SRI 哈希生成
从 UTF-8 资源文本生成 SRI 值
安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面由 Evan 维护•最近更新:2026年9月30日
选项模式
资源文本
先粘贴 JS 或 CSS 内容,点击生成 SRI 哈希;部署和校验场景可在高级模式查看。
SRI 哈希
sha256—
sha384—
sha512—
🔒 浏览器内本地处理
页面阅读模式
完整说明还包括常见问题处理、操作示例、代码片段、FAQ 和相关工具,便于核对结果或排查问题。
工具说明
粘贴资源文本并点击生成,即可用 Web Crypto 得到带算法前缀的 Base64 摘要。工具计算的是文本框中内容的 UTF-8 字节,支持空文本;不会抓取 URL 或读取文件。部署时,参与哈希的字节必须与浏览器校验的资源字节一致。粘贴可能改变换行或遗漏 BOM,此时应使用原始构建产物和保留字节的计算方法。SRI 用于外部脚本、样式表等受支持的资源;给普通内联脚本添加 integrity 属性不会获得 SRI 校验。
生产可用片段
可复现摘要需要字节完全一致
text
输入 UTF-8 文本:abc(末尾没有换行)
SHA-256 SRI:
sha256-ungWv48Bz+pBQUDeXa4iI7ADYaOWF3qctBD/YfIAFa0=
增加换行就会改变结果。
粘贴 URL 只会哈希该文本,不会抓取资源。常见问题
会生成哪些算法?
同时生成 SHA-256、SHA-384、SHA-512,格式为算法前缀加 Base64 摘要。SHA-384 较常见,请按部署要求选择。
能粘贴 CDN URL 吗?
URL 会被当作普通文本哈希,不会下载。文本框无法证明粘贴内容与 CDN 响应字节完全一致。
跨域资源还需要什么条件?
资源必须满足 SRI 的 CORS 要求。需配置服务器 CORS 响应和元素 crossorigin 设置,再在浏览器测试真实请求。
生成 SRI 会自动配置 CSP 吗?
不会。SRI 和 CSP 是不同的浏览器检查。CSP 哈希源有自己的带引号策略语法,还必须对应授权的指令和内容。
为什么很小的编辑也会破坏完整性校验?
任何字节变化都会改变摘要。压缩、空白或换行变化后应重新计算,并同时发布资源和匹配的 integrity 值。
继续浏览