现代站点几乎都引入第三方脚本:统计、客服、支付、广告。但每个外部脚本都是一条不可控的供应链——它被篡改了,你的站点也中招。第三方脚本安全,要管也要备。
## 一、引入要审批
用哪些第三方脚本、从哪引入、谁批的,要登记。我们做安全把第三方脚本纳入台账,不随手加。
## 二、来源要可信
只用官方源,不走随手复制的 URL。我们做安全把脚本来源收最小,不用来路不明的第三方。
## 三、完整性要校验
引入的脚本加完整性校验属性,被篡改了浏览器不执行。我们做安全把 SRI 配成标配,防篡改。
## 四、权限要最小
第三方脚本能读什么、能做什么,要控。我们做安全把第三方脚本的权限按最小给,不裸放全站数据。
第三方脚本安全,我们按「登记台账、可信源、校验完整性、最小权」来做,让外部代码不拖垮站点。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。