隐私实践 ·

二次转发活动链接时,UTM 和 click_id 会把什么身份一起带出门

问号后面的字符串不只是「网址变长了」。活动链接被同事、客服或客户再转一次时,utm_sourcefbclidigshid 会跟着进聊天记录、工单归档和访问日志。下面按参数类型拆开「带走的是什么」,并写出当场能核对的剥离边界。不是隐私清洗页的操作说明书。

对照查询参数 剥离可核对 打开即用
00 / 目录

先分清 带走的是哪一层

本篇只回答「二次转发时,追踪参数会把什么一起带出门」。不是隐私清洗的表单说明,也不是如何给广告活动打 UTM 的投放手册。

01 / 带走

再转一次 带走什么

第一次点击是给投放系统看的。第二次转发,往往已经不再需要那串追踪,却把完整查询参数一起交了出去。

运营把落地页丢进客户群,客服把「活动页」转进工单,同事把社媒分享链接再发到内部频道:这三步很少有人先看问号后面。地址栏里那一长串看起来像乱码,实际是查询参数。浏览器把它当作请求的一部分发出去;聊天软件、邮件和工单系统则把它当作普通文本整段保存。

这和「URL 的 # 片段为什么不进服务器日志」不是同一层。片段留在当前标签页,不会进入 HTTP 请求行;查询参数会。已有文章URL 的 # 片段为什么不会出现在服务器日志里只解释井号。本篇要补的是问号:二次转发时,被一起带走的通常不是页面路径,而是路径后面那串可检索、可归档、可被下游站点再读一次的字段。

Google Analytics 的 URL builder 说明写得很直白:用户点击带 UTM 的推荐链接时,这些参数会进入分析报告。对投放团队这是功能。对二次转发的人,这变成另一件事:你把「这次点击从哪条活动来」的标签,连同平台自动追加的 click ID,一并交给了下一个通道。通道并不保证只给目标接收方看一次。

先记一句

二次转发要问的不是「这条链接还能不能打开」,而是「问号后面有没有对方不需要、你也不想留下的标识」。路径和 idq 这类业务参数通常该留;utm_* 和 click ID 通常不该再跟着走。

02 / 分类

三类参数 不是一回事

都挂在问号后面,并不等于带走的信息相同。先按「人能读懂的标签 / 平台签发的点击号 / 分享者标识」拆开。

第一类是 UTM。Google 文档列出的常用字段包括 utm_sourceutm_mediumutm_campaign,以及可选的 utm_termutm_contentutm_id。值是你或投放工具写进去的明文,例如 wechatemailsep-sale。它们描述的是活动,不是某一个用户的账号;但二次转发后,接收方、群里后来进来的人、以及能导出聊天记录的人,都能看见「这条链接当初是为哪场活动、哪条渠道准备的」。分析系统把大小写当成不同值:utm_source=googleutm_source=Google 会拆成两行。对人来说,它们都是可读标签。

第二类是 click ID。广告平台在用户点广告时自动追加,值是一长串不供人阅读的令牌。gclid 由 Google Ads 自动标记生成,用来把一次点击对回转化;fbclid 由 Meta 追加,常被像素或转化接口读回;同类还有 ttclidmsclkidtwclid。你没有选择过这些值,也无法从字符串本身读出活动名。它们标识的是「这一次点击」,不是「这一场活动」。把带 fbclid 的地址再转给同事,等于把那一次广告点击的查找键一起交出去。

第三类是分享者标识。2024 年起,中文社区反复验证过:Instagram、Threads 的分享链接若原样转发,问号后的参数可能让对方页面显示「某某分享了这则贴文」。联合报系科技频道在 2025 年的报道里写过这个核对方法:删掉问号及之后的字串,跳转往往仍在,分享者账号却不再被带出。微博、小红书、网易云等平台的分享链,也有人公开演示过从参数反查分享者。本文不提供也不复述任何反查步骤;只确认一件能当场看见的事实:有些分享链接的查询参数里,除了活动标签,还带着「是谁点的分享」。

UTM
人能读懂的活动标签

utm_source=newsletter 说明渠道。二次转发后,活动名对整条通道可见。

Click ID
平台签发的点击令牌

fbclidgclid 对回那一次点击。原样转发等于交出查找键。

分享者标识
可能指向点分享的人

igshid 或平台私有字段。删掉问号后,页面常常仍能打开。

iOS 17 起,Safari 的高级跟踪与指纹保护会在「邮件」「信息」以及无痕浏览里,去掉它判定为跟踪用的 URL 参数。Apple 的公开表述是:去掉标识性部分,其余保持可打开。AppsFlyer 对 Link Tracking Protection 的测试通报写明:gclidfbclid 会被去掉,UTM 通常留下。Apple 没有公布完整剥离名单,社区名单会随系统版本变。所以不能把「某台 iPhone 自动剥掉了 click ID」理解成「所有通道都安全」:微信、飞书、浏览器普通窗口、以及你自己复制到工单里的那一串,都不会替你做这件事。

