网上有很多猜测,比如—— QQ 登录时在本地某地方存登录 ID 信息(Cookie 或文件),用 js 读,然后去服务器认证.但是现在的浏览器一般有沙箱功能,js 无法读到登录 ID:而且在清空 Cookie 后依然起作用. 以 IP.CPU ID.硬盘 ID 等硬件设备 hash 做唯一标识,QQ 登录时在服务器记录此信息,js 验证.感觉这样依赖环境过多,QQ 不太可能采用此方法. QQ 启动某端口监听,js 连接此端口.但是用 netstat 查看后,QQ 并没有监听端口. 有这么一个神奇