网页定位工具,别拿来碰钉钉考勤
loc567 这类 iOS 网页定位工具可以用于地图 SDK 和网页地理接口测试,但不要拿它去绕考勤。这里给一份合规测试教程和风险检查清单。


最近看到一个叫 loc567 的开源项目,介绍里写得很直接:iPhone 用 Safari 打开网页就能做模拟定位,不用越狱、不用电脑,甚至声称能避开钉钉、企业微信的常规定位检测。
这类工具确实有合法场景。做地图 SDK 、 H5 定位页、外勤系统、到店核销、 LBS 推荐时,测试人员经常需要在不同城市、不同坐标之间来回切换。问题在于,它也很容易被拿去做考勤造假。这个边界必须先说清楚:可以拿来做开发测试,不要拿来碰公司打卡、外勤签到、游戏作弊。
先看它到底是什么
项目 README 的核心说法是:
- 纯网页端 iOS 模拟定位工具。
- iOS 12 到 iOS 26 都能用。
- 不需要越狱、证书、 TrollStore 、数据线。
- 入口是 iPhone 自带 Safari 。
- 介绍中还写到,可避开企业定位软件的常规检测。
我顺手看了一下仓库结构。仓库里有不少 libimobiledevice 相关代码,例如 idevicesetlocation,这个工具本来是通过 Apple 的调试定位服务给 iOS 设备设置模拟位置,传统上需要开发环境配合。 README 里又强调“纯网页端”,两者放在一起,至少说明后续使用前要自己做一次来源和行为核验,不要只看宣传语。
合法测试可以怎么做
如果只是测试自己的网页定位功能,可以按这个思路准备:
- 用测试机,不要用主力手机。测试机里不要登录公司考勤、企业微信、钉钉和重要账号。
- 用测试账号,不要用真实员工账号。外勤、核销、签到类系统都应该有单独的测试环境。
- 只测自己的业务页面。目标是验证“浏览器获取到的坐标变化后,业务页面能不能正确响应”,不是验证能不能骗过别人的风控。
- 测试前记录真实位置、目标测试坐标、测试时间和业务页面。方便之后复盘,也方便排查异常。
- 测试结束后关闭网页,清理 Safari 的定位权限,再重启一次定位相关 App,确认系统位置已经恢复。
这个流程不追求“隐蔽”,只追求可复现、可回滚、可解释。测试工具一旦进入考勤和外勤生产环境,就已经不是技术测试了。
使用前先做四个检查
第一,检查代码和入口是否一致。仓库如果说自己是网页工具,但代码里同时出现大量设备调试工具,就要确认实际服务端、网页端、二进制组件之间的关系。开源不等于安全,README 也不等于审计报告。
第二,检查网络请求。定位类网页如果要求过多权限、上传设备信息、持久保存坐标,风险就变高。合法测试时,最好用抓包工具看清楚页面请求了哪些接口、有没有上传账号标识和设备信息。
第三,检查权限残留。 Safari 定位权限、网页缓存、后台保活状态都要在测试后恢复。不要让测试状态留在日常手机里。
第四,检查组织规则。很多公司的考勤和外勤制度会把定位修改、模拟定位、代理打卡写成明确违规项。即使工具本身没有破解系统,也不代表使用结果合规。
给开发和测试团队的建议
如果团队真的需要这类工具,最好把它纳入正式测试流程,而不是私下传链接。
可以准备一台测试 iPhone 、一套测试账号、一份坐标表和一张测试记录表。每次测试只验证自己的页面逻辑:定位授权是否弹出、坐标变化后地图是否刷新、异常坐标是否被拦截、后台切换后状态是否恢复。
企业侧也别只靠“有没有越狱”“有没有安装插件”来判断风险。网页定位、调试服务、代理环境都可能影响定位结果。更稳的做法是把定位结果和 Wi-Fi 、基站、设备状态、操作时间、业务行为交叉校验。风控规则越单一,越容易被绕开。
边界要放在前面
loc567 这类项目可以作为网页地理接口测试材料来看。它提醒开发者:浏览器定位并不天然可信,企业系统也不能只相信一个坐标。
但如果目的是修改钉钉、企业微信里的真实考勤位置,这就不该写成教程,也不该被包装成“技术分享”。技术可以研究,生产环境里的信任不能随便拿来消耗。
来源链接: https://github.com/loc567/loc567 X 讨论: https://x.com/vintcessun/status/2066141102135287983?s=52