Использование Subresource Integrity (SRI) для кода Мониторинга реального пользователя
Использование Subresource Integrity (SRI) для кода Мониторинга реального пользователя
Интеграция сторонних ресурсов в веб-страницы, например, из Content Delivery Network (CDN), создает риск того, что злоумышленник может потенциально получить контроль над сторонним хостом и манипулировать этими ресурсами. Функция браузера Subresource Integrity (SRI) снижает этот риск, гарантируя использование только неизмененных ресурсов. Это достигается путем включения криптографического хэша, которому должен соответствовать полученный ресурс. RUM Ключ-АСТРОМ поддерживает SRI через специальный формат сниппета OneAgent JavaScript tag with SRI. Он содержит хэш для кода мониторинга RUM. Если хэш не совпадает с кодом мониторинга, полученным браузером, код не будет выполнен. Когда включено Воспроизведение сессий, код мониторинга Воспроизведения сессий внедряется в вашу страницу RUM JavaScript как внешний ресурс, что приводит к отдельному запросу. Начиная с версии RUM JavaScript 1.309, если вы используете OneAgent JavaScript tag with SRI, RUM JavaScript будет внедрять как код мониторинга Воспроизведения сессий, так и криптографический хэш для обеспечения его целостности. SRI не поддерживается для форматов сниппетов JavaScript tag и code snippet из-за несовместимости с механизмами динамического обновления, присущими этим форматам.
Приложение с автоматическим внедрением
Чтобы настроить приложение с автоматическим внедрением для использования SRI, обратите внимание, что все подключенные АктивныеШлюзы должны иметь версию АктивногоШлюза 1.310+ в течение как минимум 30 дней, прежде чем эта функция станет доступной. Для приложений с автоматическим внедрением код Мониторинга реального пользователя по умолчанию доставляется ЕдинымАгентом. Чтобы использовать SRI, вам необходимо настроить приложение на запрос кода мониторинга из вашего CDN или Кластерного АктивногоШлюза, как описано в разделе «Настройка источника кода Мониторинга реального пользователя». Это позволит вам выбрать необходимый формат сниппета.
- Перейдите в раздел Веб.
- Выберите приложение, которое хотите настроить.
- В правом верхнем углу страницы обзора приложения выберите Дополнительно (…) > Редактировать.
- В настройках приложения выберите Внедрение > Автоматическое внедрение.
- В раскрывающемся списке Источник кода Мониторинга реального пользователя выберите CDN.
- В раскрывающемся списке Формат сниппета выберите OneAgent JavaScript Tag with SRI.
Безагентное приложение
Оптимальный подход к использованию SRI для безагентного приложения — интегрировать вставку OneAgent JavaScript tag with SRI в ваш процесс сборки через API. Это гарантирует, что ваше приложение постоянно работает с последней конфигурацией.
Чтобы получить OneAgent JavaScript tag with SRI из веб-интерфейса:
- Перейдите в раздел Веб.
- Выберите приложение, которое хотите настроить.
- В правом верхнем углу страницы обзора приложения выберите Дополнительно (…) > Редактировать.
- В настройках приложения выберите Внедрение > Ручная вставка.
- В разделе OneAgent JavaScript Tag with SRI выберите Копировать, чтобы скопировать тег в буфер обмена.
Мы не рекомендуем использовать OneAgent JavaScript tag with SRI из веб-интерфейса, если своевременные обновления конфигурации не критичны.