03 / 残留

残留落在 哪几条通道

参数一旦离开地址栏,就会变成可搜索的文本、可归档的附件,或下一次请求里的 Referer。

聊天窗口按「还能找回来」设计。你把完整活动链接贴进频道后,正文、客户端缓存和服务端搜索索引各持一份。三个月后有人搜 utm_campaignfbclid,仍可能捞到当时那条。撤回通常删不掉对端已读推送和已同步的历史。这和「信任同事」无关:同事需要的是落地页,不需要那次广告点击的令牌。

工单和邮件把链接当成证据保存。客服把用户发来的「打不开的活动页」原样贴进工单后,座席、升级单和外包查看权限都会再次打开完整 URL。相册里的整页截图、会议录像里的地址栏,是另一条像素通道。密钥不该进聊天,我们在环境变量泄露后新密钥为什么不该再发到聊天窗口里写过;追踪参数的危险更轻,但残留形态一样:通道保存的是你粘贴的整串字符。

聊天与工单
可搜索的完整地址

问号后的字段作为普通文本留下。后来进群的人也能搜到。

访问日志
请求行里的查询参数

对方或你自己的站点,在 TLS 终止后仍能记下完整 URL。

Referer
有时会把问号带给下一站

默认策略变严了,仍不能假定每一个下游都只收到主机名。

访问日志这一层经常被 HTTPS 口号盖住。传输加密保护的是线路上的内容不被中间人读到明文。源站和你控制的反向代理,在 TLS 终止之后,仍然能看到请求行。查询参数在这一层和路径没有区别:它们都在 HTTP 请求里。片段不在。所以「已经上了 HTTPS」并不能把 ?fbclid= 从访问日志里抹掉。

Referer 是第三条。现代浏览器默认的 Referrer-Policystrict-origin-when-cross-origin:同源请求仍发送含查询参数的完整 URL,跨源通常只发送源站。更早的默认 no-referrer-when-downgrade 会在跨站时送出完整地址。web.dev 的 Referer 实践说明把「跨站泄露路径和 query」列为明确风险。你无法要求每一个下游页面都设置了严格策略。二次转发之前先去掉追踪参数,比指望对方站点「不记来源」更可靠。

边界

本文讨论的是「不要把追踪标识再复制一份到新通道」,不是「删掉聊天记录就能收回已经发出去的参数」。对端可能已经打开、截图或写入自己的收藏。

04 / 取舍

哪些该留,哪些该 剥掉

一刀切删掉问号后面的全部字段,会弄坏商品页、搜索结果和分页。要按「业务」和「追踪」分开。

该留的是让页面到达正确资源的字段。id=128 指向商品,q= 是搜索词,page=2 是分页,YouTube 的 t= 是时间戳。这些不是投放标签。盲目「删掉问号后所有内容」在社媒分享链上常常有效,在电商和后台深链上会跳到首页或报错。

该剥的是描述流量来源、标识单次点击、或指向分享者的字段。utm_* 整族、常见 click ID,以及电商和内容平台的归因字段,例如部分淘宝、京东、拼多多、抖音分享链上的 spmrefer_share_id。它们不决定「打开哪一条内容」,只决定「这次打开被记成谁带来的」。

取舍不确定时,先走窄的规则:只去掉 utm_* 和常见 click ID,看页面是否仍指向同一资源。再决定要不要去掉分析字段和平台归因。这不是口号,是能对照结果的两档。

保留路径和业务 query 01 idq、分页和时间戳通常决定打开哪一份资源。
先剥 UTM 和 click ID 02 活动标签和点击令牌对二次转发没有用处。
再看平台归因字段 03 spmigshidrefer_share_id 常指向分享路径或分享者。
剥完自己点开一次 04 能打开同一资源,才说明没有误删业务参数。

UsePwd 的隐私清洗按这个边界做本机处理:默认去掉 utm_*、常见 Click ID,以及一批电商和内容平台的归因字段;pathnameidq 会留下。不确定会不会误伤时,勾选保守模式,只剥 UTM 与 Click ID。每行一条,最多 100 条,单条超过 8 KB 会跳过。结果旁列出本次实际去掉的参数名,用来当场核对,而不是口头保证「已经干净」。解析和剥离都在当前标签页完成,原文不会作为 HTTP 请求发出,也不会写入 analytics。打开即用,不必注册。

