Качество сайта · Безопасность сайта

Subresource Integrity (SRI)

Внедряем Subresource Integrity (SRI): к подключаемым сторонним скриптам/стилям (CDN, библиотеки) добавляем хеш-проверку, чтобы браузер выполнил файл только если он не подменён. Чтобы взлом CDN или подмена библиотеки не привели к выполнению чужого кода у ваших пользователей. Честно сразу: SRI защищает от ПОДМЕНЫ конкретных подключённых файлов, но это узкая мера — она работает для статических версионированных ресурсов и не заменяет CSP и защиту кода.

Стоимость
90 000 ₽
Срок
обычно 2–4 рабочих дня; зависит от числа ресурсов

Subresource Integrity (SRI) — что это и зачем

Subresource Integrity (SRI) — цена, срок и состав услуги

Subresource Integrity — это проект: добавляем атрибуты integrity (хеш) и crossorigin к подключаемым сторонним ресурсам (скрипты/стили с CDN, библиотеки), чтобы браузер проверял целостность файла и НЕ выполнял его, если содержимое изменилось (подменено). Честно про область, это ключевое: SRI защищает от КОНКРЕТНОГО риска — подмены/компрометации подключённого стороннего файла (взлом CDN, supply-chain на уровне доставки файла): если файл подменён, хеш не совпадёт и браузер его не выполнит. Это полезная, но УЗКАЯ мера: она НЕ защищает от XSS в вашем коде, от уязвимостей в самой библиотеке (если подменили — не выполнится, но если в оригинале есть дыра, SRI её не закроет), и не заменяет CSP. Честно про ограничение версионирования, важно: SRI работает только для СТАТИЧЕСКИХ, версионированных ресурсов с фиксированным содержимым — если сторонний скрипт автообновляется по тому же URL (как некоторые виджеты/аналитика), хеш перестанет совпадать и ресурс СЛОМАЕТСЯ; поэтому SRI применим не ко всему (например, не к самообновляемым аналитикам) — честно отметим, к чему применимо. Честно про обслуживание: при обновлении библиотеки нужно обновить и хеш, иначе ресурс перестанет грузиться. Честно про доступ: нужен доступ к коду/шаблонам. Честно про эффект: закрывает риск подмены подключённых файлов, рост продаж сам по себе НЕ гарантируем. Важная граница: это SRI (целостность подключённых файлов), а не CSP (754 — источники), не защита от XSS (752) и не аудит библиотек. Представьте: вместо «подменённый на CDN скрипт выполняется у всех» — браузер отвергает изменённый файл. Базовая цена — от 9 000 ₽ за проект; зависит от числа подключаемых ресурсов.

Какие задачи решаем

  • Сторонние скрипты/стили подключены без проверки целостности.
  • Риск выполнения подменённого через CDN/supply-chain кода.
  • Нет защиты от компрометации доставки внешних библиотек.
  • Не знаете, какие ресурсы можно защитить через SRI.

Что входит в услугу «Subresource Integrity (SRI)»

  • Добавление integrity-хешей и crossorigin к статическим ресурсам
  • Определение, к каким ресурсам SRI применим (а к каким нет)
  • Корректная обработка self-hosted и версионированных файлов
  • Учёт самообновляемых ресурсов (где SRI сломает)
  • Проверка, что ничего не сломалось
  • Рекомендации по обновлению хешей при апдейте библиотек
  • Указание границ (узкая мера, не замена CSP/anti-XSS)
  • Передача и разбор с вами

Что вы получите в результате

  • Подменённые подключённые файлы не выполняются
  • Защита от компрометации доставки внешних библиотек
  • Применено там, где это безопасно (без поломок)
  • Узкий, но реальный барьер (вся защита — в связке)

Как проходит работа: этапы

  • Инвентаризируем подключаемые ресурсы; собираем доступ к коду
  • Добавляем хеши там, где применимо; исключаем самообновляемые
  • Проверяем работу, даём рекомендации по обновлению, разбираем с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • SRI защитит мой сайт от взлома?

    Только от конкретного риска — подмены/компрометации подключённого стороннего файла (взлом CDN). Это узкая мера: она не защищает от XSS в вашем коде, от дыр в самой библиотеке и не заменяет CSP. Полезно в связке с другими мерами.

  • SRI можно повесить на все скрипты?

    Нет. SRI работает только для статических версионированных файлов с фиксированным содержимым. Если сторонний скрипт автообновляется по тому же URL (некоторые аналитики/виджеты), хеш перестанет совпадать и ресурс сломается. Применяем выборочно, к подходящему.

  • Что при обновлении библиотеки?

    Нужно обновить и хеш integrity, иначе обновлённый файл не загрузится (хеш не совпадёт). Это обслуживание: при апдейте версий хеши пересчитываются. Мы оставим рекомендации, чтобы это не сломало сайт.

Об исполнителе

«Subresource Integrity (SRI)» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено