Zurück zum Dashboard

Dokumentation

Erfahren Sie, wie Sie Asyntai verwenden

Widget-Versionsfixierung

Frieren Sie das Widget auf einer von Ihnen kontrollierten Version ein und verifizieren Sie es im Browser

Zur Widget-Versionsfixierung
Unternehmen

Übersicht

Normalerweise lädt Ihre Website das Asyntai-Widget von einer einzigen URL, sodass jeder ein Update beim nächsten Seitenaufruf erhält, sobald wir es ausliefern. Das ist es, was die meisten Kunden wünschen. Wenn Sie jedoch eine regulierte Website betreiben und keinen Fremdcode auf Ihren Produktionsseiten ändern lassen dürfen, ohne dies zu prüfen, können Sie Ihre Integration stattdessen auf eine bestimmte Version fixieren. Das Widget wird auf genau den Bytes eingefroren, die es zum Zeitpunkt der Fixierung hatte, und Ihr Einbettungscode enthält einen Integritäts-Hash, sodass der Browser selbst die Datei verifiziert.

So funktioniert es

  1. Sie aktivieren die Fixierung - wir erstellen einen Snapshot des aktuellen Widgets als private, eingefrorene Kopie nur für Ihre Website
  2. Sie erhalten einen integritätsgeprüften Einbettungscode - ein einsatzbereites Skript-Tag mit einem Subresource-Integrity-Hash und einer versionsspezifischen URL
  3. Unsere Deployments erreichen Ihre Website nicht mehr - die eingefrorene Kopie ändert sich nie, sodass nichts, was wir ausliefern, Ihren Produktionscode verändert
  4. Sie aktualisieren, wann Sie wollen - ein Klick erstellt einen Snapshot der neuesten Version und stellt einen neuen Hash aus; Sie fügen das neue Snippet ein, wenn Sie bereit sind
Widget-Versionsfixierung
Wir liefern ein Update aus Ignoriert
Ihre Website läuft weiter Fixierte Version

Was ist ein Subresource-Integrity-Hash?

Es ist eine Sicherheitsfunktion des Browsers. Ihr Skript-Tag enthält ein Integrity-Attribut mit einem Hash der genauen Datei. Bevor der Browser die Datei ausführt, bildet er einen Hash des Heruntergeladenen und vergleicht ihn. Wenn auch nur ein einziges Byte abweicht — weil die Datei manipuliert oder ein Netzwerk kompromittiert wurde — verweigert der Browser die Ausführung. Es ist die standardmäßige Verteidigung gegen einen Supply-Chain-Angriff auf Fremdskripte.

Was der Hash abdeckt

Der Integritäts-Hash verifiziert die Code-Datei des Widgets. Live-Daten, die das Widget anschließend lädt — Ihre Einstellungen, Produkte und Nachrichten — werden über separate, gesicherte Verbindungen übertragen und sind nicht Teil des Hashes. Das ist normal: Der Hash schützt den Code, was das Ziel eines Supply-Chain-Angriffs wäre.

Aktivieren

  1. Öffnen Sie die Seite zur Widget-Versionsfixierung in Ihrem Dashboard
  2. Schalten Sie sie ein — Ihr eingefrorenes Snippet erscheint sofort
  3. Ersetzen Sie Ihr aktuelles Asyntai-Skript-Tag durch das fixierte, einschließlich der Attribute integrity und crossorigin genau wie angezeigt

Ein Update übernehmen

Wenn wir eine neue Version ausliefern, zeigt Ihr Dashboard an, dass ein Update verfügbar ist. Sie prüfen es, klicken auf Aktualisieren, um einen Snapshot der neuesten Version zu erstellen, und fügen das neue Snippet in Ihre Website ein. Da sich der Integritäts-Hash mit dem Code ändert, bedeutet ein Update immer, das Skript-Tag auszutauschen — das ist beabsichtigt und hält die Verifizierung ehrlich.

Gut zu wissen

  • Ohne Sie ändert sich nichts - eine fixierte Website bleibt von unseren Deployments unberührt, bis Sie ein Update übernehmen
  • Sie könnten Verbesserungen und Korrekturen verpassen - Fixierung bedeutet, dass neue Funktionen und Fehlerkorrekturen Sie erst erreichen, wenn Sie aktualisieren
  • Wir benachrichtigen Sie über Sicherheitsupdates - da fixierte Widgets sich nicht automatisch aktualisieren, kontaktieren wir Sie, falls Ihre fixierte Version eine Sicherheitskorrektur benötigt
  • Das crossorigin-Attribut ist erforderlich - Subresource Integrity funktioniert nur, wenn das Skript-Tag das crossorigin-Attribut enthält; behalten Sie es genau wie angezeigt bei
  • Ausschalten - schaltet Sie zurück zum stets aktuellen Einbettungscode; ersetzen Sie das fixierte Skript-Tag durch das standardmäßige

Hinweis: Die Widget-Versionsfixierung ist Teil eines Enterprise-Vertrags. Schreiben Sie an [email protected], und wir führen Sie durch den Prozess.