把Chrome设成"关闭所有窗口时删除网站数据",然后做一次谷歌搜索,关掉窗口,重新打开。google.com的Cookie、本地存储和会话存储还在。这不是猜测,是Mac开发者Jeff Johnson在2026年9月5日于两台Mac上复现的结果,同一天,一位Hacker News用户在开源Chromium里也复现了同样的现象。

更刺眼的是时间线:2020年,同一位开发者发现过同一类豁免,对象是YouTube和谷歌搜索。谷歌当时说这是bug,然后修了。六年后,它回来了。

打开网易新闻 查看精彩图片

这个设置本该做什么

Chrome的网站数据设置页里,最严格的一档是"关闭所有窗口时删除网站保存到设备的数据"。这里的"网站数据"不只是Cookie,还包括本地存储、会话存储、IndexedDB和Service Worker——一个网站能留在你磁盘上用来下次认出你的所有东西。

承诺很直白:关掉最后一个窗口,每个网站都从零开始。它是普通浏览和无痕模式之间的中间地带——扩展、书签、历史记录保留,追踪状态不保留。开发者用它来获得干净的浏览器环境,测试登录流程和同意横幅,不必手动清理。

复现路径干净到没有借口

Johnson把条件设到了最干净的状态。在两台运行Chrome 152.0.7977.83的Mac上:

  • 默认搜索引擎切换为DuckDuckGo
  • 网站数据设为关闭所有窗口时删除
  • 未登录Chrome,且禁止Chrome登录
  • 网站数据总览页为空,没有任何网站预先存有数据

然后做一次谷歌搜索,关掉唯一的窗口,重新打开。google.com的网站数据回来了,而且能扛过退出和重启Chrome。每次重复都成立。在磁盘上,数据躺在Cookies、Local Storage和Session Storage里。Johnson的原话是:"据我所知,www.google.com是Chrome唯一豁免的网站。"

在Hacker News上,用户saint_yossarian在Debian sid上的开源Chromium 152.0.7977.75里复现了它。这一点很关键:Chromium是大多数其他浏览器的底座,包括好几个以隐私为卖点的浏览器。它们是否继承了这个行为,取决于各自改了什么,所以得自己查,不能想当然。

没人知道为什么,但结果指向同一个地方

谷歌之外没人知道它为什么发生,也不知道是哪个版本引入的回归。Johnson自己说得很清楚:"我个人倾向于用汉隆剃刀来解释,而不是搞阴谋论。但话说回来,谷歌也没有借口说自己无能……也许该给这个功能加点单元测试?慢一点,别把东西弄坏。"Hacker News的讨论串没那么客气。

两种解读落到同一个点上:唯一无视你设置的那个域名,属于写下这个设置的公司。

2020年修过的bug,2026年又回来了

2020年10月7日,同一位作者发表过《Chrome将谷歌网站排除在用户网站数据设置之外》,针对的是Chrome 86.0.4240.75。当时开启"退出Chrome时清除Cookie和网站数据",Apple.com的数据被清掉了,但YouTube保住了它的数据库存储、本地存储和Service Worker,谷歌搜索保住了本地存储。

The Register、Gizmodo和The Verge都报道了。The Verge报道称,谷歌称之为bug并修复了。一个修好的bug,在同一个功能里,为同一个所有者回归——这正是回归测试存在的意义。一个验证谷歌自家域名遵守用户删除设置的测试,本可以抓住它。

你可以自己查

不必只信博客文章,可以自己看。先彻底退出Chrome,因为运行时它会锁住数据库。macOS上默认配置文件是上面那个文件夹,Linux上通常是~/.config/google-chrome/Default。Chrome的Cookie存储是一个带cookies表的SQLite数据库,所以你可以列出"关闭时删除"会话之后哪些主机还留着Cookie:

sqlite3 ~/Library/Application\ Support/Google/Chrome/Default/Network/Cookies "SELECT host_key, name FROM cookies WHERE host_key LIKE '%google.com';"

如果设置生效,关掉所有窗口后这条查询应该什么都不返回。本地存储和会话存储就在旁边的LevelDB文件夹里(Local Storage/leveldb、Session Storage),读起来更麻烦,但列出来很容易。

在问题存在期间,可以这样做:

  • 需要真正干净的状态时,用全新配置文件或访客窗口测试,别依赖关闭即删除这个设置
  • 如果在意,从网站数据页手动清除google.com,并在下次Chrome更新后再查一次
  • 如果你基于Chromium做产品,在发布测试里加自己的检查:设好策略,访问厂商自家域名,关闭,断言存储为空
  • 如果你依赖Chrome里的隐私扩展,注意下一节的内容

同一周,Chrome 152还有别的口子

google.com豁免事件落在一个忙碌的星期里。9月3日,Chrome 152发布了12个安全修复,其中包括CVE-2026-85046,V8里的一个类型混淆漏洞。"谷歌已知CVE-2026-85046存在在野利用。"

一个删除一切的设置,唯独放过了它的主人。这种事,不该被允许发布两次。