近日,多位用户反映,在 iOS 版 Facebook 应用中点击链接时,应用内浏览器会将页面 URL 自动重定向为 fb://profile 协议,导致页面加载失败,呈现一片空白。这一漏洞不仅影响了用户浏览外部内容的体验,也引发了关于 Facebook 对网络流量控制方式的广泛讨论。

漏洞现象:点击链接后“无处可去”

多位技术博主和普通用户通过社交平台报告,当他们在 iOS 版 Facebook 内点击好友分享的链接或广告中的网址时,应用内浏览器并不会正常加载目标网页,而是将地址栏替换为 fb://profile 并显示空白。部分用户尝试手动刷新或再次点击链接,依然无果。重新启动应用或清除缓存后,问题短暂消失但不久后再次出现。

据悉,fb://profile 是 Facebook 内部用于跳转个人页面的专用协议字符串,通常应在用户点击某个用户头像或名字时触发。而当前漏洞表明,应用内浏览器错误地将常规的 HTTP/HTTPS 网页链接识别为内部协议,导致跳转逻辑紊乱。

影响范围:iOS 端为主,版本差异明显

截至发稿时,该漏洞主要出现在 iOS 版 Facebook 应用中,Android 端尚未有类似大规模反馈。受影响用户覆盖 Facebook 的多个版本,包括最新的 482.0 以及此前若干版本。部分用户在使用 Facebook Lite 时也遇到相同问题,但频率较低。此外,该问题与 iOS 系统版本(iOS 17 及 18 测试版)的关联性尚不明确,但多名开发者指出,可能与 iOS 新版 Safari 对自定义协议处理方式的调整有关。

用户现实困扰:无法读取新闻、购物链接与视频

这一漏洞给普通用户带来了真实的不便。许多依赖 Facebook 获取新闻资讯的用户表示,他们无法正常点击媒体机构发布的文章链接,只能通过手动复制网址到 Safari 或 Chrome 中打开。从事电商推广的商户也反映,商品链接在 Facebook 内无法预览,直接影响了广告转化率。更有用户调侃称:“Facebook 的应用内浏览器成了一个漂亮的‘空白画板’。”

技术分析:可能的原因与潜在风险

来自网络安全与移动开发领域的专家分析,该漏洞可能源于 Facebook 在更新应用内浏览器组件时,对 URL 解析模块的代码变更不当。具体来说,WebView 在执行页面跳转时,错误地将目标 URL 与 fb:// 协议匹配逻辑进行了合并,导致任何外部链接都被尝试解析为内部页面。此外,也不排除是 Facebook 内部测试功能意外部署至生产环境所致。

另一个值得注意的风险是,空白页本身可能被滥用:若恶意网站在被重定向后残留有 JavaScript 代码或媒体资源,依然可能在后台执行,从而成为追踪用户行为或投放广告的漏洞通道。目前尚未出现利用此漏洞进行攻击的公开报告,但安全专家建议用户在漏洞修复前尽量避免点击可疑链接。

官方回应:已在调查,尚无时间表

截至发稿,Facebook 母公司 Meta 尚未发布官方公告,但在部分用户投诉的评论区,Meta 支持账号回复称:“我们已经注意到部分 iOS 用户遇到应用内浏览器无法加载链接的问题,并将此问题报告给相关技术团队进行进一步调查。”当被问及修复时间时,客服表示“暂无具体时间表”,但建议用户尝试更新应用至最新版本、重新启动设备或使用系统默认浏览器打开链接作为临时方案。

行业观察:应用内浏览器的监管与隐私争议

此次漏洞虽然属于技术故障,却再次将 Facebook(Meta)旗下应用内浏览器的隐私与垄断问题推至台前。近年来,包括《华盛顿邮报》在内的多家媒体曾报道 Facebook 利用应用内浏览器追踪用户行为,即使用户未点击链接也能获取浏览数据。iOS 14.5 推出 App Tracking Transparency 后,Meta 曾试图通过内部浏览器绕过用户授权获取网页浏览记录。因此,本次漏洞也引发了部分用户的猜测:是否为 Meta 有意调整协议转换以强化数据采集,但技术实现失误导致页面空白。

针对这种猜测,多位独立安全分析师表示,证据不足,更大概率是编码错误。但他们同时指出,Meta 长期在 iOS 端保留自己的浏览器渲染引擎,拒绝使用 WKWebView 标准组件,本身就增加了维护复杂度与出错概率。

临时解决方案建议

对于受到影响的用户,在官方修复推出前,可尝试以下方法:

  1. 复制链接并在 Safari 或 Chrome 中手动打开:长按链接选择“复制”,然后粘贴到系统默认浏览器中。
  2. 关闭“应用内浏览器”设置:在 Facebook 设置页面(账户 > 设置与隐私 > 媒体与联系人)中查找相关选项,但需注意并非所有版本均提供此开关。
  3. 使用网页版 Facebook:通过 Safari 访问 m.facebook.com,点击链接时可直接在 Safari 中打开,往往能正常加载。
  4. 降级应用版本:对于已越狱或技术熟练用户,可尝试安装在漏洞出现之前的 Facebook 版本,但需注意安全风险。

结语

在移动互联网时代,超级应用的内置浏览器已成为用户获取信息的重要入口。此次 Facebook iOS 应用内浏览器将普通网页重定向为空白页的漏洞,不仅暴露了代码维护中的技术欠账,也提醒用户和行业:在便利性与隐私控制之间,仍需要更透明的机制和更及时的维护。我们期待 Meta 尽快发布修复更新,同时建议用户密切关注应用安全动态,保持个人信息与设备的安全。