【发布时间】:2016-03-29 11:53:50
【问题描述】:
我在 bootstrap 的网站上,最近注意到他们的 CDN 链接包含带有 SHA-384 密钥的完整性属性。
<script src="https://maxcdn.bootstrapcdn.com/bootstrap/3.3.6/js/bootstrap.min.js" integrity="sha384-0mSbJDEHialfmuBBQP6A4Qrprq5OVfW37PRR3j5ELqxss1yVqOtnepnHVP9aJ7xS" crossorigin="anonymous"></script>
我认为这是一种验证脚本来源的方法,但我想知道它是如何使用的,这是否是任何规范的一部分?
此外,这仅适用于脚本 src 还是适用于任何非同源源?
【问题讨论】:
标签: javascript twitter-bootstrap subresource-integrity