Retour au tableau de bord

Documentation

Apprenez à utiliser Asyntai

Épinglage de version du widget

Figez le widget sur une version que vous contrôlez et vérifiez-la dans le navigateur

Aller à l'épinglage de version du widget
Entreprise

Aperçu

Normalement, votre site charge le widget Asyntai depuis une URL unique, de sorte que chaque fois que nous publions une mise à jour, tout le monde la reçoit au prochain chargement de page. C'est ce que souhaitent la plupart des clients. Mais si vous gérez un site réglementé et que vous ne pouvez pas laisser du code tiers changer sur vos pages de production sans révision, vous pouvez à la place épingler votre intégration sur une version spécifique. Le widget est figé exactement sur les octets qu'il avait au moment de l'épinglage, et votre code d'intégration contient un hachage d'intégrité afin que le navigateur lui-même vérifie le fichier.

Comment ça marche

  1. Vous activez l'épinglage - nous prenons un instantané du widget actuel dans une copie privée et figée, uniquement pour votre site
  2. Vous obtenez un code d'intégration à intégrité vérifiée - une balise de script prête à coller avec un hachage Subresource Integrity et une URL spécifique à la version
  3. Nos déploiements n'atteignent plus votre site - la copie figée ne change jamais, donc rien de ce que nous publions ne modifie votre code de production
  4. Vous mettez à jour quand vous le choisissez - un clic prend un instantané de la dernière version et émet un nouveau hachage ; vous collez le nouvel extrait quand vous êtes prêt
Épinglage de version du widget
Nous déployons une mise à jour Ignorée
Votre site continue de fonctionner Version épinglée

Qu'est-ce qu'un hachage Subresource Integrity ?

C'est une fonction de sécurité du navigateur. Votre balise de script comprend un attribut integrity contenant un hachage du fichier exact. Avant d'exécuter le fichier, le navigateur hache ce qu'il a téléchargé et compare. Si ne serait-ce qu'un octet diffère — parce que le fichier a été altéré ou qu'un réseau a été compromis — le navigateur refuse de l'exécuter. C'est la défense standard contre une attaque de la chaîne d'approvisionnement sur les scripts tiers.

Ce que couvre le hachage

Le hachage d'intégrité vérifie le fichier de code du widget. Les données en direct que le widget charge ensuite — vos paramètres, produits et messages — transitent par des connexions distinctes et sécurisées et ne font pas partie du hachage. C'est normal : le hachage protège le code, qui est ce que viserait une attaque de la chaîne d'approvisionnement.

Activation

  1. Ouvrez la page Épinglage de version du widget depuis votre tableau de bord
  2. Activez-le — votre extrait figé apparaît immédiatement
  3. Remplacez votre balise de script Asyntai actuelle par celle épinglée, y compris les attributs integrity et crossorigin exactement comme indiqué

Adopter une mise à jour

Lorsque nous publions une nouvelle version, votre tableau de bord indique qu'une mise à jour est disponible. Vous l'examinez, cliquez sur Mettre à jour pour prendre un instantané de la dernière version, et collez le nouvel extrait dans votre site. Comme le hachage d'intégrité change avec le code, mettre à jour signifie toujours remplacer la balise de script — c'est voulu, et c'est ce qui garde la vérification fiable.

Bon à savoir

  • Rien ne change sans vous - un site épinglé n'est pas affecté par nos déploiements tant que vous n'adoptez pas une mise à jour
  • Vous pourriez manquer des améliorations et correctifs - l'épinglage signifie que les nouvelles fonctionnalités et corrections de bugs ne vous parviennent pas tant que vous ne mettez pas à jour
  • Nous vous informerons des mises à jour de sécurité - comme les widgets épinglés ne se mettent pas à jour automatiquement, nous vous contactons si votre version épinglée nécessite un correctif de sécurité
  • L'attribut crossorigin est requis - Subresource Integrity ne fonctionne que si la balise de script inclut l'attribut crossorigin ; conservez-le exactement comme indiqué
  • Le désactiver - vous fait revenir au code d'intégration toujours à jour ; remplacez la balise de script épinglée par la balise standard

Note : L'épinglage de version du widget fait partie d'un accord Enterprise. Écrivez à [email protected] et nous vous guiderons pas à pas.