinkedIn和X。

发现这个问题的是安全研究员Sam Jadali。他通过自己创立的安全公司Melurna测试Klaviyo的注册表单时发现了漏洞,并在DEF CON演讲前先向TechCrunch披露了这件事。

6家公司
收到了用户密码的广告科技公司
不到200人
Klaviyo基于现存日志给出的受影响人数
1年半以上
漏洞存在的推测时长

Klaviyo将其定性为"应用配置问题",称已修复漏洞并已单独通知受影响用户。但公司没有公开日志保留时长——所以"不到200人"这个数字,到底是真实受影响规模,还是只是残留日志能看到的范围,谁也说不清。而且公司没有做任何公开披露。TechCrunch直接点出了这一点——为什么不公开披露,至今仍不清楚。

但这不只是Klaviyo一家的问题

追踪像素把整个表单提交内容原样吞下去,这其实是个反复出现的模式。把Klaviyo放进这条脉络里看,就知道为什么这事儿更让人后背发凉了。

事件 泄露信息 规模 如何被发现
Klaviyo(2026年曝光) 邮箱、密码、公司名、电话 不到200人(无法核实) 研究员在DEF CON演讲前披露
医院Meta Pixel事件(2022年起) 病情、就诊主题、医生姓名、邮箱 仅3家医院就超过640万人 报道后患者提起诉讼,州检察长介入调查
会话回放研究(普林斯顿, 2018) 处方信息、成绩、密码等 8,000个网站 大学研究团队全面排查

医院那个案例格外扎心。排名前100的医院网站里,有三分之一在预约和患者门户页面装了Meta Pixel,而这个像素把表单字段名和点击数据原样传给了Meta。Novant Health(136万患者)、Advocate Aurora Health(300万)、WakeMed(49.5万)的患者数据都通过这条路径泄露,诉讼至今还在进行。

普林斯顿研究团队在2018年发现的也是同样的结构。会话回放脚本(原样记录用户每一次按键和鼠标移动的工具)被植入在8,000个头部网站上,Walgreens泄露了处方药信息,Gradescope泄露了学生成绩。研究人员甚至发现有超过4个第三方脚本,专门拦截浏览器自动填充的密码。研究团队的结论是——连网站运营者自己都不知道自己的网站在泄露什么

这不是这位研究员第一次发现问题

Sam Jadali在2019年就曾曝光过DataSpii事件——浏览器扩展程序把Apple、Tesla、Blue Origin等公司约400万人的数据泄露出去,《华盛顿邮报》、Wired、Forbes都做了大篇幅报道。同一个人,又一次抓到知名公司在无意间泄露密码。

现在花5分钟就能自查

Klaviyo的失误不是什么高明的黑客手法,而是根本没人去检查配置。所以自查也不需要什么高明的技术。

  1. 亲自打开网络面板看一眼
    在注册或登录表单里填入测试值并提交,然后打开浏览器开发者工具的Network面板。查看发往facebook.com、google-analytics.com、doubleclick.net等域名的请求,看看密码或个人信息是不是原样出现在里面。
  2. 全面审查GTM容器
    如果你在用Google Tag Manager,把里面注册的所有标签都过一遍。任何一个没人记得是谁、为什么加上去的标签,恰恰是最危险的那个。
  3. 检查Meta Advanced Matching设置
    Meta Pixel的手动Advanced Matching会在发送前用SHA-256对数据做哈希处理。如果在Events Manager里启用了这个选项,确认清楚具体收集了哪些字段,把不必要的字段去掉。
  4. 给敏感字段打码
    如果你在用Hotjar、微软Clarity这类会话回放工具,确认它们自带的字段遮罩功能是否真的开启了。密码、身份证号、卡号这些字段默认并不会被遮罩——需要自己去确认。
  5. 把复查排进日历
    别查一次就完事。每上一个新活动、新工具,标签就会跟着增加。在日历里设一个每季度一次的重复提醒,是最靠谱的办法。

想深入了解

TechCrunch原文报道 最早披露Klaviyo事件的报道,附完整时间线和公司官方回应 techcrunch.com

Klaviyo用户应对指南 从改密码到开启MFA的实操清单 techrepublic.com

普林斯顿会话回放脚本研究 8,000个网站上第三方追踪的真实情况 citp.princeton.edu

医院Meta Pixel事件始末 同样的模式发生在医疗数据上会引发怎样的诉讼和监管风波 hipaajournal.com

用GTM保持GDPR合规 标签审计与同意管理的实操指南 secureprivacy.ai

Meta Pixel Advanced Matching官方文档 自动/手动匹配到底收集什么、如何哈希处理 developers.facebook.com