Skip to main content
Todos los Términos Glossary

Integridad de subrecursos (SRI)

Definition

La Integridad de Subrecursos es una función de seguridad que permite a los navegadores verificar que los recursos que obtienen se entregan sin manipulación inesperada. Funciona proporcionando un hash criptográfico que un recurso obtenido debe coincidir. Esto es particularmente importante para el contenido entregado a través de CDN u otros hosts de terceros.

Qué es SRI

Subresource Integrity (SRI) es una función del navegador que te permite anclar un script o una hoja de estilos a un hash criptográfico. Añades un atributo integrity con el hash esperado a la etiqueta script o link; el navegador descarga el recurso, calcula su hash y se niega a ejecutarlo si el hash no coincide. Garantiza que un archivo cargado desde una CDN o un tercero sea, byte a byte, la versión que aprobaste.

Qué puede y qué no puede hacer SRI

SRI es excelente contra un archivo estático manipulado: si un atacante modifica una biblioteca alojada, el hash deja de coincidir y el navegador lo bloquea. Pero solo funciona con recursos que no cambian. Muchos scripts de terceros están diseñados para actualizarse con frecuencia o se generan en cada petición, y no puedes anclar un hash a un objetivo en movimiento. SRI tampoco hace nada una vez que un script se carga de forma legítima y luego se comporta de forma maliciosa en tiempo de ejecución.

SRI más monitorización en tiempo de ejecución

SRI es una primera capa sólida para las dependencias estáticas que puedes hashear, y PCI DSS lo menciona como una de las técnicas aceptables. Para los scripts dinámicos que SRI no puede cubrir, cside añade inspección en tiempo de ejecución, analizando lo que hace cada script en la página y bloqueando el comportamiento malicioso, de modo que tanto tus dependencias ancladas como las que no puedes anclar quedan cubiertas.

Definition

¿Por qué no puedo usar SRI en todos los scripts de terceros?

Porque SRI requiere un hash fijo, y muchos scripts de terceros cambian en cada carga o se actualizan sin previo aviso. Anclarles un hash rompería el script en cuanto el proveedor publicara una nueva versión. SRI encaja con archivos estáticos y versionados; no encaja con los dinámicos.

Definition

¿Cumple SRI por sí solo los requisitos de scripts de PCI DSS?

SRI puede satisfacer la parte de integridad del requisito para los scripts estáticos, pero los requisitos 6.4.3 y 11.6.1 de PCI DSS también esperan que inventaríes los scripts y monitorices los cambios no autorizados en todos ellos, incluidos los dinámicos que SRI no puede anclar. Es una herramienta más del conjunto, no la respuesta completa.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco