冻结关键原型对象可阻断全局污染链,因所有普通对象均继承自object.prototype,一旦被篡改将导致权限校验失效等严重问题;必须冻结object、array、function、string、boolean、date六大原型,且须在首行脚本执行,配合object.create(null)、json字段过滤、白名单及structuredclone等上层防御。

原型对象的不可变设计,核心是让 Object.prototype 等关键原型“锁死”,使攻击者无法通过污染注入恶意属性,从而守住整个对象体系的安全底线。
为什么冻结原型能阻断全局污染链
JavaScript 所有普通对象({}、[]、new Date() 等)都隐式继承自 Object.prototype。一旦它被写入 admin = true 或覆盖 toString,所有对象都会继承该行为——权限校验失效、JSON 序列化异常、模板渲染出错都可能由此触发。冻结后,任何对它的新增、修改、删除操作在严格模式下直接报错,非严格模式下静默失败,污染路径被物理截断。
必须冻结的关键原型对象
不能只冻一个,要覆盖所有可能被利用的入口:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
Object.freeze(Object.prototype)Object.freeze(Array.prototype)Object.freeze(Function.prototype)Object.freeze(String.prototype)Object.freeze(Boolean.prototype)Object.freeze(Date.prototype)
这些原型是基础类型运行时行为的源头,缺一不可。例如不冻 Array.prototype,攻击者仍可通过 [].__proto__.push = maliciousFn 劫持数组方法。
冻结必须早于一切第三方脚本执行
这个动作不是“加个防护”,而是“抢在污染发生前封门”:
- 放在 HTML 中第一个
<script></script>的最顶部,比 polyfill、统计 SDK、埋点脚本都早 - 不能写在模块内部或异步加载逻辑里,否则已来不及
- Node.js 环境可在启动时第一行执行,或用
--require参数提前注入
冻结只是底层屏障,还需配合上层防御
单靠 Object.freeze 无法替代业务层安全设计:
- 配置对象不用
{},改用Object.create(null)——它没有原型链,天然免疫 - 解析外部 JSON 后,不直接
Object.assign或深合并,先过滤__proto__、constructor、prototype及大小写变体 - 优先采用字段白名单机制,只允许明确声明的键名被写入
- 现代环境可用
structuredClone替代存在风险的深拷贝工具(如旧版 lodash.merge)
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










