0

0

前端安全中如何验证JavaScript代码的完整性?

幻影之瞳

幻影之瞳

发布时间:2025-09-30 12:36:02

|

666人浏览过

|

来源于php中文网

原创

使用Subresource Integrity(SRI)可确保外部JavaScript文件未被篡改,通过在script标签中添加integrity属性并提供资源的哈希值,浏览器会自动校验下载文件的完整性;配合Content Security Policy(CSP)能进一步增强防护,防止XSS和供应链攻击;内部脚本可通过构建流程生成哈希并运行时校验来提升安全性。

前端安全中如何验证javascript代码的完整性?

确保JavaScript代码在传输和执行过程中未被篡改,是前端安全的重要环节。验证JavaScript代码完整性主要通过内容安全策略与哈希校验机制实现,核心方法是使用Subresource Integrity(SRI)。

使用Subresource Integrity(SRI)校验外部脚本

当页面引入第三方托管的JavaScript文件(如CDN资源)时,攻击者可能在传输过程中替换或注入恶意代码。SRI允许浏览器验证下载的资源是否与开发者预期一致。

具体做法是在 scriptlink 标签中添加 integrity 属性,该属性值为资源内容的加密哈希。

示例:

<script src="https://cdn.example.com/jquery.min.js" integrity="sha384-oqVuAfXRKap7fdgcCY5uykM6+R9GqiQ8uJ1bD2UqL2WZ5rV7MlHaT5P2jI" crossorigin="anonymous"></script>

浏览器会重新计算下载文件的哈希,并与integrity中的值比对,不匹配则拒绝执行。

立即学习Java免费学习笔记(深入)”;

生成SRI哈希值

开发者需提前为每个外部资源生成符合标准的哈希字符串。常用方式是使用OpenSSL或在线工具生成base64编码的SHA-256、SHA-384或SHA-512哈希。

命令行生成示例:
  • 获取文件:curl -O https://cdn.example.com/app.js
  • 生成哈希:openssl dgst -sha384 -binary app.js | openssl base64 -A

输出结果即为integrity属性所需的值,格式为 sha384-<base64字符串>

意兔-AI漫画相机
意兔-AI漫画相机

照片变漫画手绘,做周边好物

下载

配合Content Security Policy(CSP)增强防护

SRI应与CSP策略结合使用。CSP可限制脚本来源,防止加载未授权资源,而SRI确保即使来自白名单的资源也未被篡改。

例如,在HTTP响应头中设置:

Content-Security-Policy: script-src 'self' https://cdn.example.com; require-trusted-types-for 'script';

这能有效防御XSS和供应链攻击。

内部脚本的完整性保护

对于内联或本地部署的JS文件,虽然无法直接使用SRI,但可通过以下方式提升安全性:

  • 避免使用内联脚本,改用外部文件以便统一管控
  • 构建流程中自动计算并记录关键JS文件的哈希,在运行时通过Ajax获取文件内容并校验哈希
  • 结合Web应用防火墙(WAF)监控异常行为

基本上就这些。SRI是目前最直接有效的前端脚本完整性验证手段,尤其适用于依赖CDN或第三方库的项目。只要资源可公开访问且支持CORS,都应启用SRI。不复杂但容易忽略。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
jquery插件有哪些
jquery插件有哪些

jquery插件有jQuery UI、jQuery Validate、jQuery DataTables、jQuery Slick、jQuery LazyLoad、jQuery Countdown、jQuery Lightbox、jQuery FullCalendar、jQuery Chosen和jQuery EasyUI等。本专题为大家提供jquery插件相关的文章、下载、课程内容,供大家免费下载体验。

156

2023.09.12

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

337

2023.10.13

jquery删除元素的方法
jquery删除元素的方法

jquery可以通过.remove() 方法、 .detach() 方法、.empty() 方法、.unwrap() 方法、.replaceWith() 方法、.html('') 方法和.hide() 方法来删除元素。更多关于jquery相关的问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

406

2023.11.10

jQuery hover()方法的使用
jQuery hover()方法的使用

hover()是jQuery中一个常用的方法,它用于绑定两个事件处理函数,这两个函数将在鼠标指针进入和离开匹配的元素时执行。想了解更多hover()的相关内容,可以阅读本专题下面的文章。

515

2023.12.04

jquery实现分页方法
jquery实现分页方法

在jQuery中实现分页可以使用插件或者自定义实现。想了解更多jquery分页的相关内容,可以阅读本专题下面的文章。

312

2023.12.06

jquery中隐藏元素是什么
jquery中隐藏元素是什么

jquery中隐藏元素是非常重要的一个概念,在使用jquery隐藏元素之前,需要先了解css样式中关于元素隐藏的属性,比如display、visibility、opacity等属性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

128

2024.02.23

jquery中什么是高亮显示
jquery中什么是高亮显示

jquery中高亮显示是指对页面搜索关键词时进行高亮显示,其实现办法:1、先获取要高亮显示的行,获取搜索的内容,再遍历整行内容,最后添加高亮颜色;2、使用“jquery highlight”高亮插件。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

183

2024.02.23

jQuery 正则表达式相关教程
jQuery 正则表达式相关教程

本专题整合了jQuery正则表达式相关教程大全,阅读专题下面的文章了解更多详细内容。

51

2026.01.13

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

49

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 6.1万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 3.4万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号