Quasi tutti gli articoli che ho letto su integrità subresource copiano gli script di caricamento (e CSS) da CDN e risorse di terze parti, il che ha senso.
Esiste un valore nell'aggiunta dell'attributo integrity
ai miei script (cioè di prima parte)?
Il mio sito viene servito tramite HTTPS, quindi gli script non devono essere modificati durante il trasporto (se un utente malintenzionato può modificare le informazioni in transito dal mio server, allora possono comunque modificare l'HTML).
Riguardo agli script che sono stati modificati, penserei che se un utente malintenzionato è in grado di modificare il contenuto dei file sul mio server, ho problemi molto più grandi di quelli che possono essere protetti dall'SRI.
Devo dedicare tempo per implementare l'SRI per gli script di prima parte? Ho già un processo di compilazione quindi non è difficile generare gli hash, ma il popolamento dei tag <script>
è un po 'difficile nel mio flusso di lavoro corrente.
So che non è supportato da Microsoft Edge ma si tratta di una preoccupazione ortogonale AFAIK.