异步剪贴板 API 打破了 Web 与系统剪贴板的最后一道隔离墙,却在毫秒级的异步调度中留下了一道侧门。当密码管理器将秘密短暂沉入剪贴板,恶意页面的一次点击就足以将其捞起。write 与 read 的竞态不是浏览器的实现缺陷,而是异步编程模型与共享资源访问原子性之间的根本矛盾。在 API 设计者提供强制顺序保证之前,任何依赖剪贴板的安全实践——包括密码管理器的“复制密码”和两步验证码传递——都将持续暴露在这一脆弱窗口之下。对于用户,警惕每一次莫名其妙的“点击验证”,或许是防御这道无形信道的最简单防线。