05 / 核对

当场怎么 核对照离

目标不是证明「全世界都看不到」,而是证明:清洗后留下的是业务参数,去掉的是追踪字段,并且这次输入没有进请求体。

  1. 01
    准备一条不真实的脏链接

    不要用生产活动或真实用户的分享链。例如:https://www.example.com/item?id=128&utm_source=wechat&utm_medium=social&utm_campaign=sep-sale&fbclid=IwAR0example&igshid=YmMyMTA2M2Y。你要认得出 id=128 该留下。

  2. 02
    打开隐私清洗并清空输入

    进入隐私清洗,确认在「干净链接」。页面打开即可用。需要时先清空输入框,避免和上次粘贴混在一起。

  3. 03
    先跑完整清洗,再对照清单

    粘贴后点击清洗。结果里应仍有 id=128;旁边的剥离清单应出现 utm_sourceutm_mediumutm_campaignfbclidigshid。缺了业务参数,或追踪字段还在,就说明还不能外发。

  4. 04
    再勾一次保守模式对照

    保守模式只剥 utm_* 与常见 Click ID。若示例里还有电商归因,完整清洗和保守模式的清单条数会不同。两档都保留路径和必要业务 query。用这个差集判断「窄规则够不够」。

  5. 05
    打开网络面板看有没有原文

    按 F12 切到网络。清洗过程中,不应出现把整段脏链接当作请求正文发出的接口。生产环境可能有发往 /tj/ 的访问分析,载荷是页面与按钮名,不是你粘贴的 URL。本机预览不发送分析。

这组步骤和安全说明是互补的:安全说明回答明文会不会离开浏览器,本文只把查询参数拆开,说明二次转发带走的是哪一层。两页都不代替清洗页上的表单。工单正文里如果还散落手机号、证件号或 API Key,同一页的敏感脱敏可在本机做掩码对照;它按常见格式识别,不能保证一个不漏,外发前仍要自己看一眼。UsePwd 不声称 GDPR 或等保认证。

06 / 边界

清洗 挡不住 的几件事

把「剥掉追踪参数」读成「分享一定匿名」,会漏掉几条同样能核对的边界。

短链还没展开 01 清洗的是当前这一行 URL。短链跳转后的落地地址,要展开后再看问号后面。
已经发出去的记录 02 清洗不会改写聊天历史、邮件附件和工单归档。它只处理你下一次要贴出去的文本。
登录态和页面内容 03 对方打开干净链接后,仍可能用自己的账号看到个性化推荐。剥的是 URL 参数,不是站点里的登录会话。
本机已被控制 04 扩展能读页面、远控能看剪贴板时,本机清洗不再构成边界。那已经超出浏览器标签页的能力。

适合先清洗再转发的,是你打算公开或发给多人的页面:活动落地页、商品链接、社媒分享、要贴进工单的「用户发来的网址」。不适合当成一次性秘密通道。整段机密、轮换后的 API Key、短时口令,应走阅后即焚:明文在本机按 AES-256-GCM 加密,编号走 ?id=,密钥走 #,创建和阅读都打开即用。服务器只暂存密文。两条工具不要混成同一种保证。

文件备份是第三条路径。单文件不超过 5 GB 的本地加解密,走文件加密盒,输出 .lock / .enc,文件默认不上传。口令本身强不强,用密码生成器在 6–128 位之间生成,再用密码检测在本机看强度并对照随页面提供的公开泄露弱口令名单。检测不是全网撞库,待测口令不会上传。这些页面和本篇一样打开即用,顶栏右侧只有语言切换。

二次转发之前,先看问号后面带走的是活动标签、点击令牌,还是分享者标识。能分清这三类,才不会把一篇参数原理文读成「洗过就匿名」的担保。

07 / 问答

二次转发时 常被问到的

下面四条只回答本篇的边界,不重复清洗页上的按钮说明。

删掉整个问号可以吗 01 社媒分享链常常可以。带 idq 或分页的业务链接不行,应只剥追踪字段。
HTTPS 会不会挡住日志 02 不会。HTTPS 保护线路。源站在 TLS 终止后仍能看见请求行里的查询参数。
iPhone 不是会自动剥吗 03 只在邮件、信息和部分 Safari 场景。微信、飞书和工单不会替你剥。UTM 通常还会留下。
清洗要注册吗 04 不要。打开即用。原文不上传、不写统计。站内没有账号或密码库。
08 / 下一步

读完去 核对照离清单

文章回答「二次转发时追踪参数会把什么一起带出门」。要当场对照已剥离的参数名,打开隐私清洗即可,不必先注册。