源代码中可能存在分析脚本,但购买事件却被发送到错误账户。反过来,正常工作的服务器端集成也可能完全不出现在公开 HTML 中。因此,集成审计应从清点现状开始,而不是直接下最终质量结论。
提出一个可以验证的问题,例如:完成注册时,是否恰好向预期属性发送一次事件?报告收集公开证据,并指出尚不明确的部分。随后,在自己有权访问的系统中验证实际传输。
此审计的范围
可以测量什么
- 指定页面的公开静态 HTML 和 HTTP 响应头;可选择额外检查一个同源链接页面。
- 部分分析、广告、行为测量、同意管理和标签管理工具的特征模式。
- HTML、响应头和部分 DNS 记录中的公开验证线索,以及特定跟踪和表单模式。
不能证明什么
- 不执行 JavaScript,也不证明事件送达或转化归因正确。
- 不访问提供方账户、权限或私有配置。
- 不是完整的同意验证,也不是全面的法律判断。
集成模块适用于 Starter、Professional 和 Enterprise,Free 不包含此模块。提供方侧的验证还需要该服务相应的访问权限。
先定义预期集成清单
首先列出网站真正需要的工具:分析、广告、同意管理、支持,以及可能的服务器端处理。注明每项的目的和负责人。一个信息展示网站没有广告像素,不会自动构成缺陷。数量较少但职责明确的工具,往往比大量被遗忘的标签更有价值。
然后选择一个公开页面和一个重要业务事件。浏览页面、提交表单和确认购买是不同事实。记录预期属性和事件,但不要把私有标识符或客户数据复制进共享报告。明确预期状态,可以避免仅因某个提供方的标志未被检测到就把它当作问题。
理解公开观察的范围
当前引擎读取静态 HTML 和响应头,不执行 JavaScript。它检查指定页面,并可额外检查一个同源链接页面。应以报告中实际列出的页面为依据,不要把结论扩大到所有模板、子页面或外部付款流程。
特征模式可能表明网站使用了分析工具、广告像素、行为测量、同意平台或标签管理器。HTML、响应头和 DNS 中的公开验证令牌提供的是另一类证据:令牌不能说明谁有权访问 Search Console;找不到令牌,也不能排除网站使用了其他验证方式。Google 的属性所有权验证说明介绍了不同方法。
沿着证据检查,而不只看状态
“已检测”表示某种支持的模式可见,并不证明执行、同意、网络传输或提供方接收成功。“未检测”也可能对应在运行时、服务器端或其他页面上工作的集成。两种状态都需要与实际实现核对。
页面无法访问或被验证画面替换时,测量缺少基础。这不是所有集成都不存在的证据。也应区分 DNS 超时与查询成功但没有匹配记录。如果发现不安全的跟踪 URL,先确认它是否正在使用,还是只留在未使用代码中,再检查浏览器请求。
| 观察结果 | 情境中的优先级 | 需要确认的证据 | 下一步 |
|---|---|---|---|
| 事件到达错误属性 | 业务事件已确认时优先级高 | 浏览器请求与授权提供方的接收记录 | 修复目标,并测试单次操作及重试 |
| 标签未检测到 | 尚未确认,不自动构成缺陷 | 核对预期架构与实际送达 | 检查运行时、服务器端或其他页面实现 |
| 检测到同意平台特征 | 需要额外行为检查 | 观察选择前、拒绝后和接受后 | 确认实际传输遵循预期选择 |
跟踪一个事件直到预期目标
- 打开干净的浏览器会话,考虑已选择的同意状态,以及可能影响测试的扩展程序。
- 使用测试数据执行一次目标操作,检查网络流量和自己有权访问的提供方诊断界面。
- 比较事件名称、接收目标和必需值。点击“购买”与交易确认不是同一件事。
- 测试刷新、重定向和重试。如果浏览器与服务器同时上报,检查预期的去重机制。
使用 Google 数据层的实现需要关注事件内容和时序。存在 dataLayer 不代表其值正确。应修复相关触发条件或集成,而不是没有诊断就再加一个标签。
谨慎理解同意和数据信号
检测到同意管理平台,不证明用户选择已被尊重。使用新会话,分别测试选择前、拒绝后、接受后和后来更改选择后的状态。比较观察到的行为与设计预期。Google 将同意管理解释为获取、传达和尊重选择,其实施指南说明了操作顺序的重要性。
疑似包含个人信息的跟踪模式或某些 Cookie 是调查线索,不是自动法律裁决。修改前检查接收目标和产品规则;哈希处理并不意味着任何传输都被允许。表单中的隐私说明或必选复选框提示,也需要人工审阅。仅凭静态 HTML 无法最终确定适用的法律义务。
复测,并只关闭已经验证的结论
在相同页面上重复公开检查,记录发生变化的模式。补充浏览器验证和有权查看的提供方接收证据。简要记录操作、同意状态、预期事件、实际事件和重复检查,通常就很有帮助。共享证据时应遮蔽个人信息、令牌和付款数据。
只对确实验证的事项作出完成结论。删除不需要的脚本后,也要确认重要事件仍能送达。评分提高不证明归因正确、送达成功或法律合规。在同意管理、广告活动标签和购买流程改变后,应重复相关测试。
常见问题
检测到分析标签就代表分析正常工作吗?
不是。它确认了一个公开可见的模式。实际执行、正确目标、事件值和提供方接收情况需要分别检查。
验证令牌能显示谁可以访问 Search Console 吗?
不能。公开线索不能用于判断账户权限。需要对相应服务的授权访问,才能查看这些信息。
未检测到同意平台就代表违法了吗?
不能自动这样判断。检测有范围限制,义务取决于实际处理和具体情境。应检查实现和行为,而不是只根据某种模式缺失下结论。
来源与延伸阅读
- Google:数据层developers.google.com
- Google:同意模式与同意管理developers.google.com
- Google:设置同意模式developers.google.com
- Google:验证网站所有权support.google.com
由 Sitelemetry 团队根据产品审计范围和链接的一手资料编写。除明确标注的实际观察案例外,示例均用于说明。



