桌面应用如何偷偷盯着您:热门 Windows 软件的网络行为分析
大多数用户以为,网络跟踪只发生在浏览器里。我们装上扩展来拦截网站广告,就觉得自己已经安全了。但浏览器只是数字生活的一小部分。
桌面应用(音乐播放器、即时通讯工具、游戏启动器、PDF 阅读器)同样在不停地连接互联网。和网站一样,它们中的许多也在发送关于您操作的数据。区别在于,如果不进行系统级过滤,您根本看不到这些流量。
正因如此,AdGuard Windows 版 v8.0 默认启用了系统级过滤。这是在所有应用中保护隐私、同时不影响其正常功能的唯一可靠方式。
为了摸清 PC 端跟踪的真实规模,也为了说明仅靠浏览器保护远远不够,我们展开了这项研究。
我们测量了什么
我们选取了多款广泛使用的 Windows 桌面应用,覆盖办公工具、即时通讯、媒体播放器、代码编辑器、游戏启动器和 AI 助手等多个类别。
借助 AdGuard Windows 版 v8.0,我们记录并分析了这些应用在活跃使用和后台空闲状态下发出的所有出站网络请求。每款应用运行约 3.5 分钟。即便时间如此短暂,数据仍然极具启发性。我们对每个请求端点进行了分类,判断其服务于核心功能、用户遥测、广告还是远程配置。
关于研究方法的说明
本次测试仅在一台机器上、由一名用户单次运行。各应用的运行时长和使用场景略有不同,因此无法进行应用间的直接比较。我们还对公司名称做了匿名化处理,聚焦于技术模式而非特定品牌。研究目的是揭示桌面环境中的跟踪机制,而非制作一份排名榜单。
我们发现了什么
在 18 款应用中,测试共记录到 1,965 个独立服务器端点,产生了 4,945 条网络请求。
AdGuard 拦截并清理了其中 1,780 个端点的请求,移除了侵入性请求头,而非完全阻断连接。此外,对于纯粹以跟踪或广告投放为目的的出站请求,AdGuard 直接予以拦截,发往已知遥测端点的整批请求在到达网络之前就被拒绝,而不仅仅是清除请求头。
虽然功能性请求在总流量中占了很大比重,但 AdGuard 的隐身模式仍需对近 90% 的端点清理侵入性请求头,其中包含大量普通的、纯粹功能性的请求,而不仅是跟踪请求。真正令人震惊的是:在测试的 18 款应用中,有 15 款(83%)至少发出过一次我们归类为跟踪或广告的请求。小型遥测数据包在后台高频发送,日积月累,构建出您行为的详细画像。

桌面跟踪实际长什么样
抽象的数据可能让人感觉遥远。实际来看,桌面应用把您的日常操作转化成了详细的网络请求。某在线游戏商店会在您悬停在游戏卡片上时,跟踪光标移动和您的账号 ID。某游戏主机应用每 29 秒发送一次您的玩家代号和设备 ID,而某短视频平台的浏览器引擎每 60 秒向自己的服务器发送一条诊断信标,并附带一个持久化设备标识符,无论屏幕上显示的是什么。
即便是一款普通的 PDF 阅读器,也会记录按钮点击:当您取消登录时,它会单独发送一个请求。某音乐流媒体服务每四秒上传一次播放事件,包括精确的曲目进度、笔记本型号和音频输出详情。某视频平台的请求在本地检查连接后,能在明文的查询参数中直接看到您的观看者画像,包括会员状态和所在地区。

您可能会想:“应用记一次按钮点击或我的笔记本型号,又怎样?”
单独来看,这些数据点似乎无关紧要。但组合起来,它们就能构建出您行为的详细画像。公司用这个画像跨应用追踪您、根据您的设备调整价格,并向您投放定向广告。这也意味着用户的历史记录被永久绑定到您的身份上,一旦厂商服务器被攻破,个人数据就面临风险。
同样的接收方无处不在
我们原本以为不同的公司会使用不同的跟踪工具。结果却发现,相同的接收方出现在互不相关的应用中。
同一个 Microsoft 客户端 ID 出现在四款完全不同的应用中:一款即时通讯工具、一款游戏主机应用、一款音乐播放器和一款 BT 客户端。这是因为许多桌面应用使用内嵌浏览器技术构建,而该技术默认包含浏览器遥测。
我们还发现 Google Analytics 和 Google Tag Manager 等标准网络分析工具运行在桌面进程内部,而不仅仅是在浏览器中。
最重要的是,大部分跟踪流量并没有流向第三方,而是直接发往应用开发者自己的服务器。这未必比第三方跟踪更糟,但它让拦截变得更加困难。您无法简单地切断与开发者的连接而不失去应用本身的功能。
静默的后台低语
最令人惊讶的发现之一是后台活动的频率。桌面应用不会等您点击按钮才开始发送数据。
超过 20% 的受测应用会在没有任何用户交互的情况下,通过自动定时器发送遥测数据。 您可以打开一个应用,离开座位,回来时发现电脑完全空闲的这段时间里记录了数十条出站 Ping。
这些后台 Ping 的频率范围很广,从每秒上传一次的高频性能日志,到按固定后台定时器发送的周期性系统状态报告。

