安全重置点
重置浏览数据前需要备份与告知什么
列出受影响本地状态并排除凭据导出。 本文给出可复核步骤、状态边界、脱敏记录方法与复核路径。
重置浏览数据前,应向用户列出会受影响的本地状态,并只备份非敏感资料。清单可包含书签是否涉及、站点偏好、未提交表单、离线页面、权限选择和可复现错误证据;同时明确Cookie、会话令牌、自动填充密码、验证码和账号资料不得导出。操作先确认重置范围是单一页面缓存、单一站点数据还是浏览器全局数据,优先最小范围。若某项影响无法确定,impact写UNKNOWN并暂停扩大。证书或系统安全告警存在时,重置不能继续,因为删除数据不会解决身份或设备控制问题。备份截图应裁去通知、账户与设备编号,并记录backup_checked_at。完成告知后仍需保存前态,便于重置后比较。这个步骤强调知情与可回退,不承诺重置有效,也不鼓励为页面可达性暴露凭据。用户确认应针对具体范围和一次动作,不能用一次概括同意覆盖后续更大的清理;范围变化需要重新告知。
任何会删除浏览状态的动作,都应先把范围、影响、保留项和恢复能力讲清楚。当前页面资源、单一站点数据与浏览器全局记录不是同一层级;Cookie、会话、自动填充、权限选择、离线内容和未提交表单也不能笼统称为缓存。可备份的是书签清单、匿名错误证据和用户主动保存的非敏感草稿,凭据、验证码、令牌与完整会话不得导出。影响不明、资料无法恢复或用户未针对本次范围同意时,清理停止。
先画出三层清理范围
表格把当前页面临时资源、该站点本地状态和浏览器全局记录分成三层,并标注实际工具能否精确选择。界面只提供全局清理时,不能把它描述成单页动作。
每一层列出可能受影响的登录、偏好、离线内容和历史表单。无法确认浏览器具体行为时写UNKNOWN,先不扩大。范围图可以用L1页面资源、L2单站点状态、L3浏览器全局记录标记,并在每层写selectable、affected_items和rollback_limit。若设置界面只有“所有时间”选项,L1与L2就不能声称可选。工具能力决定动作边界,不能用希望替代实际界面。
- 三个范围层级清楚分开
- 工具实际能力如实记录
- 不明影响阻止扩大
盘点尚未提交的本地内容
检查当前页面是否有未发送文字、编辑中的表单、离线阅读内容或用户自建快捷项。只由使用者确认存在与否,不读取具体内容。
可保存时使用原功能完成正常保存;无法保存的项目成为停止点。不能用截图备份密码、验证码或私人对话。本地价值盘点采用yes_no_unknown而非内容预览。用户只回答是否存在未提交表单、离线页或自建快捷项,记录者不查看文字。示例中一份长表单无法导出且页面没有保存功能,它会直接阻止L2清理;截图整页不是安全备份,因为可能含私人资料。
- 未提交内容由用户自行确认
- 不可恢复项目触发停止
- 敏感文字不通过截图保存
只保留非敏感复现材料
备份前态可包含匿名页面代号、错误文字、设备类别、系统大次版本、网络类别和大致时间。截图先裁剪状态栏与账户区域。
书签若必须保留,只确认数量或由用户使用浏览器既有功能管理,不导出完整浏览历史。会话文件、Cookie和自动填充库不进入材料。非敏感证据包可包含错误文字抄录、匿名页面代号、系统大次版本、浏览器大版本和分钟级时间。书签只记是否需要保留,不把完整清单交给他人。自动填充、Cookie、会话数据库、恢复码与短信验证码全部出现在禁止栏,防止“备份一切”误收凭据。
- 复现证据采用最小字段
- 截图账号通知已遮盖
- 会话与自动填充不导出
逐项披露退出和偏好变化
清理站点状态可能导致退出、语言或显示偏好恢复默认、权限询问重现。告知应使用具体项目,而不是一句“可能丢数据”。
用户应知道哪些变化可恢复、需要何种正常操作恢复,以及哪些状态没有回退。涉及账户重新验证时,不要求用户向记录提供任何凭据。影响告知表把退出登录、偏好复位、权限重问、离线内容消失和表单丢失分别标为可能、确认或UNKNOWN。若用户看不懂“站点数据”,就用可见后果解释。恢复账户需要用户自行正常验证,但记录永远不询问密码或验证码。
- 影响清单使用具体名称
- 可恢复与不可恢复分栏
- 重新验证不收集凭据
让同意对应一个动作范围
同意记录要包含本次清理对象、预计影响和执行时间窗口。若从页面资源扩大到站点数据,必须重新说明并再次决定。
一次概括同意不能覆盖后续全局动作。用户拒绝或希望稍后处理时,保存当前状态并结束,不把拒绝记成诊断失败。同意卡使用consent_scope、understood_effects、decision_time和withdraw_before_action。用户可以在按钮执行前撤回;范围从L1变L2时旧同意失效。拒绝、延期与缩小范围都是完整决定。不得以页面仍异常为由反复要求用户接受更大清理。
- 同意只覆盖单次明确范围
- 范围变化需要重新确认
- 拒绝决定受到尊重
在执行前设置撤回点
执行前保存可安全恢复的偏好清单、测试脚本和前态证据,并确认如何停止下一层。若浏览器动作不可撤回,要在按钮触发前明确显示。
证书警告、陌生配置或设备管理请求存在时,清理不能继续,因为删除浏览数据不会核实设备控制安全。回退证据应列出动作前能恢复的偏好、不能恢复的会话和停止下一层的方法。比如L1只影响临时资源,可通过重新加载恢复;L2导致退出则不能由技术人员代填凭据。出现证书或管理警告时,即便备份充分也不执行,因为问题已转为安全检查。
- 回退材料在动作前准备
- 不可撤回性质提前披露
- 安全事件会关闭清理路径
完成备份审计再决定继续
最后复核备份是否含账号、完整地址、令牌、私人文件名或设备标识,并检查遮盖是否已写入副本。敏感原件不上传。
审计结果分为可继续、需缩小范围、无法安全执行。只有第一类才能进入下一记录;本文的通过仅表示知情和备份充分,不代表清理会有效。最终审计由另一视角检查证据包:是否出现账号、完整地址、令牌形态长串、私人文件名或设备编号;遮盖是否固化;范围与按钮是否一致。结果为continue、reduce_scope或stop。只有continue进入新动作记录,而且执行前仍要再次确认页面状态未变化。一个审计反例是:清单写L1页面资源,但截图按钮同时勾选Cookie与站点偏好。即使用户已经同意L1,也必须改为reduce_scope,取消按钮并重新寻找细粒度选项。另一个反例是书签导出文件夹含账号命名,需由用户自行重命名或不共享。审计还要核对备份存放位置与删除时点,防止为一次测试建立长期敏感副本。若清理尚未发生,用户可以撤销决定并删除准备材料;该选择要被记录为cancelled_before_action。审计通过后生成一次性动作编号,编号不关联账户,只用于把同意范围与实际按钮截图对应。
- 敏感字段完成二次扫描
- 决策有三种而非默认继续
- 备份通过不承诺恢复


