Mikrofrontendarkitektur med Module Federation · Lektion

Sikring af Module Federation-remotes

Lær at beskytte selve mekanismen til indlæsning af remotes, så angribere forhindres i at indsætte eller manipulere med federeret kode under kørsel.

Lektion 4 af 413 trin

Sikring af Module Federation-remotes er en gratis Mikrofrontendarkitektur med Module Federation-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Mikrofrontendarkitektur med Module Federation, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Mikrofrontendarkitektur med Module Federation-kurset indeholder 4 lektioner i alt.

Remotes er aktiv kode

Module Federation henter og udfører remote-JavaScript under kørsel. Denne styrke er også en risiko: Hvis en angriber kontrollerer en remote-URL, kan vedkommende køre kode i din app.

Truslen: manipulering af remotes

De vigtigste trusler mod federation-laget omfatter:

  • En kompromitteret remote-host, der leverer skadelig kode
  • Man-in-the-middle-ændring af remoteEntry.js
  • Indlæsning af en remote fra en uventet oprindelse

Lever altid via HTTPS

Indlæsning af en remote via almindelig HTTP tillader manipulation under overførslen. Alle remoteEntry.js-filer og chunks skal leveres via HTTPS, og HSTS skal håndhæves.

Tillad remote-oprindelser med en allowlist

Indlæs ikke remotes fra vilkårlige URL'er. Begræns tilladte oprindelser med en Content Security Policy, så kun betroede hosts kan levere scripts.

Content-Security-Policy: script-src 'self' https://cdn.trusted.com

Subresource Integrity (SRI)

SRI lader browseren kontrollere, at et hentet script stemmer overens med et kendt hash, og afviser det, hvis det er blevet ændret. Kombinationen af SRI og federation beskytter mod manipulerede remotes.

<script src="/cart/remoteEntry.js"
  integrity="sha384-..." crossorigin="anonymous">

Valider remote-manifestet

Hvis du indlæser remote-URL'er fra et manifest, er manifestet et værdifuldt mål. Lever det fra en betroet oprindelse, og valider indholdet, før du bruger en URL.

Undgå dynamiske URL'er, du ikke stoler på

Byg aldrig en remote-URL ud fra brugerinput eller en konfiguration, du ikke stoler på. En angriber, der påvirker URL'en, kan pege din app på skadelig kode.

// dangerous:
import(userProvidedUrl);
// safe: import from a fixed allowlisted name

Isolér remotes, når det er muligt

Fordi remotes deler den samme sidekontekst, kan en skadelig remote læse DOM'en og globale objekter. For tredjeparts-MFE'er, du ikke stoler på, bør du overveje isolation med iframe eller sandbox.

Beskyt delt tilstand og tokens

En kompromitteret remote kan læse delte stores og globale objekter. Placer aldrig rå auth-tokens på window eller i delt tilstand, hvor enhver remote kan stjæle dem.

Verificér integritet i CI/CD

Generér og fastlås SRI-hashes under buildet, og kontrollér, at deployede remoteEntry-filer stemmer overens med de forventede hashes, så et manipuleret artefakt ikke består verifikationen, før brugerne rammer det.

Forsvar i dybden

Ingen enkelt kontrol er tilstrækkelig. Kombinér HTTPS, CSP-allowlister, SRI, manifestvalidering og isolation, så andre lag stadig beskytter appen, hvis ét lag omgås.

Hurtigt tjek

Test din viden om federation-sikkerhed.

Opsummering

Du har lært at sikre federation-remotes:

  • Remotes udfører aktiv kode, så loaderen er en angrebsflade
  • Brug altid HTTPS og en CSP-allowlist for script-src
  • Verificér integriteten med SRI og hash-tjek i CI
  • Indlæs aldrig remotes fra URL'er, du ikke stoler på
  • Isolér MFE'er, du ikke stoler på, og beskyt tokens

Forsvar i dybden gør federeret kode troværdig.

Gratis at komme i gang

Lær JavaScript med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “Sikring af Module Federation-remotes” gratis?

Ja — hele teksten til “Sikring af Module Federation-remotes” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Mikrofrontendarkitektur med Module Federation-kurset, skal du opgradere til CoddyKit PRO. Mikrofrontendarkitektur med Module Federation-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sikring af Module Federation-remotes”?

Lær at beskytte selve mekanismen til indlæsning af remotes, så angribere forhindres i at indsætte eller manipulere med federeret kode under kørsel. Du øver dig i Mikrofrontendarkitektur med Module Federation med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Mikrofrontendarkitektur med Module Federation?

Der kræves ingen tidligere erfaring. Mikrofrontendarkitektur med Module Federation på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Sikring af Module Federation-remotes”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Mikrofrontendarkitektur med Module Federation-lektion?

Ja. Alle Mikrofrontendarkitektur med Module Federation-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Godkendelse og autorisation
  2. Sikkerhedsrisici på tværs af applikationer
  3. Best practices for sikker federation
  4. Sikring af Module Federation-remotes
← Tilbage til Mikrofrontendarkitektur med Module Federation