2026年9月22日 · 独立站技术动态

图片来源:Pexels 免费商用图库(无防盗链,国内可直接调用)
BigCommerce于9月17日确认第三方应用Ribon和Ribon 1.5的应用密钥被攻击者窃取,并注入恶意脚本到少量商户站点。BigCommerce已立即移除相关应用。受影响商户包括英国酒类零售商Master of Malt,其披露客户姓名、邮箱、电话和邮寄地址可能已被访问。BigCommerce表示平台系统未遭入侵,账户密码和支付卡信息未被暴露。该事件再次警示独立站卖家:第三方应用安全是不可忽视的风险敞口。
事件回顾
攻击者窃取了Ribon应用的应用密钥(API Key),利用这些密钥向少量商户站点注入恶意JavaScript脚本。恶意脚本可能在客户结账页面拦截并外传客户数据。受影响商户Master of Malt已披露客户姓名、邮箱、电话和邮寄地址可能被访问。
BigCommerce的处置措施包括:确认凭证泄露后立即移除Ribon和Ribon 1.5应用、通知受影响商户、协助清除恶意脚本。BigCommerce强调平台核心系统未遭入侵,账户密码和支付卡信息未被暴露(因为支付卡数据由PCI-DSS合规的支付网关处理,不经过第三方应用)。详见BleepingComputer详细报道。
独立站卖家安全行动建议
1. 检查BigCommerce店铺是否安装过Ribon或Ribon 1.5应用——如有,确认是否在受影响范围内;2. 审查所有已安装第三方应用的权限——只保留必要的应用,定期清理不再使用的应用;3. 使用Content Security Policy(CSP)限制第三方脚本执行——CSP可以阻止未经授权的脚本注入;4. 定期检查前端页面的第三方脚本——可以使用浏览器开发者工具或安全扫描工具检测异常脚本;5. 如果是WordPress/WooCommerce独立站,同样适用——检查已安装插件的权限和来源,只从官方插件库安装;6. 建立数据泄露应急响应SOP——一旦发现泄露,第一时间通知受影响客户并向平台报告。
常见问题(FAQ)
BigCommerce平台本身安全吗?
是的,BigCommerce核心系统未遭入侵。风险来自第三方应用——应用密钥被窃取后,攻击者可以在授权范围内操作商户站点。这是”供应链攻击”的典型模式。
WordPress/WooCommerce独立站有类似风险吗?
有。WordPress插件同样存在第三方应用安全风险。建议只从官方插件库安装插件,定期更新,并使用安全扫描工具检测漏洞。
如何检测我的站点是否被注入了恶意脚本?
可以使用浏览器开发者工具查看页面加载的所有外部脚本,或使用Sucuri SiteCheck、VirusTotal等安全扫描工具检测。如果发现不明来源的脚本,应立即排查。









暂无评论内容