Module Federation -remotejen suojaaminen
Opettele suojaamaan itse remote-latausmekanismi ja estämään hyökkääjiä lisäämästä tai muokkaamasta federated-koodia ajonaikana.
Module Federation -remotejen suojaaminen on ilmainen Micro Frontends -arkkitehtuuri Module Federationilla-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Micro Frontends -arkkitehtuuri Module Federationilla-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Micro Frontends -arkkitehtuuri Module Federationilla-kurssilla on yhteensä 4 oppituntia.
Remotet ovat suoritettavaa koodia
Module Federation noutaa ja suorittaa remote-JavaScriptiä ajon aikana. Tämä tehokkuus on myös riski: jos hyökkääjä hallitsee remoten URL-osoitetta, hän voi suorittaa koodia sovelluksen sisällä.
Uhka: remoten manipulointi
Federointikerroksen keskeisiä uhkia ovat:
- Murrettu remote-isäntä, joka tarjoaa haitallista koodia
remoteEntry.js-tiedoston muokkaaminen mies välissä -hyökkäyksellä- Remoten lataaminen odottamattomasta alkuperästä
Tarjotkaa aina HTTPS:n kautta
Remoten lataaminen tavallisen HTTP:n kautta mahdollistaa liikenteen aikaisen manipuloinnin. Jokainen remoteEntry.js-tiedosto ja koodilohko on tarjottava HTTPS:n kautta, ja HSTS:n on oltava käytössä.
Sallittujen remote-alkuperien luettelo
Älkää ladatko remoteja mielivaltaisista URL-osoitteista. Rajoittakaa sallitut alkuperät Content Security Policy -käytännöllä, jotta vain luotetut isännät voivat tarjota skriptejä.
Content-Security-Policy: script-src 'self' https://cdn.trusted.comSubresource Integrity (SRI)
SRI:n avulla selain voi tarkistaa, vastaako noudettu skripti tunnettua tiivistettä, ja hylätä sen, jos sitä on muutettu. SRI:n yhdistäminen federointiin suojaa muokattuja remoteja vastaan.
<script src="/cart/remoteEntry.js"
integrity="sha384-..." crossorigin="anonymous">Vahvistakaa remoten manifesti
Jos lataatte remotejen URL-osoitteet manifestista, manifesti on arvokas hyökkäyskohde. Tarjotkaa se luotetusta alkuperästä ja vahvistakaa sen sisältö ennen minkään URL-osoitteen käyttöä.
Välttäkää dynaamisia, epäluotettuja URL-osoitteita
Älkää koskaan muodostako remoten URL-osoitetta käyttäjän syötteestä tai epäluotetusta asetuksesta. URL-osoitteeseen vaikuttava hyökkääjä voi ohjata sovelluksen haitalliseen koodiin.
// dangerous:
import(userProvidedUrl);
// safe: import from a fixed allowlisted nameEristäkää remotet mahdollisuuksien mukaan
Koska remotet jakavat saman sivukontekstin, haitallinen remote voi lukea DOM-puuta ja globaaleja muuttujia. Harkitkaa epäluotettujen kolmannen osapuolen MFE:iden eristämistä iframe-kehyksellä tai hiekkalaatikolla.
Suojatkaa jaettu tila ja tunnukset
Murrettu remote voi lukea jaetut tilat ja globaalit muuttujat. Älkää koskaan sijoittako raakamuotoisia todennustunnuksia window-olioon tai jaettuun tilaan, josta mikä tahansa remote voisi poimia ne.
Eheyden vahvistaminen CI/CD:ssä
Luokaa ja kiinnittäkää SRI-tiivisteet koontiversion aikana ja tarkistakaa, että käyttöön otetut remoteEntry-tiedostot vastaavat odotettuja tiivisteitä. Näin muokattu artefakti ei läpäise vahvistusta ennen kuin käyttäjät kohtaavat sen.
Puolustus useassa kerroksessa
Mikään yksittäinen hallintakeino ei riitä. Yhdistäkää HTTPS, CSP:n sallittujen alkuperien luettelot, SRI, manifestin vahvistus ja eristys, jotta yhden kerroksen ohittaminen jättää muut kerrokset edelleen suojaamaan sovellusta.
Pikatarkistus
Testatkaa federoinnin tietoturvaa koskevat tietonne.
Kertaus
Opitte suojaamaan federoinnin remoteja:
- Remotet suorittavat koodia ajon aikana, joten lataaja on hyökkäyspinta
- Käyttäkää aina HTTPS:ää ja CSP:n script-src-sallittujen lähteiden luetteloa
- Vahvistakaa eheys SRI:n ja CI-putken tiivistetarkistusten avulla
- Älkää koskaan ladatko remoteja epäluotetuista URL-osoitteista
- Eristäkää epäluotetut MFE:t ja suojatkaa tunnukset
Puolustus useassa kerroksessa pitää federoinnin koodin luotettavana.
Opi JavaScript tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Module Federation -remotejen suojaaminen” ilmainen?
Kyllä – oppitunnin ”Module Federation -remotejen suojaaminen” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Micro Frontends -arkkitehtuuri Module Federationilla-kurssin, päivitä CoddyKit PROhon. Micro Frontends -arkkitehtuuri Module Federationilla-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Module Federation -remotejen suojaaminen”?
Opettele suojaamaan itse remote-latausmekanismi ja estämään hyökkääjiä lisäämästä tai muokkaamasta federated-koodia ajonaikana. Harjoittelet Micro Frontends -arkkitehtuuri Module Federationilla-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Micro Frontends -arkkitehtuuri Module Federationilla-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Micro Frontends -arkkitehtuuri Module Federationilla-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Module Federation -remotejen suojaaminen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Micro Frontends -arkkitehtuuri Module Federationilla-oppitunnilla?
Kyllä. Jokainen Micro Frontends -arkkitehtuuri Module Federationilla-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Todennus ja käyttöoikeuksien hallinta
- Sovellusten väliset tietoturvariskit
- Suojatun federoinnin parhaat käytännöt
- Module Federation -remotejen suojaaminen