为什么只拦截域名还不够
如果跟踪如此普遍,一个显而易见的问题是:为什么不直接拦截用于跟踪的域名?
问题在于,桌面应用的跟踪很少运行在独立的“坏”域名上。相反,它往往与应用本身所依赖的服务器位于同一主机。在我们的测试中,近六分之一的应用(17%)从与核心功能完全相同的主机上发送跟踪或广告数据。
想象一款音乐流媒体服务。它可能使用同一个服务器域名来处理账号登录、音乐流和遥测数据。如果您拦截该域名以阻止跟踪,音乐也会一起停掉。
这就是为什么简单的域名拦截会失效。要在不影响应用使用的前提下阻止这种跟踪,我们需要一种更精确的工具,能够在同一台服务器上区分功能性请求和跟踪请求。
我们的解决方案:带 HTTPS 检查的系统级过滤
AdGuard Windows 版通过路径级过滤解决了这个问题。
标准网络过滤器只能看到目标服务器,而现代应用会加密连接的其他部分。通过在您的设备本地解密流量,我们可以检查完整的 URL 路径和请求头。这种可见性让我们能够清理侵入性数据、拦截特定的跟踪路径,同时让功能性请求正常通过。

域名拦截会禁用整个服务器。路径级 HTTPS 过滤检查单个 URL,移除遥测数据,同时保持核心应用功能正常运行
我们通过一套智能系统来平衡保护和稳定性。对于浏览器等可信应用,我们默认启用完整的 HTTPS 过滤。对于敏感应用(如银行应用),我们将其排除在外以确保数据安全。对于其他应用,我们过滤基本流量但默认关闭 HTTPS 过滤,您可以根据需要随时在应用管理中手动开启,获得更深层的保护。这样既能阻止隐藏的跟踪,又不会破坏应用的正常使用。
为什么这是安全的
所有处理都在您的电脑上进行。带 HTTPS 检查的过滤完全在您的设备本地完成,本地组件会短暂解密请求以检查其路径和请求头,与清理侵入性数据的方式相同。
它不会做的事:存储这些内容,或将它们发送到任何地方。
每一次检查都是与拦截清单的本地比对,解密后的数据在过滤决策完成后立即丢弃。您的流量绝不会因此离开设备。整个过程非常快速,设计上不会影响您的 CPU 或网速。
跟踪防护方法对比
| 方法 | 覆盖范围 | 跟踪防护能力 |
|---|---|---|
| AdGuard 浏览器扩展 | 仅浏览器 | 高 |
| DNS 过滤 | 系统级 | 中等(仅域名级别,无法区分同一主机上的跟踪流量和功能流量) |
| VPN | 系统级 | 默认无(仅加密,拦截需要内置 DNS 过滤器,如 AdGuard VPN 可选的 AdGuard DNS) |
| AdGuard 桌面应用 | 系统级 | 最强(按应用启用 HTTPS 过滤后,浏览器默认开启,其他应用可选开启) |
结语
桌面应用早已不再与网络隔绝。它们依赖复杂的服务器网络来运行,而这些网络往往在传输工作文件的同时,夹带着隐藏的跟踪数据。传统工具之所以难以阻止这种跟踪,是因为它们无法看到桌面应用加密连接的内部。
AdGuard Windows 版提供了更好的解决方案。通过路径级过滤,我们可以在保持应用完整功能的同时,精准清理特定的跟踪请求。这意味着您的隐私始终掌握在自己手中,同时不必牺牲您依赖的软件。
想亲眼看看吗?
下载 AdGuard Windows 版 v8.0,打开过滤日志。您可以实时看到我们拦截来自桌面应用的跟踪请求。











