Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1237

Integridade de Sub-recursos (SRI)

Revisado porCybersecurity entrepreneur & security researcher

O que é Integridade de Sub-recursos (SRI)?

Integridade de Sub-recursos (SRI)Mecanismo do navegador que verifica um hash criptográfico de um script ou folha de estilos carregado de terceiro antes de executá-lo, impedindo arquivos adulterados.


A Integridade de Sub-recursos, padronizada como Recomendação do W3C em 2016, é configurada com um atributo integrity em tags script ou link contendo um ou mais digests SHA-256/384/512 codificados em base64 do arquivo esperado. O navegador baixa o recurso, recalcula o digest e se recusa a executá-lo ou aplicá-lo se nenhum dos hashes listados coincidir; múltiplos hashes separados por espaço permitem que uma página aceite várias versões reconhecidas como boas. Como o SRI exige conhecer os bytes exatos com antecedência, ele protege recursos estáticos e fixados por versão, e não os gerados dinamicamente.

O SRI é a principal defesa no lado do cliente contra o comprometimento de CDN e o sequestro de scripts de terceiros, como a família Magecart. O ataque ao Polyfill.io mostra por que isso importa: depois que um novo proprietário adquiriu o domínio cdn.polyfill.io em fevereiro de 2024, a CDN passou a servir payloads que redirecionavam usuários de dispositivos móveis para sites de golpe — descoberto pela Sansec em 25 de junho de 2024 e afetando mais de 100.000 sites (rastreado como CVE-2024-38526). Qualquer página que tivesse fixado um hash integrity teria bloqueado imediatamente o arquivo alterado, porque o digest deixou de coincidir.

O SRI funciona em conjunto com o CSP e o atributo crossorigin, e deve ser combinado com o pinning de versão e a regeneração automatizada de hashes no pipeline de build, para que código e digest nunca fiquem dessincronizados.

flowchart TD
  A["Navegador analisa a tag<br/>com atributo integrity"] --> B[Baixar recurso da CDN]
  B --> C[Calcular digest SHA-256/384/512]
  C --> D{Digest coincide com um<br/>hash listado?}
  D -->|Sim| E[Executar / aplicar recurso]
  D -->|Não — adulterado ou trocado| F[Bloquear e gerar erro]

Exemplos

  1. 01

    '<script src="https://cdn.example.com/lib.js" integrity="sha384-..." crossorigin="anonymous"></script>'.

  2. 02

    Diretiva CSP 'require-sri-for script style' (onde suportada) para impor SRI em todos os sub-recursos.

Perguntas frequentes

O que é Integridade de Sub-recursos (SRI)?

Mecanismo do navegador que verifica um hash criptográfico de um script ou folha de estilos carregado de terceiro antes de executá-lo, impedindo arquivos adulterados. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa Integridade de Sub-recursos (SRI)?

Mecanismo do navegador que verifica um hash criptográfico de um script ou folha de estilos carregado de terceiro antes de executá-lo, impedindo arquivos adulterados.

Como se defender contra Integridade de Sub-recursos (SRI)?

As defesas contra Integridade de Sub-recursos (SRI) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Integridade de Sub-recursos (SRI)?

Nomes alternativos comuns: SRI.

Termos relacionados

Ver também