前端供应链投毒指攻击者通过控制开源 CDN、依赖库等链路,向使用方网站注入恶意 JS 代码,借由用户浏览器执行。两个典型案例:
- polyfill.io 事件:polyfill.js 是为旧浏览器补齐新特性的 JS 库,大量站点通过 polyfill.io 引入。当其 GitHub 账号与站点被收购后,分发内容中加入了恶意脚本,将访问用户引导到体育赌博等恶意站点。截至 2024 年 7 月 2 日,仍有超 38 万台主机引用 cdn.polyfill[.]io 或 cdn.polyfill[.]com。
- BootCDN 投毒:最早可追溯到 2023 年 6 月,对 highlight.js、vconsole.min.js、react-jsx-dev-runtime 等常见库进行投毒,按 Header 或随机时间触发外站 URL 加载、广告等行为,影响个人和机构网站。
这些攻击隐蔽且服务端难以感知,一旦被发现往往已造成长期损失。




