Micro Frontends -arkkitehtuuri Module Federationilla · Oppitunti

Module Federation -remotejen suojaaminen

Opettele suojaamaan itse remote-latausmekanismi ja estämään hyökkääjiä lisäämästä tai muokkaamasta federated-koodia ajonaikana.

Oppitunti 4/413 vaihetta

Module Federation -remotejen suojaaminen on ilmainen Micro Frontends -arkkitehtuuri Module Federationilla-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Micro Frontends -arkkitehtuuri Module Federationilla-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Micro Frontends -arkkitehtuuri Module Federationilla-kurssilla on yhteensä 4 oppituntia.

Remotet ovat suoritettavaa koodia

Module Federation noutaa ja suorittaa remote-JavaScriptiä ajon aikana. Tämä tehokkuus on myös riski: jos hyökkääjä hallitsee remoten URL-osoitetta, hän voi suorittaa koodia sovelluksen sisällä.

Uhka: remoten manipulointi

Federointikerroksen keskeisiä uhkia ovat:

  • Murrettu remote-isäntä, joka tarjoaa haitallista koodia
  • remoteEntry.js-tiedoston muokkaaminen mies välissä -hyökkäyksellä
  • Remoten lataaminen odottamattomasta alkuperästä

Tarjotkaa aina HTTPS:n kautta

Remoten lataaminen tavallisen HTTP:n kautta mahdollistaa liikenteen aikaisen manipuloinnin. Jokainen remoteEntry.js-tiedosto ja koodilohko on tarjottava HTTPS:n kautta, ja HSTS:n on oltava käytössä.

Sallittujen remote-alkuperien luettelo

Älkää ladatko remoteja mielivaltaisista URL-osoitteista. Rajoittakaa sallitut alkuperät Content Security Policy -käytännöllä, jotta vain luotetut isännät voivat tarjota skriptejä.

Content-Security-Policy: script-src 'self' https://cdn.trusted.com

Subresource Integrity (SRI)

SRI:n avulla selain voi tarkistaa, vastaako noudettu skripti tunnettua tiivistettä, ja hylätä sen, jos sitä on muutettu. SRI:n yhdistäminen federointiin suojaa muokattuja remoteja vastaan.

<script src="/cart/remoteEntry.js"
  integrity="sha384-..." crossorigin="anonymous">

Vahvistakaa remoten manifesti

Jos lataatte remotejen URL-osoitteet manifestista, manifesti on arvokas hyökkäyskohde. Tarjotkaa se luotetusta alkuperästä ja vahvistakaa sen sisältö ennen minkään URL-osoitteen käyttöä.

Välttäkää dynaamisia, epäluotettuja URL-osoitteita

Älkää koskaan muodostako remoten URL-osoitetta käyttäjän syötteestä tai epäluotetusta asetuksesta. URL-osoitteeseen vaikuttava hyökkääjä voi ohjata sovelluksen haitalliseen koodiin.

// dangerous:
import(userProvidedUrl);
// safe: import from a fixed allowlisted name

Eristäkää remotet mahdollisuuksien mukaan

Koska remotet jakavat saman sivukontekstin, haitallinen remote voi lukea DOM-puuta ja globaaleja muuttujia. Harkitkaa epäluotettujen kolmannen osapuolen MFE:iden eristämistä iframe-kehyksellä tai hiekkalaatikolla.

Suojatkaa jaettu tila ja tunnukset

Murrettu remote voi lukea jaetut tilat ja globaalit muuttujat. Älkää koskaan sijoittako raakamuotoisia todennustunnuksia window-olioon tai jaettuun tilaan, josta mikä tahansa remote voisi poimia ne.

Eheyden vahvistaminen CI/CD:ssä

Luokaa ja kiinnittäkää SRI-tiivisteet koontiversion aikana ja tarkistakaa, että käyttöön otetut remoteEntry-tiedostot vastaavat odotettuja tiivisteitä. Näin muokattu artefakti ei läpäise vahvistusta ennen kuin käyttäjät kohtaavat sen.

Puolustus useassa kerroksessa

Mikään yksittäinen hallintakeino ei riitä. Yhdistäkää HTTPS, CSP:n sallittujen alkuperien luettelot, SRI, manifestin vahvistus ja eristys, jotta yhden kerroksen ohittaminen jättää muut kerrokset edelleen suojaamaan sovellusta.

Pikatarkistus

Testatkaa federoinnin tietoturvaa koskevat tietonne.

Kertaus

Opitte suojaamaan federoinnin remoteja:

  • Remotet suorittavat koodia ajon aikana, joten lataaja on hyökkäyspinta
  • Käyttäkää aina HTTPS:ää ja CSP:n script-src-sallittujen lähteiden luetteloa
  • Vahvistakaa eheys SRI:n ja CI-putken tiivistetarkistusten avulla
  • Älkää koskaan ladatko remoteja epäluotetuista URL-osoitteista
  • Eristäkää epäluotetut MFE:t ja suojatkaa tunnukset

Puolustus useassa kerroksessa pitää federoinnin koodin luotettavana.

Aloita maksutta

Opi JavaScript tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
12
Oppitunnit
48

Usein kysytyt kysymykset

Onko oppitunti ”Module Federation -remotejen suojaaminen” ilmainen?

Kyllä – oppitunnin ”Module Federation -remotejen suojaaminen” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Micro Frontends -arkkitehtuuri Module Federationilla-kurssin, päivitä CoddyKit PROhon. Micro Frontends -arkkitehtuuri Module Federationilla-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Module Federation -remotejen suojaaminen”?

Opettele suojaamaan itse remote-latausmekanismi ja estämään hyökkääjiä lisäämästä tai muokkaamasta federated-koodia ajonaikana. Harjoittelet Micro Frontends -arkkitehtuuri Module Federationilla-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Micro Frontends -arkkitehtuuri Module Federationilla-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Micro Frontends -arkkitehtuuri Module Federationilla-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Module Federation -remotejen suojaaminen”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Micro Frontends -arkkitehtuuri Module Federationilla-oppitunnilla?

Kyllä. Jokainen Micro Frontends -arkkitehtuuri Module Federationilla-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Todennus ja käyttöoikeuksien hallinta
  2. Sovellusten väliset tietoturvariskit
  3. Suojatun federoinnin parhaat käytännöt
  4. Module Federation -remotejen suojaaminen
← Takaisin: Micro Frontends -arkkitehtuuri Module Federationilla