Skip to main content
Todos os Termos Glossary

Subresource Integrity (SRI)

Definition

A Subresource Integrity é um recurso de segurança que permite aos navegadores verificar se os recursos que buscam são entregues sem manipulação inesperada. Ela funciona fornecendo um hash criptográfico que o recurso buscado precisa corresponder. Isso é especialmente importante para conteúdo entregue por CDNs ou outros hosts de terceiros.

O que é SRI

Subresource Integrity (SRI) é um recurso do navegador que permite fixar um script ou folha de estilos a um hash criptográfico. Você adiciona um atributo integrity contendo o hash esperado à tag script ou link; o navegador baixa o recurso, calcula o hash e se recusa a executá-lo se o hash não corresponder. Isso garante que um arquivo carregado a partir de uma CDN ou de um terceiro seja, byte a byte, a versão que você aprovou.

O que o SRI pode e não pode fazer

O SRI é excelente contra um arquivo estático adulterado: se um atacante modifica uma biblioteca hospedada, o hash deixa de corresponder e o navegador o bloqueia. Mas só funciona para recursos que não mudam. Muitos scripts de terceiros são projetados para atualizar com frequência ou são gerados a cada requisição, e você não pode fixar um hash em um alvo em movimento. O SRI também não faz nada depois que um script carrega legitimamente e então se comporta de forma maliciosa em tempo de execução.

SRI mais monitoramento em tempo de execução

O SRI é uma primeira camada sólida para as dependências estáticas que você pode fazer hash, e a PCI DSS o menciona como uma das técnicas aceitáveis. Para os scripts dinâmicos que o SRI não consegue cobrir, a cside adiciona inspeção em tempo de execução, analisando o que cada script faz na página e bloqueando o comportamento malicioso, de modo que tanto suas dependências fixadas quanto as que você não consegue fixar sejam contempladas.

Definição

Por que não posso simplesmente usar SRI em todos os scripts de terceiros?

Porque o SRI exige um hash fixo, e muitos scripts de terceiros mudam a cada carregamento ou se atualizam sem aviso. Fixar um hash neles quebraria o script assim que o fornecedor publicasse uma nova versão. O SRI se encaixa em arquivos estáticos e versionados; não se encaixa nos dinâmicos.

Definição

O SRI sozinho atende aos requisitos de scripts da PCI DSS?

O SRI pode satisfazer a parte de integridade do requisito para os scripts estáticos, mas os requisitos 6.4.3 e 11.6.1 da PCI DSS também esperam que você faça o inventário dos scripts e monitore mudanças não autorizadas em todos eles, incluindo os dinâmicos que o SRI não consegue fixar. É uma ferramenta do conjunto, não a resposta completa.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário