最安全的做法是在页面加载最早期、所有脚本执行前一次性冻结六大原生构造函数的prototype,并配合业务层隔离措施:需在首个script顶部执行object.freeze(object.prototype)等六项冻结,全量覆盖且不可逆,同时用object.create(null)、过滤__proto__等字段、禁用for...in来兜底防护。

最安全的做法是在页面加载最早期、所有脚本执行前,一次性冻结六大原生构造函数的 prototype,并配合业务层隔离措施。光调用 Object.freeze() 不够,关键在时机、范围和上下文防护。
必须在首个 script 标签顶部执行冻结
冻结操作必须抢占先机——放在 HTML 中第一个 <script></script> 的最开头,早于任何第三方脚本(包括 polyfill、埋点 SDK、统计代码、UI 框架)。一旦其他脚本先行修改了原型,再冻结就只能阻止后续改动,无法修复已发生的污染。
- 推荐写法:
<script>Object.freeze(Object.prototype); Object.freeze(Array.prototype); ...</script> - 不要包裹在
DOMContentLoaded或setTimeout里,那些都太晚 - 若使用模块化构建(如 Webpack/Vite),需确保该冻结逻辑被打包进 entry 最前端,或通过
<script type="module"></script>前置加载
要冻结的六类原型对象
不是只冻 Object.prototype 就够了。攻击者可从任意原生类型原型注入,必须全量覆盖:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
Object.freeze(Object.prototype)Object.freeze(Array.prototype)Object.freeze(Function.prototype)Object.freeze(String.prototype)Object.freeze(Boolean.prototype)Object.freeze(Date.prototype)
Math 没有 prototype,但 Object.freeze(Math) 可选执行,无副作用且能防其属性被篡改。
冻结后仍需业务层兜底
冻结是硬隔离,但不能替代业务设计。以下三点必须同步落地:
- 配置对象、路由表、字段映射等一律用
Object.create(null)创建,彻底切断原型链依赖 - 处理用户输入(如 JSON.parse 后的数据)时,递归过滤
__proto__、constructor、prototype及其大小写变体(如__PROTO__) - 禁用
for...in遍历普通对象;改用Object.keys()或Map,避免隐式触发原型链查找
验证是否生效与注意事项
冻结后可通过 Object.isFrozen(Object.prototype) 等方式确认状态。注意:
- 冻结不可逆,也无需“解冻”——运行时环境本就不该允许修改原生原型
- 严格模式下尝试污染会立即报错;非严格模式下静默失败,同样能阻断攻击链
- 冻结只作用于目标对象自身,不影响其原型链上的父级(但原生 prototype 本身没有上层可污染的父级)
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










