一個完全在您的瀏覽器中運作的瀏覽器偵測工具,會從您自己的瀏覽器工作階段中讀取品牌、平台、語言、cookies 設定以及 user-agent 字串等身分欄位,然後將它們顯示在頁面上;它並不會將這些資料上傳到伺服器、不會將裝置特徵化為記錄,也不會儲存任何超出您選擇複製範圍之外的資料。因為您看到的每一個值原本就存在於您的瀏覽器中,並且對任何您開啟的網站都可取得,所以「檢查我正在使用什麼瀏覽器」這個動作,除了單純造訪該工具的頁面之外,並不會增加新的曝險。真正值得探問的問題不是「這個工具是否會洩漏資料」,而是「我被展示了什麼」、「這個頁面可能嘗試做哪些我應該阻擋的事情」、「我的瀏覽器對每一個網站到底曝露了什麼」,以及「這份報告是否真的能證明關於我是誰的任何事」。

is what browser am i using safe to use online
is what browser am i using safe to use online

「線上使用安全」對瀏覽器偵測工具而言代表什麼

在實務上,「安全」的線上工具具備三個特性。第一,沒有量測就沒有紀錄。從您的瀏覽器工作階段讀取一個值並將其呈現在螢幕上,單憑這件事並不會傳送該值。第二,沒有靜默上傳。任何帶有特徵欄位的網路請求,都會在瀏覽器的開發者工具中顯示出來,並可被內容攔截器阻擋。第三,沒有未經同意的持久化。可信的偵測工具會顯示它讀取到的值,讓您自行決定是否複製,而且不會將其寫入伺服器端的個人資料。

將這三個特性套用於 What Browser Am I Using 工具。該頁面會在本地讀取 navigator.userAgentData、navigator.platform、navigator.language、navigator.cookieEnabled 以及 navigator.userAgent,然後將這些值呈現在文件中。並沒有任何 fetch 或 XMLHttpRequest 將這些欄位帶離此頁面。剪貼簿存取只有在您按下 Copy browser report 按鈕後才會發生。沒有任何資料被特徵化為伺服器記錄,該小工具本身也不會保存任何東西。

殘留的風險並非來自工具本身,而是來自兩個相鄰的行為:您稍後貼上的螢幕擷圖或複製內容,以及以下這項根本事實——無論有沒有使用這套工具,同樣的欄位對您造訪的每一個網站都是可取得的。

瀏覽器偵測工具所讀取的欄位

下表將每個顯示欄位對應到其來源、實際含義,以及人們經常誤解之處。「它無法證明的事」那一欄,通常是注重隱私的讀者最在意的。

欄位 工具從哪裡讀取 它實際代表什麼 它無法證明什麼
回報的品牌 navigator.userAgentData.brands,於移除 Not A Brand 佔位符之後 瀏覽器選擇發布的品牌與版本配對清單 實際安裝的產品、精確版本、安全狀態,或是已簽署的二進位檔
平台 navigator.userAgentData.platform,回退至 navigator.platform 瀏覽器願意分享的粗略作業系統標籤 實體硬體、實際裝置,或是帳號身分
行動裝置提示 navigator.userAgentData.mobile (布林值) 瀏覽器選擇回傳的單一開/關值 螢幕尺寸、觸控能力、手機或桌機、解析度等級
語言 navigator.language 瀏覽器偏好語言清單中的第一個項目 實體位置、鍵盤配置,或是該帳號的顯示語言
Cookies 已啟用 navigator.cookieEnabled 瀏覽器是否回報 cookie 寫入大致上是被允許的 某個特定 cookie 將會在某個特定網站上被儲存
原始 user-agent navigator.userAgent 一條同時帶有多個品牌權杖的歷史相容性字串 已驗證的身分、安全性修補等級、安裝來源,或是擁有者

這六列所描述的,都是瀏覽器在任何頁面請求時就會即時提供的值。該小工具只是這些值的結構化檢視器;它並非從脆弱的權杖順序中推導結果,也不維護龐大的 user-agent 模式表。

即使沒有這套工具,您的瀏覽器已經曝露了什麼

在回答「這樣做是否安全」時,最違反直覺的一點是:曝險的源頭並非工具,而是瀏覽器本身。

您一旦載入任何網頁,該頁面就能讀取 navigator.userAgent,而在現代 Chromium 系列的瀏覽器中,還能發出 Client Hints 請求以取得 navigator.userAgentData,包括品牌、平台與行動裝置資訊。無論您是否造訪偵測工具,這些欄位都是可取得的。當您開啟搜尋引擎、新聞網站、銀行登入頁,或是一個隨機的部落格留言表單時,它們都存在。在私密瀏覽中、在另一個 App 內的 webview 中、在遠端瀏覽器服務中,它們也都存在。

What Browser Am I Using 小工具改變的,是可見度。它將各個欄位並列顯示、為每一個欄位標明來源,並在使用者代理用戶端提示 (User-Agent Client Hints) 沒有回傳有意義的品牌時,加上誠實的回退訊息(「Browser name not exposed」)。這份清晰本身就是隱私上的好處,而非代價。

第二個細節:原始 user-agent 字串通常會同時包含多個品牌權杖,包括在單一 Chrome 系列字串內出現 Mozilla、AppleWebKit、Chrome 與 Safari 等名稱。這些權杖是相容性填充機制,並非運行中產品的清單。要將其對應到一個明確的產品與精確版本,需要一套持續維護的解析器,而且仍可能被精簡、偽裝、嵌入、瀏覽器擴充功能或企業覆寫所擊敗。該小工具刻意迴避了這種脆弱的猜測工作。

