所以我一直在试图弄清楚谷歌分析如何避免欺骗。当然,当您注册一个帐户时,它们会让您通过上传文件来验证您是否拥有该域。但是你也会得到一些带有唯一公共代码的脚本标签(在下面替换为'XXXXXXX')。是什么阻止了某人复制该代码、欺骗请求标头并通过使用 curl 遵循 Google 的身份验证策略来伪装成我的网站?
<script type="text/javascript">
var _gaq = _gaq || [];
_gaq.push(['_setAccount', 'XXXXXXX']);
_gaq.push(['_trackPageview']);
(function() {
var ga = document.createElement('script'); ga.type = 'text/javascript'; ga.async = true;
ga.src = ('https:' == document.location.protocol ? 'https://ssl' : 'http://www') + '.google-analytics.com/ga.js';
var s = document.getElementsByTagName('script')[0]; s.parentNode.insertBefore(ga, s);
})();
</script>
我问的原因是因为我正在尝试创建一个类似的 JavaScript 插件,将我的网站数据公开给参与的网站(“客户端”)。我不确定如何在客户端服务器端没有私钥的情况下获得此功能。这很糟糕,因为我真的想要整个“像谷歌分析一样容易集成”。有什么想法吗?