Seni Bina Mikrobahagian Hadapan dengan Module Federation · Pelajaran

Risiko Keselamatan Rentas Aplikasi

Kenal pasti dan kurangkan kerentanan keselamatan lazim yang timbul dalam persekitaran aplikasi bersekutu.

Pelajaran 2 daripada 411 langkah

Risiko Keselamatan Rentas Aplikasi ialah pelajaran Seni Bina Mikrobahagian Hadapan dengan Module Federation percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Seni Bina Mikrobahagian Hadapan dengan Module Federation, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Seni Bina Mikrobahagian Hadapan dengan Module Federation merangkumi sejumlah 4 pelajaran.

Keselamatan MFE: Risiko Unik

Micro Frontends menawarkan fleksibiliti yang tinggi dengan memecahkan aplikasi monolitik kepada bahagian-bahagian kecil. Walau bagaimanapun, modulariti ini memperkenalkan cabaran keselamatan yang unik apabila beberapa aplikasi bebas bekerjasama.

Memahami cara bahagian-bahagian berasingan ini berinteraksi serta risiko yang timbul daripada komunikasi rentas aplikasi dan persekitaran yang dikongsi adalah penting untuk membina sistem yang selamat.

Dasar Asal Sama (SOP)

Dasar Asal Sama (SOP) ialah mekanisme keselamatan pelayar yang asas. Dasar ini menghalang halaman web daripada berinteraksi dengan sumber daripada asal yang berbeza (domain, protokol, port).

Dalam Micro Frontends, walaupun semua modul berada pada domain peringkat atas yang sama, SOP mungkin menganggapnya sebagai asal yang berbeza jika modul tersebut berada pada subdomain atau port yang berlainan. Konfigurasi yang salah di sini boleh menyebabkan akses rentas asal yang tidak diingini.

Penskripan Rentas Tapak (XSS)

Penskripan Rentas Tapak (XSS) berlaku apabila skrip berniat jahat disuntik ke dalam laman web yang dipercayai. Dalam persediaan MFE, kelemahan XSS dalam satu aplikasi jauh boleh menjadi sangat berbahaya:

  • Modul jauh yang telah terjejas boleh menyuntik skrip ke dalam aplikasi hos.
  • Skrip ini kemudiannya boleh mencuri kuki, token sesi atau mengubah rupa keseluruhan antara muka pengguna, lalu menjejaskan semua modul bersekutu.

Pembersihan input dan pengekodan output yang betul amat penting untuk semua modul.

Kurangkan XSS dengan CSP

Dasar Keselamatan Kandungan (CSP) ialah pertahanan yang berkesan terhadap XSS. Dasar ini membolehkan anda menentukan sumber kandungan (skrip, gaya, imej) yang dibenarkan untuk dimuatkan oleh pelayar.

Bagi MFE, CSP yang menyeluruh hendaklah ditakrifkan oleh aplikasi hos dengan mengambil kira semua sumber skrip dan gaya yang sah daripada modul jauhnya. Hal ini mengehadkan kesan serangan XSS dengan menghalang pelaksanaan skrip yang tidak dibenarkan.

Content-Security-Policy: default-src 'self';
  script-src 'self' 'unsafe-inline' example.com remote-mfe.com;
  style-src 'self' 'unsafe-inline';
  img-src 'self' data:;
  connect-src 'self' api.example.com;

Pemalsuan Permintaan Rentas Tapak (CSRF)

Serangan Pemalsuan Permintaan Rentas Tapak (CSRF) memperdaya pelayar pengguna supaya melakukan tindakan yang tidak diingini pada aplikasi web yang telah dilog masuk oleh pengguna tersebut. Perkara ini boleh menjadi rumit dalam MFE.

Jika modul bersekutu yang berbeza berkongsi konteks pengesahan (contohnya, kuki), serangan CSRF yang menyasarkan satu modul berpotensi menjejaskan tindakan dalam modul yang lain. Tindakan kritikal setiap MFE hendaklah dilindungi dengan token CSRF yang unik dan berjangka hayat pendek.

Komunikasi MFE yang Tidak Selamat

Komunikasi antara Micro Frontends, sama ada secara langsung atau melalui bas peristiwa dikongsi, mestilah selamat. Penggunaan HTTPS adalah wajib untuk semua trafik rangkaian antara modul dengan hos.