如何透過這套報告工具安全地進行檢查

本節將依序說明該頁面實際做了哪些動作,以及每一步驟的安全性。

  1. 在您想要檢查的瀏覽器中開啟 What Browser Am I Using 頁面。載入頁面本身就是安全的:它只會讀取瀏覽器對每個網站原本就曝露的內容。
  2. 查看所回報的品牌清單。如果列出了兩到三組品牌與版本配對,那就是瀏覽器所提供的 Client Hints 清單,並已移除了沒有意義的 Not A Brand 佔位符。如果頁面顯示「Browser name not exposed」,代表瀏覽器並未回傳有意義的品牌;請信任這個回退結果,而非從權杖推測。
  3. 比對平台、行動裝置提示、語言以及 cookies 狀態。請將每一項視為一個粗略的標籤,而非關於您裝置的已驗證事實。
  4. 閱讀原始的相容性 user-agent 字串以供參考,但絕不要將其視為已安裝軟體的證明。之所以保留它,是因為支援團隊與錯誤回報經常會要求它,而非因為它能識別您的身分。
  5. 只有在確實需要分享時,才選取 Copy browser report,然後附上失敗的 URL、發生時間、重現問題的步驟、您的擴充功能狀態,以及私密模式是否會改變行為。剪貼簿的存取只發生在您按下的那一刻;小工具本身不會上傳任何東西。
  6. 如果「受支援的瀏覽器」這個精確判斷至關重要,請不要依賴這份報告。請使用針對所需 Web API 的功能偵測,並查閱產品本身的「關於」或更新畫面以取得安全性修補等級。光憑回報的品牌,並無法證明對特定功能的支援。

每一步都是在本機進行的。沒有登入、沒有上傳、沒有紀錄。同樣的「本機讀取」模式也出現在其他關於瀏覽器輸入安全性的文章中,例如 Is a Pomodoro Timer Safe to Use Online? Privacy Explained:狀態在裝置端讀取、行為在頁面顯示,至於要複製什麼則由您決定。

這份報告無法證明關於您的任何事

這才是當這份報告離開您的裝置時最關鍵的部分。即使每一個顯示的欄位都是正確的,它也無法證明以下任何一項:該瀏覽器應用程式就是您當初安裝的那一個、其執行檔是由您信任的供應商所簽署、更新與安全性修補是目前的、執行該瀏覽器的裝置是您的、登入該瀏覽器的使用者就是您,或是該字串未曾被自動化、隱私工具、代理伺服器、開發者覆寫或 webview 包裝器所修改。

用三個例子來更具體地說明。第一,「Cookies enabled: true」只回報瀏覽器的一般聲明;第三方 cookie 限制、儲存區分割、私密模式、到期規則、網域與路徑規則、同意選擇、擴充功能以及企業政策,仍可能阻擋某一筆特定的 cookie 寫入,而該小工具並不會為了驗證適用的是哪一條規則而建立測試 cookie。第二,「Mobile hint: false」的結果只是一個布林值,而非螢幕尺寸的猜測或觸控能力的測試;筆記型電腦可能回傳 true,手機也可能回傳 false。第三,一組顯示為「Chrome 126」的品牌配對,是瀏覽器選擇發布的該名稱與主要版本號;它並非關於次要版本、安全性修補或底層實際執行內容的聲明。

當目標是「這個瀏覽器線上使用是否安全」時,請將這份報告視為多項輸入之一。另請手動檢查「關於」畫面、更新記錄以及擴充功能清單,再搭配針對您所依賴的任何安全相關 API 進行功能偵測。

常見的瀏覽器偵測安全迷思

有三種模式經常出現,值得在這裡一次釐清。

迷思 1:「如果工具顯示了我的 user-agent,那它一定已將其送到伺服器。」這是不正確的。讀取 navigator.userAgent 是本機的屬性存取,而非網路呼叫。該值會被呈現在頁面中;除非頁面本身的程式碼發出 fetch,否則頁面並不會傳送它。您正在閱讀的這個小工具並不會發出該 fetch,只要快速查看瀏覽器開發者工具中的網路面板即可確認。

迷思 2:「Cookies enabled: true 代表該網站可以追蹤我。」不完全正確。它代表的只是瀏覽器表示 cookie 大致上是被允許的。追蹤在這項單獨設定之外還有許多關卡,包括 SameSite 政策、第三方 cookie 阻擋、Storage Access API、同意橫幅,以及會清除或改寫儲存的擴充功能。該小工具誠實地反映了其中一道關卡並加以標示。

迷思 3:「一長串的 user-agent 字串能證明瀏覽器是最新的。」幾乎從來不會。這個字串是由歷史權杖所組成,可能會被精簡、偽裝,或被隱私擴充功能、企業政策、webview 或自動化所凍結。即使它是真實的,至多也只帶有主要版本權杖,並無法反映安全性修補狀態。

誠實的結論是:這個小工具向您展示了您的瀏覽器願意透露的關於自身的內容。它不會為您的安全性態勢打分數。

Safety Checklist Before You Share the Report

Five checks for readers who plan to paste the report into a support ticket, a forum post, or a chat message.

  • Confirm the report is local. Open the page, read the values, close the page. No data leaves.
  • Strip the raw user-agent if you only need a quick brand and version. The brand list is usually enough for support and reveals less.
  • Add context. Include the failing URL, the time, the exact steps, your extension state, and whether private mode changes the result.
  • Do not paste inside a window that contains other tabs' content; copying the report is local, but pasting it into an unfamiliar field can echo it elsewhere.
  • Re-run the check after major browser updates. A single snapshot ages quickly.

These checks are about how you handle the report, not about hiding it. The widget itself does not upload anything, but how you share the copy is your responsibility.

For a deeper look, see Find Out What Browser You're Using Right Now.