
重點整理
- 廢棄的 CDN 網域被重新註冊,可能讓數千個網站在不知情下載入惡意程式。
- 傳統伺服器端掃描工具無法抓取自瀏覽器即時抓取且會變動的第三方腳本。
- 使用 CSP 內容安全政策的僅報告模式,可安全盤點網站實際執行的外部程式碼。
- PCI DSS 資安標準已強制要求監控支付頁面上的腳本,防範未經授權的修改。
很多中小企業主在架設網站時,為了讓網頁載入更快或增加功能,會引用外部的程式碼或資源。但你有沒有想過,如果這些外部資源的網域過期被別人買走,你的網站可能會在不知不覺中,幫陌生人執行惡意程式?這不僅會損害品牌信任,甚至可能讓顧客的個資外洩。今天我們就來聊聊這個隱藏在網站底層的資安地雷。
你的網站,可能正在幫陌生人「跑程式」
為了讓網站載入更順暢,許多網站會使用 CDN(內容傳遞網路,一種把網站圖片、程式碼放在離用戶最近的伺服器以加速載入的系統)。2025 年 7 月,安全研究員發現一個早已廢棄的 CDN 網域被陌生人重新註冊。可怕的是,全球有數千個網站的原始碼裡,還寫死了這個網域的位址。這意味著,這些網站的訪客在瀏覽時,瀏覽器會去跟這位陌生人要求資料,而陌生人可以決定要回傳正常的廣告,還是惡意的釣魚程式。
這不是單一事件。2024 年 6 月,知名的 polyfill.io 網域(一個被超過 11 萬個網站用來相容舊版瀏覽器的 JavaScript 程式庫)更換了擁有者,新擁有者開始針對手機用戶偷偷導向到奇怪的網頁。這些網站並沒有被駭客入侵,他們只是多年前在網頁裡放了一個 <script> 標籤,之後就再也沒檢查過。
傳統的伺服器掃描,為什麼抓不到這些風險?
很多企業會定期做資安掃描,但傳統的伺服器端掃描工具其實是在檢查「你自己伺服器裡的東西」。第三方腳本是由用戶的瀏覽器,即時從「你無法控制的外部伺服器」抓取的。
更棘手的是,這些外部程式碼可以根據訪客的地理位置、使用的設備、甚至時間,顯示完全不同的內容。當資安掃描器從機房 IP 去檢查時,看到的可能是無害的乾淨版本;但當真實顧客用手機在國外瀏覽時,看到的卻可能是惡意程式。這種客戶端攻擊完全不需要攻破你的伺服器,只要一個被核准的腳本標籤開始變壞就夠了。
用 CSP 內容安全政策,讓瀏覽器幫你盯梢
既然伺服器抓不到,我們就讓瀏覽器來回報。CSP(Content Security Policy,內容安全政策)是一種寫在網站伺服器裡的規則,用來限制網頁只能載入哪些來源的程式碼。
你可以先開啟 CSP 的「僅報告模式」(Report-Only)。這個模式不會阻擋任何東西,也不會讓網站壞掉,它只會靜靜地記錄有哪些外部程式碼正在你的網頁上執行。透過像 Report URI 這樣的客戶端安全平台,你可以收集真實用戶瀏覽器傳回的警報。你會驚訝地發現,網站上運作的第三方程式碼,可能比你想像中多得多。
此外,如果你的網站有處理信用卡付款,PCI DSS v4.0.1(信用卡產業的資安標準)已經強制規定,必須授權支付頁面上的每一個腳本,並監控未經授權的修改。這已經從建議做法變成了合規義務。
崴米的建議
面對這類供應鏈與第三方腳本的資安風險,我們建議中小企業主可以從以下三點著手:
- 定期盤點網站外部資源:檢查網站是否還在使用多年前引入的外部 CDN 或第三方腳本,若該服務已終止,請盡快移除或替換。
- 導入 CSP 監控機制:在網站後台設定 CSP 的僅報告模式,先不阻擋,而是收集數據,了解目前網站到底載入了哪些外部資源,再逐步建立白名單。
- 交由專業團隊進行日常監看:網站上線後的資安與穩定度需要持續關注。建議將網站交給專業的團隊進行日常巡檢,確保主機環境與網站設定符合最新的安全規範。崴米提供的網站代管維護與主機監看服務,能協助您處理主機代管、憑證更新與日常巡檢,讓您的網站上線後依然有人顧,安心專注於本業。
參考來源:An Abandoned CDN Domain Was Re-Registered. Thousands of Sites Still Call It.



