- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我托管一个网站,允许用户下载存储在内容分发网络 (CDN) 上的文件。从我的网站到 CDN 上的文件的链接类似于 <a href=https://cdndomain.com/path/to/file>
。我希望有一种方法可以让我的用户确保该文件没有被 CDN 操纵。
当然,我可以在我的网站上发布文件的哈希值(当然这是通过 SSL/TLS 保护的)。然后,用户下载文件后,他们可以获取文件的哈希值并验证它是否与我网站上发布的哈希值匹配。这并不罕见。但是,我的许多用户不够精明,无法理解这个过程。而且,即使对于那些这样做的人来说,这个过程也有点麻烦。我正在寻找一种更自动化/更方便的方法来确保该文件未被操纵。
我知道Content Security Policy (CSP) 和 Subresource Integrity (SRI) 现在受 Chrome、Firefox 和 Safari 支持。使用 CSP/SRI,站点可以确保 .js 文件、.css 文件等托管在其他地方并由 <script>
引用。或<link>
标签尚未通过在 <script>
中包含目标文件的哈希值进行操作。或<link>
使用 integrity
的标签属性,例如:
<script src="https://code.jquery.com/jquery-3.2.1.slim.min.js" integrity="sha384-KJ3o2DKtIkvYIK3UENzmM7KCkRr/rE9/Qpg6aAZGJwFDMVNA/GpGFF93hXpG5KkN" crossorigin="anonymous"></script>
或
<link rel="stylesheet" href="https://maxcdn.bootstrapcdn.com/bootstrap/4.0.0-beta.3/css/bootstrap.min.css" integrity="sha384-Zug+QiDoJOrZ5t4lssLdxGhVrurbmBWopoEl+M6BdEfwnCJZtKxi1KgxUyJq13dy" crossorigin="anonymous">
这非常方便,因为浏览器会检查目标文件的哈希值是否与integrity
中指定的哈希值相匹配。属性“在幕后”,无需任何用户干预。从 CDN 下载文件后,浏览器会获取文件的哈希值并检查该哈希值是否与 integrity
中提供的哈希值匹配。 <script>
的属性或<link>
标签。如果哈希值不匹配,浏览器会警告用户,并且不会执行脚本或应用 css 样式表。
我正在为 <a>
中引用的资源寻找类似的内容标签 – 我可以在 <a>
中指定目标资源的哈希值标签,并且浏览器会在从 CDN 下载资源之后但在将其提供给用户之前执行类似的检查,并在哈希值不匹配时警告用户。但根据上面引用的 MDN 文档,CSP 和 SRI 仅适用于 <script>
标签和<link>
标签,而不是<a>
标签。
有人知道解决办法吗?
最佳答案
SRI 和 CSP 都不是为此而生的;该项目实际上并未加载到页面上,因此它们都不会真正触发,并不是有办法在 <a>
上指定要求。无论如何都要标记。
这两者都不完全是安全向量;这些旨在阻止恶意代码在浏览器中运行。一旦您下载了文件,除非它触发内置的 Chrome“可疑下载”警告,否则您就几乎要靠自己了。
我想说你的选择是:
A)提供一个页面,用户可以在其中上传文件来为他们生成所述哈希值,并且当您在幕后时,也可以实际匹配它并生成一条消息,显示“这与 X 的哈希值匹配”文件!”
B) 放弃 CDN。根据定义,他们是中间人,因此要完全信任 TLS,您需要将文件直接传送给用户或至少完全控制 CDN。
您选择哪一个取决于您想要投入多少努力以及放弃 CDN 的实际程度。显然,A) 让您保留 CDN,但需要更多的编程,B) 基本上无需编程,但在逻辑上可能非常容易或完全不可能。
关于security - <a> 标签的内容安全策略/子资源完整性?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48063150/
有人告诉我,如果我只有一个“东西”,比如家(不是多个家),我应该在 routes.rb 中使用资源 :home,而不是资源 :home。但是当我查看路由时,POST 函数似乎想要 home#creat
Activity 开始。这些代码框架顺利通过。 // Initialize array adapters. One for already paired devices and //
资源 search-hadoop.com search-hadoop.com索引所有邮件列表,非常适合历史搜索。当你遇到问题时首先在这里搜索,因为很可能有人已经遇到了你的问题。 邮件列表 在A
我是 WPF 的新手,正在努力使用位于单独程序集中的样式。这就是我正在做的:- 我有一个带有\Themes 文件夹的类库项目,其中包含一个“generic.xaml”,它合并了\Themes 内的子文
我正在编写一个使用虚拟树状文件结构的插件。基本上它就像一个包含文件的标准文件系统,区别在于这些文件实际上并不存在于文件系统中的特定位置,而只是 java 对象。 这些当前由使用 SettingProv
如果我在 XAML 中使用以下内容,我会收到错误消息: 错
我正在使用 laravel 资源来获取 api 的数据: return [ 'id' => $this->id, 'unread' =>
我有以下 pom.xml: 4.0.0 mycompany resource-fail 0.0.1-SNAPSHOT BazBat
许多GDI +类都实现IDisposable,但是我不确定何时应该调用Dispose。对于使用new或静态方法(例如Graphics.CreateGraphics)创建的实例来说,这很明显。但是,由属
我正在构建一组 RESTful 资源,其工作方式如下:(我将使用“people”作为示例): 获取/people/{key} - 返回一个人对象 (JSON) GET/people?first_nam
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 要求我们推荐或查找工具、库或最喜欢的场外资源的问题对于 Stack Overflow 来说是偏离主题的,因为
我有一个使用 $resource 的简单 Controller : var Regions = $resource('mocks/regions.json'); $scope.regions =
在 Azure 门户中,如何查看不同资源之间的依赖关系。我特别想查看哪些资源正在使用我要删除的存储。 最佳答案 您可以使用应用程序洞察应用程序 map 来执行此操作: 您还可以打开存储帐户的日志记录:
我正在使用 ionic 生成资源(图标和启动画面)。我正在使用 ionic v2.1.0 和 cordova v6.4.0。 到目前为止我一直在使用(它在以前的版本中工作): cordova plat
是否可以使用 Assets 包含子文件夹中的文件? 示例:[base_url]/assets/css/pepper-grinder/jquery-ui-1.8.11.custom.min.css 最佳
我正在阅读一些尝试教授 Android 开发的书。在书中,作者概述了 res/下的一些目录。他提到 res/menu 包含基于 XML 的菜单规范。他还提到了保存“通用文件”的 res/raw。当我创
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 9 年前。 Improv
我在服务器上使用 express-resource。在我的 AngularJS Controller 中: var User = $resource('/services/users/:use
因此,每当我运行我的应用程序时,它都会立即崩溃并给出以下错误: No package identifier when getting value for resource number 0x00000
对于我正在创建的(网络)应用程序,我需要使用基本身份验证在我的 UIWebView 中加载页面。 现在设置我使用的授权 header : NSString *result = [NSString st
我是一名优秀的程序员,十分优秀!