Использование Subresource Integrity (SRI) для кода Мониторинга реального пользователя

Материал из Документация Ключ-АСТРОМ

Использование Subresource Integrity (SRI) для кода Мониторинга реального пользователя

Интеграция сторонних ресурсов в веб-страницы, например, из Content Delivery Network (CDN), создает риск того, что злоумышленник может потенциально получить контроль над сторонним хостом и манипулировать этими ресурсами. Функция браузера Subresource Integrity (SRI) снижает этот риск, гарантируя использование только неизмененных ресурсов. Это достигается путем включения криптографического хэша, которому должен соответствовать полученный ресурс. RUM Ключ-АСТРОМ поддерживает SRI через специальный формат сниппета OneAgent JavaScript tag with SRI. Он содержит хэш для кода мониторинга RUM. Если хэш не совпадает с кодом мониторинга, полученным браузером, код не будет выполнен. Когда включено Воспроизведение сессий, код мониторинга Воспроизведения сессий внедряется в вашу страницу RUM JavaScript как внешний ресурс, что приводит к отдельному запросу. Начиная с версии RUM JavaScript 1.309, если вы используете OneAgent JavaScript tag with SRI, RUM JavaScript будет внедрять как код мониторинга Воспроизведения сессий, так и криптографический хэш для обеспечения его целостности. SRI не поддерживается для форматов сниппетов JavaScript tag и code snippet из-за несовместимости с механизмами динамического обновления, присущими этим форматам.

Приложение с автоматическим внедрением

Чтобы настроить приложение с автоматическим внедрением для использования SRI, обратите внимание, что все подключенные АктивныеШлюзы должны иметь версию АктивногоШлюза 1.310+ в течение как минимум 30 дней, прежде чем эта функция станет доступной. Для приложений с автоматическим внедрением код Мониторинга реального пользователя по умолчанию доставляется ЕдинымАгентом. Чтобы использовать SRI, вам необходимо настроить приложение на запрос кода мониторинга из вашего CDN или Кластерного АктивногоШлюза, как описано в разделе «Настройка источника кода Мониторинга реального пользователя». Это позволит вам выбрать необходимый формат сниппета.

  1. Перейдите в раздел Веб.
  2. Выберите приложение, которое хотите настроить.
  3. В правом верхнем углу страницы обзора приложения выберите Дополнительно (…) > Редактировать.
  4. В настройках приложения выберите Внедрение > Автоматическое внедрение.
  5. В раскрывающемся списке Источник кода Мониторинга реального пользователя выберите CDN.
  6. В раскрывающемся списке Формат сниппета выберите OneAgent JavaScript Tag with SRI.

Безагентное приложение

Оптимальный подход к использованию SRI для безагентного приложения — интегрировать вставку OneAgent JavaScript tag with SRI в ваш процесс сборки через API. Это гарантирует, что ваше приложение постоянно работает с последней конфигурацией.

Чтобы получить OneAgent JavaScript tag with SRI из веб-интерфейса:

  1. Перейдите в раздел Веб.
  2. Выберите приложение, которое хотите настроить.
  3. В правом верхнем углу страницы обзора приложения выберите Дополнительно (…) > Редактировать.
  4. В настройках приложения выберите Внедрение > Ручная вставка.
  5. В разделе OneAgent JavaScript Tag with SRI выберите Копировать, чтобы скопировать тег в буфер обмена.

Мы не рекомендуем использовать OneAgent JavaScript tag with SRI из веб-интерфейса, если своевременные обновления конфигурации не критичны.