コンテンツ配信ネットワーク(CDN)は、Webサイトのパフォーマンスを高速化することでよく知られていますが、CDNにあるコードを誰かが変更すると、明らかなセキュリティリスクが生じます。
CDNのセキュリティリスクは何ですか?
CDNで提供してはいけないコンテンツはありますか(javascript、ラップされていない生のjson結果など)?
CDNからJavaScriptを提供する場合、遭遇する可能性のある技術的な問題はありますか? (例:iFrame vs script/srcとサードパーティのCookieを使用していますか?)
HTTPS/SSL接続に関して特別な懸念はありますか?
CDNは私のサイトについてどのような情報を取得できますか(例:リファラーヘッダーを介して)?
CDNがETAGを使用してユーザーを追跡することは可能ですが、これを行うCDNは知りません(私はテストしていません)
新しいリクエストごとに一意の値を生成し、更新をリクエストするたびに繰り返すことができます。
唯一の問題は、CDNが侵害された場合、JSが[〜#〜] your [〜#〜] Webサイトで実行されるため、ハッカーが変更されたJSファイルで訪問者のCookieを盗む可能性があることです。それで全部です。
通常、CDNはCookieを使用しません(CDNサブドメインにはCookieがありません)。 SSLセッションについて、そのサブドメインは別のSSLセッションを使用します。全く問題無い。