Aller au contenu principal
Bethemesh
GuideBonnes pratiques

Subresource Integrity (SRI) : vérifier l’intégrité des ressources externes

Comprenez comment SRI utilise une empreinte cryptographique pour vérifier qu’un script ou une feuille de style externe correspond au fichier attendu.

Publié le 29 août 2026Lecture : 2 minPar Équipe Bethemesh
Intermédiaire
Afficher le sommaire
  1. Le principe
  2. SRI convient aux ressources stables
  3. crossorigin peut être nécessaire
  4. SRI et CSP sont complémentaires

Charger une bibliothèque depuis un CDN est pratique, mais cela introduit une dépendance externe. Subresource Integrity (SRI) permet au navigateur de vérifier que le fichier reçu correspond exactement à l’empreinte attendue.

Le principe

Vous calculez une empreinte cryptographique d’une version précise du fichier et l’ajoutez à l’attribut integrity de la balise concernée. Si le contenu téléchargé ne produit pas la même empreinte, le navigateur refuse de l’utiliser.

Le générateur de hash SRI permet de préparer cette valeur localement.

SRI convient aux ressources stables

Le mécanisme fonctionne bien pour une ressource versionnée et immuable. Si le fournisseur modifie le fichier derrière la même URL, l’empreinte change et la ressource sera bloquée. C’est justement le comportement recherché pour l’intégrité, mais il faut l’intégrer au processus de mise à jour.

crossorigin peut être nécessaire

Pour des ressources provenant d’une autre origine, la configuration CORS et l’attribut crossorigin doivent être compatibles avec le chargement SRI. Il faut donc tester le comportement réel, pas seulement copier une empreinte.

SRI et CSP sont complémentaires

La CSP répond principalement à la question « quelles origines et quels contenus sont autorisés ? ». SRI répond à « ce fichier précis correspond-il à la version attendue ? ». Une origine autorisée peut toujours servir un fichier modifié ; SRI ajoute alors une vérification d’intégrité.

Pour comprendre la différence entre empreinte, chiffrement et comparaison, poursuivez avec le guide Hash et intégrité.

Outils associés

Sécurité & confidentialité

Générateur de hash SRI

Générez un hash Subresource Integrity pour un fichier ou un contenu.

100 % local
Utiliser l’outil
Sécurité & confidentialité

Générateur de hash

Générez l’empreinte d’un texte avec plusieurs algorithmes de hachage courants.

100 % local
Utiliser l’outil

Collection

Sécuriser un site Web

  1. 01Sécurité Web : comprendre les protections essentielles d’un site
  2. 02Content Security Policy (CSP) : réduire les risques XSS et les chargements indésirables
  3. 03En-têtes HTTP de sécurité : lesquels activer et pourquoi
  4. 04Subresource Integrity (SRI) : vérifier l’intégrité des ressources externes
  5. 05JWT : comprendre structure, signature, expiration et erreurs courantes
  6. 06Mots de passe : génération, robustesse et politiques utiles
  7. 07Hash, intégrité et comparaison d’empreintes : ce qu’un hash peut vraiment prouver

Cet article vous a-t-il été utile ?