Vai al contenuto principale
Bethemesh
GuidaBuone pratiche

Subresource Integrity (SRI): verificare l'integrità delle risorse esterne

Scopri come SRI usa un'impronta crittografica per verificare che uno script o un foglio di stile esterno corrisponda al file previsto.

Pubblicato 29 agosto 2026Lettura : 1 minDi Team Bethemesh
Intermedio
Mostra indice
  1. Il principio
  2. SRI è adatto alle risorse stabili
  3. crossorigin può essere necessario
  4. SRI e CSP sono complementari

Caricare una libreria da un CDN è pratico, ma introduce una dipendenza esterna. Subresource Integrity (SRI) consente al browser di verificare che il file ricevuto corrisponda esattamente all’impronta prevista.

Il principio

Si calcola un’impronta crittografica di una versione precisa del file e la si aggiunge all’attributo integrity del tag interessato. Se il contenuto scaricato non produce la stessa impronta, il browser rifiuta di utilizzarlo.

Il generatore di hash SRI permette di preparare questo valore localmente.

SRI è adatto alle risorse stabili

Il meccanismo funziona bene per una risorsa versionata e immutabile. Se il fornitore modifica il file mantenendo lo stesso URL, l’impronta cambia e la risorsa viene bloccata. È proprio il comportamento desiderato per garantire l’integrità, ma va integrato nel processo di aggiornamento.

crossorigin può essere necessario

Per risorse provenienti da un’altra origine, la configurazione CORS e l’attributo crossorigin devono essere compatibili con il caricamento SRI. Occorre quindi verificare il comportamento reale, non limitarsi a copiare un’impronta.

SRI e CSP sono complementari

La CSP risponde soprattutto alla domanda «quali origini e contenuti sono autorizzati?». SRI risponde a «questo file specifico corrisponde alla versione prevista?». Un’origine autorizzata può comunque servire un file modificato; SRI aggiunge quindi una verifica di integrità.

Per comprendere la differenza tra impronta, cifratura e confronto, prosegui con la guida Hash e integrità.

Strumenti correlati

Sicurezza e privacy

Generatore di hash SRI

Genera un hash Subresource Integrity per un file o un contenuto incollato.

100% locale
Usa questo strumento
Sicurezza e privacy

Generatore di hash

Genera l’impronta di un testo con diversi algoritmi di hashing comuni.

100% locale
Usa questo strumento

Raccolta

Mettere in sicurezza un sito web

  1. 01Sicurezza Web: comprendere le protezioni essenziali di un sito
  2. 02Content Security Policy (CSP): ridurre i rischi XSS e i caricamenti indesiderati
  3. 03Header HTTP di sicurezza: quali attivare e perché
  4. 04Subresource Integrity (SRI): verificare l'integrità delle risorse esterne
  5. 05JWT: comprendere struttura, firma, scadenza ed errori comuni
  6. 06Password: generazione, robustezza e politiche utili
  7. 07Hash, integrità e confronto delle impronte: cosa può davvero provare un hash

Questo articolo ti è stato utile?