应全局关闭浏览器剪贴板读取权限以阻断静默窃取:进入chrome://settings/content/clipboard,开启“不允许网站查看您剪贴板中的文字或图片”;同时清除历史授权、禁用实验性web平台特性,并可对可疑网站单独设置阻止。

当网页在您未主动操作的情况下悄悄读取剪贴板中的密码、验证码或银行卡号,说明其正利用 Clipboard API 发起静默读取事件,必须立即拦截。这类行为不依赖用户点击“允许”弹窗,而是通过历史授权、焦点劫持或实验性 API 绕过提示,仅靠常规复制粘贴提示无法识别。
全局关闭所有网站剪贴板读取能力
这一步从浏览器权限策略底层切断 navigator.clipboard.readText() 和 navigator.clipboard.read() 的调用通路,所有网站加载后将静默失败,不弹窗、不报错、不触发任何读取逻辑。
1、在 Chrome 地址栏输入 chrome://settings/content/clipboard 并按回车键,进入剪贴板权限管理页。
2、找到顶部主开关“不允许网站查看您剪贴板中的文字或图片”,将其切换为开启状态。
3、关闭该页面,所有新打开或刷新的网页即刻失去读取剪贴板的资格——包括已获历史授权的银行类、支付类站点,【此前点击过“允许”的网站也会立即失效】。
针对单个可疑网站精准禁用读取权限
适用于只怀疑某几个站点(如理财工具页、下载中转站、广告跳转页)存在异常读取行为,其他网站仍需正常使用剪贴板功能的场景。
方法一:通过地址栏锁形图标快速设置
1、在 Chrome 中打开目标网站页面。
2、点击地址栏左侧的锁形图标(ⓘ),展开网站信息面板。
3、选择“网站设置”→向下滚动至“剪贴板”→点击右侧下拉菜单→选择“不允许读取或粘贴”。
4、刷新页面,该网站后续所有 readText() 调用将被 Chrome 直接拒绝,且不再弹出任何权限请求框。
方法二:手动添加域名到阻止列表
1、访问 chrome://settings/content/clipboard 页面。
2、点击“添加”按钮,在“网站”栏中输入完整域名(例如 pay.example.com),在“权限”下拉菜单中选“阻止”。
3、若需覆盖子域名,可输入 *.example.com;但切勿输入 * 全局通配,否则会误阻所有网站写入功能。
清除历史授权记录,强制恢复询问机制
Chrome 会持久化保存您曾点击“允许”的网站权限,哪怕关闭浏览器后也依然生效。这些被授权的网站可在您无感知时监听剪贴板变化,清除是重置信任链的关键动作。
第一步:定位已授权条目
1、访问 chrome://settings/content/clipboard 页面。
2、在“允许”列表中逐行检查,重点关注含 bank、pay、login、verify、dl 等关键词的域名(如 secure-bank-*.com、checkout.payfast.net)。
第二步:删除并验证重置效果
3、将鼠标悬停于可疑条目,点击右侧出现的垃圾桶图标。
4、刷新该网站页面,Chrome 将重新弹出权限请求框;此时务必点击“阻止”,【切勿点“稍后”——该选项默认在2026年5月15日后已失效,实际等同于“允许”】。
禁用实验性 Web 平台特性,封锁底层读取路径
部分恶意脚本会绕过常规权限模型,利用 chrome://flags 中启用的实验性 API 实现隐蔽读取(例如富文本图像提取、跨上下文 clipboard.read() 调用)。此操作作用于 Chromium 渲染引擎层,防护更彻底。
1、在 Chrome 地址栏输入 chrome://flags/#enable-experimental-web-platform-features 并回车。
2、在页面内搜索框中键入 “clipboard” 或 “web platform”。
3、找到名为 “Experimental Web Platform features” 的条目,将其下拉选项由 “Enabled” 改为 “Disabled”。
4、点击右下角“重启浏览器”按钮,重启后所有依赖该特性的剪贴板读取逻辑将无法初始化。











