← 返回全部文章

网页定位工具,别拿来碰钉钉考勤

loc567 这类 iOS 网页定位工具可以用于地图 SDK 和网页地理接口测试,但不要拿它去绕考勤。这里给一份合规测试教程和风险检查清单。

最近看到一个叫 loc567 的开源项目,介绍里写得很直接:iPhone 用 Safari 打开网页就能做模拟定位,不用越狱、不用电脑,甚至声称能避开钉钉、企业微信的常规定位检测。

这类工具确实有合法场景。做地图 SDK 、 H5 定位页、外勤系统、到店核销、 LBS 推荐时,测试人员经常需要在不同城市、不同坐标之间来回切换。问题在于,它也很容易被拿去做考勤造假。这个边界必须先说清楚:可以拿来做开发测试,不要拿来碰公司打卡、外勤签到、游戏作弊。

先看它到底是什么

项目 README 的核心说法是:

  • 纯网页端 iOS 模拟定位工具。
  • iOS 12 到 iOS 26 都能用。
  • 不需要越狱、证书、 TrollStore 、数据线。
  • 入口是 iPhone 自带 Safari 。
  • 介绍中还写到,可避开企业定位软件的常规检测。

我顺手看了一下仓库结构。仓库里有不少 libimobiledevice 相关代码,例如 idevicesetlocation,这个工具本来是通过 Apple 的调试定位服务给 iOS 设备设置模拟位置,传统上需要开发环境配合。 README 里又强调“纯网页端”,两者放在一起,至少说明后续使用前要自己做一次来源和行为核验,不要只看宣传语。

合法测试可以怎么做

如果只是测试自己的网页定位功能,可以按这个思路准备:

  1. 用测试机,不要用主力手机。测试机里不要登录公司考勤、企业微信、钉钉和重要账号。
  2. 用测试账号,不要用真实员工账号。外勤、核销、签到类系统都应该有单独的测试环境。
  3. 只测自己的业务页面。目标是验证“浏览器获取到的坐标变化后,业务页面能不能正确响应”,不是验证能不能骗过别人的风控。
  4. 测试前记录真实位置、目标测试坐标、测试时间和业务页面。方便之后复盘,也方便排查异常。
  5. 测试结束后关闭网页,清理 Safari 的定位权限,再重启一次定位相关 App,确认系统位置已经恢复。

这个流程不追求“隐蔽”,只追求可复现、可回滚、可解释。测试工具一旦进入考勤和外勤生产环境,就已经不是技术测试了。

使用前先做四个检查

第一,检查代码和入口是否一致。仓库如果说自己是网页工具,但代码里同时出现大量设备调试工具,就要确认实际服务端、网页端、二进制组件之间的关系。开源不等于安全,README 也不等于审计报告。

第二,检查网络请求。定位类网页如果要求过多权限、上传设备信息、持久保存坐标,风险就变高。合法测试时,最好用抓包工具看清楚页面请求了哪些接口、有没有上传账号标识和设备信息。

第三,检查权限残留。 Safari 定位权限、网页缓存、后台保活状态都要在测试后恢复。不要让测试状态留在日常手机里。

第四,检查组织规则。很多公司的考勤和外勤制度会把定位修改、模拟定位、代理打卡写成明确违规项。即使工具本身没有破解系统,也不代表使用结果合规。

给开发和测试团队的建议

如果团队真的需要这类工具,最好把它纳入正式测试流程,而不是私下传链接。

可以准备一台测试 iPhone 、一套测试账号、一份坐标表和一张测试记录表。每次测试只验证自己的页面逻辑:定位授权是否弹出、坐标变化后地图是否刷新、异常坐标是否被拦截、后台切换后状态是否恢复。

企业侧也别只靠“有没有越狱”“有没有安装插件”来判断风险。网页定位、调试服务、代理环境都可能影响定位结果。更稳的做法是把定位结果和 Wi-Fi 、基站、设备状态、操作时间、业务行为交叉校验。风控规则越单一,越容易被绕开。

边界要放在前面

loc567 这类项目可以作为网页地理接口测试材料来看。它提醒开发者:浏览器定位并不天然可信,企业系统也不能只相信一个坐标。

但如果目的是修改钉钉、企业微信里的真实考勤位置,这就不该写成教程,也不该被包装成“技术分享”。技术可以研究,生产环境里的信任不能随便拿来消耗。

来源链接: https://github.com/loc567/loc567 X 讨论: https://x.com/vintcessun/status/2066141102135287983?s=52

来源:https://github.com/loc567/loc567