题目
安全评审在你们的 DApp 里发现了一个脚本注入漏洞,评级是「中危」。
有工程师认为「中危而已,先排到下一个迭代」。请说明在 DApp 环境下这类漏洞的后果与普通网站有什么不同,以及你会如何向团队说明其优先级。
考察目标
- 能否说明注入脚本在钱包环境中的额外能力。
- 是否理解用户确认环节能挡住什么、挡不住什么。
- 能否给出优先级判断依据。
考察页面内脚本在钱包环境下的额外能力,以及它对资金操作的影响。
安全评审在你们的 DApp 里发现了一个脚本注入漏洞,评级是「中危」。
有工程师认为「中危而已,先排到下一个迭代」。请说明在 DApp 环境下这类漏洞的后果与普通网站有什么不同,以及你会如何向团队说明其优先级。
在 DApp 里,注入的脚本还能访问页面中的 Provider,调用签名与交易方法,或篡改页面展示的交易参数。钱包可能要求用户确认,但 EIP-1193 不保证每次请求都有独立的确认界面;已有授权、钱包策略和用户判断都会影响后果。前端必须把页面脚本当作资金操作的高风险入口。
request 方法调用 RPC 方法,eth_requestAccounts、eth_sendTransaction、eth_signTypedData 等方法属于这套接口(依据:EIP-1193 §request;EIP-1474 §Methods 的 eth_sendTransaction、eth_signTypedData)。发现这道题有问题? 反馈此题