如何利用事件捕获阶段在所有组件逻辑执行前全局拦截敏感操作

舞夢輝影

舞夢輝影

2026-04-21

974人浏览

原创

事件捕获阶段仅适用于click等dom事件,而fetch、localstorage、copy等敏感操作不经过dom事件流,故addeventlistener捕获模式无效;真正有效的拦截需通过劫持全局api、proxy代理或浏览器扩展实现。

如何利用事件捕获阶段在所有组件逻辑执行前全局拦截敏感操作

不能靠事件捕获阶段做全局敏感操作拦截——它只管 DOM 事件,而敏感操作(如 fetch 外发、localStorage 写入、copy 文本、document.execCommand 截图触发)大多不经过 DOM 事件流。

为什么 addEventListener 捕获模式对敏感操作无效

事件捕获阶段(useCapture = true)仅适用于可冒泡/可捕获的原生 DOM 事件,比如 clickkeydowninput。但真正危险的操作往往绕过 DOM:

  • fetch / XMLHttpRequest 是纯 JS API,不触发任何事件
  • 复制文本可能走 document.execCommand('copy')Clipboard.writeText(),后者甚至需要用户手势,不暴露给事件监听器
  • 文件下载、iframe 导航、postMessage 跨域通信都不在事件流中
  • 即使监听 beforeunload,也无法阻止已发起的异步外发请求

真正能拦截的入口只有三个:全局函数劫持、代理对象、浏览器扩展 API

想在逻辑执行前干预,必须替换或包裹原始行为,而非监听事件:

Memories.ai
Memories.ai

专注于视频解析的AI视觉记忆模型

下载
  • 劫持 window.fetchwindow.XMLHttpRequest.prototype.send:检查 urlbodyheaders 是否含敏感词或目标域名
  • Proxy 包裹 localStorage / sessionStoragesetItem 方法,校验键名和值内容
  • 重写 navigator.clipboard.writeText,加入同步内容扫描(注意:需在安全上下文且有用户手势)
  • 若需拦截截图类行为(如 html2canvas 渲染),只能靠 Object.defineProperty 封禁关键 canvas 方法或检测 document.hidden + performance.now() 异常高频调用

Chrome 扩展是唯一可靠方案,但需明确权限边界

纯前端 JS 无法拦截所有敏感路径;生产环境真正落地的方案,是通过 manifest.json 声明权限后,在扩展 content script 中实现:

  • chrome.webRequest.onBeforeRequest 监听并阻断外发请求(支持匹配 URL、method、requestBody)
  • chrome.storage.local 存敏感词库,比前端内存更难被绕过
  • 配合 chrome.runtime.sendMessage 向页面注入防护逻辑,但不能直接访问页面 DOM —— 需用 executeScript 注入沙箱脚本
  • 注意:activeTab 权限下无法拦截后台请求;要拦截所有请求,必须声明 "webRequestBlocking",且用户安装时会看到明确提示

真正难的不是“怎么拦”,而是“拦住之后怎么不破坏业务”。比如劫持 fetch 后若同步扫描 body,会阻塞整个请求链路;而异步上报又可能漏掉已发出的数据。这类权衡点,往往比技术实现本身更决定方案成败。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2364

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

717

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

2181

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

637

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1166

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

2086

4

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

2023.09.12

2367

6

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2023.09.20

1476

5

java访问控制修饰符介绍
java访问控制修饰符介绍

java访问控制修饰符有四种,分别是public、protected、private、默认访问修饰符。详细介绍:1、public,public是最宽松的访问控制修饰符,被修饰的类、方法和变量可以被任何其他类访问,当一个类、方法或变量被声明为public时,它们可以在任何地方被访问,无论是同一个包中的类还是不同包中的类;2、protected修饰符等等。

2023.09.20

499

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习