打开任何一个网站,后台通常挂着十几家你从没听过的广告中间商。它们靠一份文件互相“声明”合作关系——这份文件躺在网站根目录里,没人点开看,却记录着谁能拿到你设备的位置信息。404 Media报道的新工具DecryptAds,把这类文件从全网扒下来,聚合成一个能直接搜索的数据库:超过2.8亿条ads.txt记录、1.8亿条app-ads.txt记录、2亿条sellers.json记录。

数字看着吓人,但它真正的突破不是“挖出了什么新黑幕”,而是把一件过去只能靠泄密、黑客爆料、逆向分析才能拼出来的事,变成了输入一个网址就能查的检索动作。

从“靠爆料”到“直接查”

广告行业的实时竞价(RTB)在给用户匹配广告的过程中,会顺手经手设备信息、有时还有精确位置。这些数据被中间商收集、转售,过去几年里,有以色列间谍公司靠这套系统监控数十亿设备,也有记者揪出数千款被劫持来偷传位置的热门App。ads.txt、app-ads.txt、sellers.json这类文件,本是行业协会推出来对抗广告欺诈的“自证清白”机制——发布商和交易所各自声明授权关系。

问题是这些文件散落在成千上万个独立网站和App的服务器角落,谁跟谁有关系,过去只能一个一个手动比对。DecryptAds做的事,是把它们全部拉到一起,支持按网站、App、公司、域名、IP去横向搜索。

DecryptAds 数据库规模(截至报道撰写) 2.84亿+ ads.txt 记录 1.84亿+ app-ads.txt 记录 2.01亿+ sellers.json 记录

风险标签:线索,不是判决

DecryptAds给每个广告系统打了一个“地理风险”分:关联受制裁国家(俄罗斯、白俄罗斯、伊朗)、按美国行政令14117被列为“对手国”的地区(中国、香港)、或“金融保密天堂”(塞浦路斯、英属维尔京群岛)的公司,都会被标出来。创始人Zach Edwards说得很直白:如果一家广告技术公司跟俄罗斯或中国有关联,“别指望它干净”;如果注册在塞浦路斯这类壳公司天堂,大概率会连着一堆其他可疑公司,还很可能藏着实控人。

工具还持续监控sellers.json的变化,用来发现那些被交易所悄悄下架、却从没公开通知过的发布商和App开发者——这类“静默除名”过去基本没人追踪得到。上个月广告公司Adform被曝遭黑客植入代码替换加密钱包地址,借助DecryptAds能查到近2万个网站在ads.txt里声明过和Adform的合作关系,404 Media自己核实后也把Adform从自家文件里删掉了。

这说明工具确实能派上用场:它把“找线索”这件事,从几乎不可能变成有据可查。


它证明了“被允许”,没证明“被使用”

但这里有个容易被忽略的边界。ads.txt和sellers.json这类文件,本质上只是企业自己声明的“授权关系”——它证明某家广告商拿到了接入权,不能直接证明这家公司真的在收集、转售或滥用位置数据。要坐实一起监控指控,通常还得靠SDK分析、用户同意流程审查、网络抓包、经纪商合同,或者监管和司法记录来补齐证据链。Edwards自己也承认,被打上风险标记,不代表这家公司一定在干见不得光的事——它更适合当调查的起点,而不是终点。

耳闻不如目见,目见不如足践。

古人说这话是讲求实,搬到这里也贴切:DecryptAds让研究者“看见”了成千上万个声明关系,但离“亲历实证”那一步,还差一段路。市面上其他工具比如侧重广告投放审计的Adalytics、做问责式调查的Check My Ads,切入角度各不相同。DecryptAds的差异化,更像是把分散数据聚合起来再叠一层地缘政治风险标签的检索层,不是取代这些调查生态,也不是一个自带判决书的黑产曝光机。

  • 风险.被标记国家或地区关联的企业,可能遭到无差别连带审视——标签打得越狠,越容易误伤那些实际没参与监控的公司;同时,一旦企业察觉自己会被这类工具扫描,清空或修改sellers.json来规避标记,也不是不可能的事。

谁该紧张,接下来看什么

对记者和隐私研究者,这确实是把调查门槛拉低了一大截——过去靠内部消息才能摸到的关系网,现在能直接检索。对广告技术公司和数据经纪商,尤其是那些跟受制裁地区、壳公司架构沾边的,曝光风险明显上升,可能引发交易所审查甚至被下架。对普通用户,隐私风险的可见度提高了,但保护效果最终还是取决于记者和监管者能不能把线索转化成真正的问责。

有几件事值得接着盯:DecryptAds自身的数据更新频率和准确性目前没有第三方审计,这是工具越强大就越该被追问的问题;有没有记者拿它挖出下一篇具体报道;行业标准的制定方会不会因此调整透明度文件的规则;还有,那些被标记的企业,会不会开始悄悄“清洗”自己的申报记录。

工具把黑箱撬开了一道缝,缝里能看见什么,还得靠人接着往里查。