Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1237

Integridad de Subrecursos (SRI)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Integridad de Subrecursos (SRI)?

Integridad de Subrecursos (SRI)Mecanismo del navegador que verifica un hash criptográfico de un script o hoja de estilos cargada desde un tercero antes de ejecutarlo, impidiendo que archivos manipulados se ejecuten.


La Integridad de Subrecursos, estandarizada como Recomendación del W3C en 2016, se configura con el atributo integrity en etiquetas script o link que contiene uno o varios resúmenes SHA-256/384/512 codificados en base64 del archivo esperado. El navegador descarga el recurso, recalcula el resumen y se niega a ejecutarlo o aplicarlo si ninguno de los hashes listados coincide; varios hashes separados por espacios permiten que una página acepte distintas versiones válidas conocidas. Dado que SRI exige conocer de antemano los bytes exactos, protege activos estáticos con versión fijada en lugar de los generados dinámicamente.

SRI es la principal defensa del lado del cliente frente al compromiso de una CDN y a los scripts de terceros secuestrados, como la familia Magecart. El ataque a Polyfill.io demuestra por qué importa: después de que un nuevo propietario adquiriera el dominio cdn.polyfill.io en febrero de 2024, la CDN empezó a servir cargas útiles que redirigían a los usuarios móviles a sitios fraudulentos —descubierto por Sansec el 25 de junio de 2024 y afectando a más de 100.000 sitios (registrado como CVE-2024-38526)—. Cualquier página que hubiera fijado un hash integrity habría bloqueado de inmediato el archivo alterado, porque el resumen ya no coincidía.

SRI funciona junto a CSP y el atributo crossorigin, y debe combinarse con la fijación de versiones y la regeneración automatizada de hashes en la canalización de compilación para que el código y el resumen nunca se desincronicen.

flowchart TD
  A["El navegador analiza la etiqueta<br/>con atributo integrity"] --> B[Descargar recurso de la CDN]
  B --> C[Calcular resumen SHA-256/384/512]
  C --> D{¿El resumen coincide con<br/>un hash listado?}
  D -->|Sí| E[Ejecutar / aplicar recurso]
  D -->|No — manipulado o sustituido| F[Bloquear y lanzar error]

Ejemplos

  1. 01

    «<script src="https://cdn.example.com/lib.js" integrity="sha384-..." crossorigin="anonymous"></script>».

  2. 02

    Directiva CSP «require-sri-for script style» (donde se admita) para imponer SRI a todos los subrecursos.

Preguntas frecuentes

¿Qué es Integridad de Subrecursos (SRI)?

Mecanismo del navegador que verifica un hash criptográfico de un script o hoja de estilos cargada desde un tercero antes de ejecutarlo, impidiendo que archivos manipulados se ejecuten. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Integridad de Subrecursos (SRI)?

Mecanismo del navegador que verifica un hash criptográfico de un script o hoja de estilos cargada desde un tercero antes de ejecutarlo, impidiendo que archivos manipulados se ejecuten.

¿Cómo defenderse de Integridad de Subrecursos (SRI)?

Las defensas contra Integridad de Subrecursos (SRI) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Integridad de Subrecursos (SRI)?

Nombres alternativos comunes: SRI.

Términos relacionados

Véase también