Jika MFE berkomunikasi menggunakan peristiwa tersuai atau objek global dikongsi, pastikan data sensitif tidak dihantar secara langsung atau dibersihkan dan disahkan dengan sewajarnya oleh modul penerima. Anggap semua data masuk, termasuk daripada MFE lain, sebagai data yang berpotensi tidak dipercayai.

Kebocoran Data & Kawalan Akses

Salah satu risiko tersembunyi dalam MFE ialah kebocoran data yang tidak disengajakan atau akses tanpa kebenaran antara modul. Hal ini boleh berlaku jika:

  • Keadaan global dikongsi tanpa kawalan akses yang betul.
  • Modul jauh mempunyai kebenaran yang lebih luas daripada yang diperlukan.
  • Data sensitif didedahkan melalui API awam yang tidak dilindungi dengan betul.

Laksanakan kontrak data yang ketat dan pastikan modul hanya mengakses data yang berkaitan dengan fungsinya.

Kelemahan Rantaian Bekalan

Micro Frontends sering bergantung sepenuhnya pada pustaka dikongsi dan kebergantungan pihak ketiga. Kelemahan yang diperkenalkan ke dalam pustaka utiliti umum atau alat binaan yang telah terjejas boleh menjejaskan seluruh ekosistem bersekutu anda.

Hal ini dikenali sebagai serangan rantaian bekalan. Imbas kebergantungan secara berkala untuk mengesan kelemahan yang diketahui, teliti sumber pihak ketiga dan kekalkan kawalan ketat terhadap saluran binaan serta penggunaan anda bagi semua aplikasi bersekutu.

Mengasingkan Komponen yang Tidak Dipercayai

Bagi aplikasi jauh pihak ketiga yang sangat sensitif atau berpotensi tidak dipercayai, pertimbangkan teknik pengasingan yang lebih kukuh:

  • Iframes: Boleh menyediakan sempadan keselamatan yang kukuh dengan mengasingkan skrip dan gaya, tetapi turut menimbulkan cabaran penyepaduan.
  • Web Workers: Untuk pengiraan, ia berjalan dalam bebenang berasingan, menghalang akses DOM secara langsung dan seterusnya mengehadkan potensi bahaya daripada skrip berniat jahat.

Pilih pengasingan berdasarkan tahap kepercayaan dan keperluan penyepaduan modul jauh tersebut.

Pemeriksaan Keselamatan

Antara strategi berikut, yang manakah berkesan untuk mengurangkan risiko Penskripan Rentas Tapak (XSS) dalam seni bina Micro Frontend?

Ulang Kaji Keselamatan Rentas Aplikasi

Dalam pelajaran ini, kami meneroka risiko keselamatan rentas aplikasi yang biasa berlaku dalam Micro Frontends, termasuk penyebaran XSS, CSRF, komunikasi yang tidak selamat, kebocoran data dan kelemahan rantaian bekalan.

Ingat untuk melaksanakan pertahanan berbilang lapisan: CSP yang kukuh, pembersihan input yang teliti, komunikasi yang selamat (HTTPS) dan kawalan akses yang berhati-hati amat penting untuk membina aplikasi bersekutu yang berdaya tahan dan selamat.

Percuma untuk bermula

Pelajari JavaScript dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Risiko Keselamatan Rentas Aplikasi” percuma?

Ya — teks penuh “Risiko Keselamatan Rentas Aplikasi” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Seni Bina Mikrobahagian Hadapan dengan Module Federation, tingkat taraf kepada CoddyKit PRO. Kursus Seni Bina Mikrobahagian Hadapan dengan Module Federation merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Risiko Keselamatan Rentas Aplikasi”?

Kenal pasti dan kurangkan kerentanan keselamatan lazim yang timbul dalam persekitaran aplikasi bersekutu. Anda berlatih Seni Bina Mikrobahagian Hadapan dengan Module Federation menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Seni Bina Mikrobahagian Hadapan dengan Module Federation?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Seni Bina Mikrobahagian Hadapan dengan Module Federation di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Risiko Keselamatan Rentas Aplikasi” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Seni Bina Mikrobahagian Hadapan dengan Module Federation ini?

Ya. Setiap pelajaran Seni Bina Mikrobahagian Hadapan dengan Module Federation menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pengesahan dan Keizinan
  2. Risiko Keselamatan Rentas Aplikasi
  3. Amalan Terbaik untuk Persekutuan Selamat
  4. Melindungi Aplikasi Jauh Module Federation
← Kembali ke Seni Bina Mikrobahagian Hadapan dengan Module Federation