你是否曾在打开一个网页的瞬间,被铺天盖地的弹窗拦截——上面密密麻麻写着“我们使用Cookie来改善您的体验”,下方则是两个选项:“同意全部”和“更多设置”?绝大多数人甚至来不及细看,手指已经条件反射般点向那个绿色的“同意”按钮。这种现象如今被戏称为“Cookie疲劳”,而一场针对它的“杀戮”行动,正在欧洲乃至全球悄然展开。
从“保护隐私”到“隐私骚扰”
2018年欧盟《通用数据保护条例》(GDPR)生效,随后《电子隐私指令》(ePrivacy Directive)进一步要求网站在存储或读取用户设备上的Cookie前,必须获得用户的“明确同意”。初衷堪称良善:让用户掌握自己数据的控制权。然而,现实却走向了荒诞的另一个极端。
为了合规,绝大多数网站选择用最粗暴的方式——弹出全屏或半屏的Cookie横幅。这些横幅往往设计得“心机”满满:将“拒绝”按钮隐藏在多层菜单之后,字体小到几乎不可见,或者干脆用“接受所有Cookie”的按钮占据视觉中心,而“仅必要Cookie”则以灰色小字呈现。用户为了快速浏览内容,往往被迫点击“同意”。根据研究机构Tweakers的一项调查,超过70%的用户在遭遇Cookie横幅后,会在3秒内完成点击——其中绝大多数是“同意”,而非“拒绝”。
这种“虚假选择”不仅没有保护隐私,反而让用户对隐私提示产生了免疫甚至厌恶。法国数据保护机构CNIL曾在2022年开出多项罚单,指责包括Google、Facebook在内的巨头利用“暗黑模式”(Dark Patterns)诱导用户同意。但罚单的威慑力,远不及每天数十亿次弹出的Cookie横幅来得顽固。
“Kill the Cookie Banner”运动:从用户抵制到立法改革
2023年底,一场名为“Kill the Cookie Banner”的草根运动在Hacker News、Reddit等平台发酵,开发者们开始编写浏览器插件,自动拒绝所有非必要Cookie。其中最具代表性的作品是“I don't care about cookies”和“Ghostery”等扩展,它们能够在后台自动屏蔽横幅,让用户直接访问页面内容。数据显示,这些插件的全球安装量已突破数千万,用户用脚投票的意愿空前强烈。
但更引人注目的是制度层面的变革。2024年初,欧洲数据保护委员会(EDPB)发布了关于Cookie同意机制的新指南草案,首次明确承认“当前的横幅模式造成了严重的用户疲劳和隐私侵犯风险”。草案提出,可以允许“经过认证的拒绝按钮”作为默认选项,甚至考虑引入“浏览器级别的统一同意设置”,让用户一次性配置所有网站的Cookie偏好,从而消除重复弹窗。
与此同时,苹果Safari浏览器和Mozilla Firefox早已加入“智能防追踪”功能,默认屏蔽第三方Cookie;谷歌Chrome的“隐私沙盒”项目虽然经历多次推迟,但也在2024年宣布将于年底前逐步淘汰第三方Cookie。浏览器厂商的技术手段,正在从根源上削弱Cookie横幅的存在意义。
“同意”还是“付费”?新的争议悄然浮现
然而,这场“杀戮”并非一帆风顺。部分网站为了维持广告收入,开始试验“同意或付费”模式——用户要么接受Cookie并免费浏览,要么支付小额订阅费以避开追踪。2023年,法国《世界报》和德国《明镜周刊》等主流媒体相继推出此类方案,引发了另一波争议。
批评者认为,这种模式实质上是用金钱“绑架”隐私权,将用户的知情同意异化为商业交易,尤其对低收入群体不公平。欧盟消费者权益组织BEUC已向欧盟委员会提出申诉,要求审查此类做法的合法性。支持者则辩称,内容创作者同样需要生存,免费的互联网本就依赖广告生态,给用户一个“用数据换服务”的选项,总比强迫接受要好。
未来:Cookie横幅会彻底消失吗?
目前来看,Cookie横幅的“死刑令”或许尚未签署,但“死缓”已成定局。欧盟正在推动的《电子隐私条例》修订案,有望在2025年前形成最终文本,其中明确鼓励“无摩擦”的同意机制,甚至可能允许“隐式同意”——即用户不主动拒绝即视为不同意(与当前模式完全相反)。若此条例通过,网站将失去大量弹窗的合法性基础。
此外,人工智能和浏览器本地决策技术的发展,也让“智能拒绝”成为可能。用户只需在系统设置中一次授权,浏览器即可自动识别并拒绝所有非法追踪Cookie,并生成一份透明度报告。这种“一次设置,全局生效”的思路,既符合GDPR的“最小必要”原则,又彻底解放了用户的重复操作。
正如前欧洲数据保护专员Giovanni Buttarelli所言:“隐私不是一道需要用户每天点击几千次的开关,而应像空气一样自然存在。”当“Kill the Cookie Banner”从一句口号变成技术规范和立法共识,我们或许终于可以期待一个没有弹窗干扰的、真正尊重用户的数字世界。而这场杀戮,本质上是用户对自己数字主权的回归仪式。