协议拨测从网络层到应用层进行连通性检查并对返回结果进行断言,但有以下局限:
- 只能验证主 URL 的可达性和直接响应内容。
- 难以监控网页加载过程中的异步请求与动态资源。
- 无法追踪页面加载完成后被注入的脚本和后续业务链路。
- 对用户真实的浏览体验缺乏感知,无法发现关键文字篡改或异常资源加载。
而前端供应链投毒恰恰发生在浏览器执行 JS 的阶段,其表现可能是命中 Header 才触发,或加载第三方依赖后才执行。这就要求监控视角从协议层延伸到真实浏览器中页面渲染与脚本执行的全过程,由此引入了浏览器拨测能力。




