题目
一个 DApp 新增了钱包 UI 包、分析 SDK 和若干小工具依赖,CI 会执行所有依赖安装脚本,生产页还从多个 CDN 动态加载脚本。即使智能合约完全安全,攻击者可能怎样盗取资产?请审查这套方案,并说明 lockfile、依赖审查、限制 lifecycle scripts、构建隔离和 CSP 分别解决哪一层问题。
考察目标
- 是否理解恶意前端代码可以篡改地址、签名参数和交易请求,而不需要拿到私钥。
- 是否能区分版本锁定、已知漏洞扫描、安装期执行控制、构建完整性和运行时浏览器策略。
- 是否避免把任一工具宣传成完整的供应链解决方案。