SYSTEM ATLASЗагрузка материала

Subresource Integrity

Subresource Integrity (SRI)

Проверяет хэш внешнего ресурса перед его выполнением браузером.

Простыми словами

Представьте контрольную пломбу на файле, загружаемом с чужого сервера. Браузер сравнивает криптографический отпечаток ресурса с ожидаемым и не выполняет подменённый файл, поэтому компрометация внешнего CDN не обязательно заражает сайт.

Пример от @Vibeclakr

Пример при разработке

Лендинг подключает библиотеку с CDN. Атрибут integrity содержит ожидаемый хеш, и браузер не выполнит файл, если CDN отдаст изменённый код.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Игнорировать механизм и реагировать только на отдельный симптом.

Системный подход

Зафиксировать условия, применить механизм и проверить результат по наблюдаемому сигналу.

Ограничения

«Subresource Integrity» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

World Wide Web Consortium. Subresource Integrity. 2016. W3C Recommendation.

Первоисточник