666 字
3 分钟
页面浏览--访问次数--
荣耀浏览器劫持DOM注入广告

荣耀牛逼…
除了这句话,我真不知道该说什么好了。


刚刚在翻看Umami的回放时,发现有个回放中页面底部赫然出现了一个交友小广告:

如图所示
如图所示

最初以为是网络层的老问题,毕竟之前就经常收到运营商劫持的反馈。 但顺手F12扒了下这个元素的图片来源,结果居然来自荣耀的对象存储:

荣耀广告原图
荣耀广告原图

到这一步我都还没怀疑到荣耀头上,甚至在想:荣耀的对象存储哪里在调用?浏览器内的视频组件?有漏洞能拿来当图床用?

网络层能做的都做了,只好考虑前端主动隐藏这条路了。于是看了眼div的命名——居然是HonorWebSideFloatingAd?!难道真和荣耀有关系?还是说做小广告的人想伪装到底,直接冒充荣耀?

这里有个突破口:如果用户用的是荣耀浏览器,那基本99.9%可以确认是荣耀干的;如果不是,这事可能就成悬案了。

由于Umami的隐私友好设计,看不到具体的IP和UA,只能去翻Nginx日志,找找这个时间点请求过回放接口的记录:

240e:330:2100:1557:18d8 - - [23/Sep/2026:18:14:26 +0800] “POST /api/record HTTP/2.0” 200 31 “https://tool.lonzov.top/” “Mozilla/5.0 (Linux; Android 10; KOZ-AL00) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/116.0.5845.114 HonorBrowser/3.8.1.305 Mobile Safari/537.36”

居然真的是荣耀浏览器!

试着搜了下,想找找有没有已经痛骂过这种广告的文章,结果搜出来的全是荣耀社区对荣耀浏览器的吐槽,清一色的”广告太多""影响操作”,时间跨度从22年一直延续到昨天。

搜DOM劫持倒是也有文章提到部分浏览器有这种骚操作,不过没点名是谁。


至于怎么处理…我也没想出什么优雅的方案,只能在前端加了段脚本去隐藏并提醒用户:https://github.com/lonzov/LonzovTool/commit/96cba9004bebd3de84576b296230a80e16dfceb7

最后,荣耀牛逼😥

荣耀浏览器劫持DOM注入广告
https://blog.lonzov.top/posts/honor-dom-ad/
作者
浪小舟
发布于
2026-09-24
许可协议
CC BY-NC-SA 4.0

分享文章

生成精美分享图或复制链接,与更多人分享本文。

继续阅读

沿着主题读

基于共同的标签与分类

换条路线

从其他文章中稳定抽取

评论

正在加载评论...