Subresource Integrity Protocol

SRI Hash
Generator

Erstellen und verifizieren Sie Subresource Integrity (SRI) Hashes (SHA-256, SHA-384, SHA-512) für Scripts und Stylesheets zum Schutz vor CDN-Supply-Chain-Angriffen.

Schnelltest für Bibliotheken:

Subresource Integrity (SRI) Hash Generator & CDN Asset Shield

Schützen Sie Ihre Website vor kompromittierten CDNs und bösartigen Supply-Chain-Manipulationen. Unser SRI Generator berechnet kryptografische Prüfsummen für externe JavaScript- und CSS-Dateien und generiert einsatzbereite HTML-Tags.

Experten-Leitfaden: Subresource Integrity (SRI) verstehen, implementieren und absichern

01Was ist Subresource Integrity (SRI) und warum ist es unverzichtbar?

Subresource Integrity (SRI) ist eine W3C-Sicherheitsspezifikation, die es modernen Webbrowsern ermöglicht, die kryptografische Unversehrtheit von externen Ressourcen (wie JavaScript-Bibliotheken oder CSS-Stylesheets) vor der Ausführung zu überprüfen. Wenn eine Website Ressourcen über ein Content Delivery Network (CDN) wie jsDelivr, cdnjs oder unpkg einbindet, vertraut sie dem Drittanbieter blind. Sollte das CDN kompromittiert oder eine Skriptdatei manipuliert werden (Supply Chain Attack, wie beim Polyfill.io-Vorfall), vergleicht der Browser mit SRI den berechneten Hash mit dem im -Attribut hinterlegten Wert. Stimmt dieser nicht exakt überein, blockiert der Browser die Ausführung sofort und schützt Ihre Nutzer vor bösartigem Schadcode.

02Warum wird SHA-384 für SRI-Hashes vom W3C empfohlen?

Die SRI-Spezifikation unterstützt die Hash-Algorithmen SHA-256, SHA-384 und SHA-512. Das W3C empfiehlt standardmäßig **SHA-384**, da dieser Algorithmus die optimale Balance zwischen extrem hoher kryptografischer Kollisionssicherheit (384-Bit-Digest) und minimalem Overhead bei der Base64-Stringlänge im HTML-Code bietet. Browser prüfen stets den stärksten im -Attribut deklarierten Algorithmus.

03Warum ist das Attribut crossorigin='anonymous' für SRI zwingend erforderlich?

Wenn eine Ressource von einem fremden Origin (anderer Domainname) geladen wird, greift die Same-Origin-Policy des Browsers. Ohne das Attribut lädt der Browser die Ressource im No-CORS-Modus. In diesem Modus verweigert der Browser aus Datenschutzgründen den Zugriff auf die Rohbytes der Datei, sodass kein kryptografischer Hash berechnet werden kann und das Skript mit einem Fehler abgewiesen wird. Zudem muss der CDN-Server den HTTP-Header mitsenden.

04Wie schützt SRI vor Magecart- und Web-Skimming-Angriffen?

Magecart-Angreifer zielen gezielt darauf ab, Drittanbieter-Skripte auf E-Commerce- und SaaS-Plattformen zu manipulieren, um sensible Zahlungsdaten und Passwörter direkt im Checkout-Formular abzugreifen. Durch die strikte Durchsetzung von SRI-Hashes führt jede noch so minimale Änderung am CDN-Quellcode dazu, dass der Browser das Skript gar nicht erst lädt. In Kombination mit einer Content Security Policy (CSP) mit entsteht eine lückenlose Sicherheitskette.

05Wie integriere ich SRI in moderne Build-Pipelines (Webpack, Vite, Next.js)?

Für statische externe Bibliotheken nutzen Sie unseren Generator, um das Tag direkt in Ihre Templates einzufügen. Für dynamisch gebundelte Assets in Build-Tools wie Webpack oder Vite existieren Plugins (wie oder ), die während des Produktions-Builds automatisch SHA-384-Hashes für alle erzeugten Chunks kalkulieren und in das finale HTML injizieren.

Wie bewertest du dieses Tool?

Noch keine Bewertungen vorhanden. Sei der Erste oder lade Freunde zum Bewerten ein!

Noch keine Bewertungen
Jetzt bewerten:
SRI Hash Generator: Subresource Integrity Hashes erstellen & prüfen | getbox.de