Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1237

Intégrité des sous-ressources (SRI)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Intégrité des sous-ressources (SRI) ?

Intégrité des sous-ressources (SRI)Mécanisme du navigateur qui vérifie un hash cryptographique d'un script ou d'une feuille de styles tiers avant son exécution, empêchant tout fichier altéré de s'exécuter.


L'intégrité des sous-ressources, standardisée comme Recommandation du W3C en 2016, se configure avec un attribut integrity sur les balises script ou link contenant un ou plusieurs résumés SHA-256/384/512 encodés en base64 du fichier attendu. Le navigateur télécharge la ressource, recalcule le résumé et refuse de l'exécuter ou de l'appliquer si aucun des hachages listés ne correspond ; plusieurs hachages séparés par des espaces permettent à une page d'accepter plusieurs versions connues comme valides. Parce que la SRI exige de connaître les octets exacts à l'avance, elle protège les ressources statiques et épinglées à une version plutôt que celles générées dynamiquement.

La SRI est la principale défense côté client contre la compromission d'un CDN et le détournement de scripts tiers, comme la famille Magecart. L'attaque Polyfill.io montre pourquoi elle est essentielle : après le rachat du domaine cdn.polyfill.io par un nouveau propriétaire en février 2024, le CDN a commencé à diffuser des charges utiles qui redirigeaient les utilisateurs mobiles vers des sites frauduleux — découverte par Sansec le 25 juin 2024 et affectant plus de 100 000 sites (référencée sous CVE-2024-38526). Toute page ayant épinglé un hash integrity aurait bloqué d'emblée le fichier modifié, car le résumé ne correspondait plus.

La SRI fonctionne de concert avec la CSP et l'attribut crossorigin, et doit être combinée à un épinglage de version et à une régénération automatisée des hachages dans la chaîne de build afin que le code et le résumé ne se désynchronisent jamais.

flowchart TD
  A["Le navigateur analyse la balise<br/>avec l'attribut integrity"] --> B[Télécharger la ressource depuis le CDN]
  B --> C[Calculer le résumé SHA-256/384/512]
  C --> D{Le résumé correspond-il<br/>à un hash listé ?}
  D -->|Oui| E[Exécuter / appliquer la ressource]
  D -->|Non — altéré ou substitué| F[Bloquer et lever une erreur]

Exemples

  1. 01

    « <script src="https://cdn.example.com/lib.js" integrity="sha384-..." crossorigin="anonymous"></script> ».

  2. 02

    Directive CSP « require-sri-for script style » (là où elle est supportée) pour imposer la SRI sur toutes les sous-ressources.

Questions fréquentes

Qu'est-ce que Intégrité des sous-ressources (SRI) ?

Mécanisme du navigateur qui vérifie un hash cryptographique d'un script ou d'une feuille de styles tiers avant son exécution, empêchant tout fichier altéré de s'exécuter. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.

Que signifie Intégrité des sous-ressources (SRI) ?

Mécanisme du navigateur qui vérifie un hash cryptographique d'un script ou d'une feuille de styles tiers avant son exécution, empêchant tout fichier altéré de s'exécuter.

Comment se défendre contre Intégrité des sous-ressources (SRI) ?

Les défenses contre Intégrité des sous-ressources (SRI) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Intégrité des sous-ressources (SRI) ?

Noms alternatifs courants : SRI.

Termes liés

Voir aussi