【问题标题】:When should JavaScript NOT be gzipped?什么时候不应该压缩 JavaScript?
【发布时间】:2016-01-27 01:04:59
【问题描述】:

我注意到一些大牌网站在同一页面加载时提供压缩的 JavaScript 和未压缩的 JavaScript。

我还 read 表示,在通过 https 提供 JavaScript 时不应压缩 JavaScript。为了支持这一点,我注意到当从 Google 的 CDN 提供 jQuery 时,他们只提供从 HTTP 压缩的,而不是从 HTTPS 压缩的。

例如第一个是压缩的;第二个不是。

http://ajax.googleapis.com/ajax/libs/jquery/2.2.0/jquery.min.js"
https://ajax.googleapis.com/ajax/libs/jquery/2.2.0/jquery.min.js"

但是,如果您通过 https 从 Microsoft CDN 中提取 jQuery:

https://ajax.aspnetcdn.com/ajax/jquery.mobile/1.3.2/jquery.mobile-1.3.2.min.js

它被压缩了。

无论是否使用 HTTPS,在同一页面加载时同时提供压缩和未压缩服务的大型网站示例:

所以我的问题是:什么时候应该 gzip 我的 JavaScript,什么时候不应该?

注意,Can you use gzip over SSL? And Connection: Keep-Alive headers 的问题有点相似,因为那里的答案解释了在什么情况下不应该在 HTTPS 下使用压缩。然而,这只是我的问题的一半——一些 HTTP(不是 HTTPS)网站也压缩了一些但不是全部的 javascript 资源,例如上面提到的 Stackoverflow 示例。

【问题讨论】:

  • 提到的事情与传输安全内容有关。很多 javascript 不被认为是安全的(即任何人都可以通过访问页面来获得),因此不值得关注。但是,如果您提供安全内容(即带有可识别信息的 json 有效负载),则不应 gzip。
  • @willaien 知道 gzip 会产生什么影响吗?
  • 当您需要支持 IE6 时,我认为不应该通过 https 对其进行 gzip 压缩。我不记得我在哪里读到的,所以我会把它作为评论而不是答案。
  • @charlietfl 根据维基百科的文章和一点点研究,如果数据被压缩,似乎有一些方法可以收集关于发送的内容的一些信息。也就是说,如果您已经在缩小,gzipping 不会提供太多额外的压缩。如果您正在消耗足够的带宽来关心,那么您问错了人群。
  • 应该注意的是,如果 javascript 有效负载在 确实 处理敏感信息的同一个域名(无论服务器)上提供,所有压缩都应该关闭对于该域,如果任何数据通过 cookie 保存在客户端。

标签: javascript gzip


【解决方案1】:

最初我认为这与旧的浏览器支持有关,因为 IE6 和 Netscape4 在处理压缩的 js 文件时确实存在错误。但这与 HTTPS 无关。它本身就是压缩,服务器配置文件长期以来都有条件设置,如果检测到旧浏览器,则不压缩 js 文件。

经过一番谷歌搜索,事实证明问题不在于 js。它与HTTPS。 您不应通过 HTTPS/SPDY/HTTP2 提供压缩后的内容。当您通过 HTTPS 提供压缩内容时,可能会发生两种攻击:CRIMEBREACH

CRIME 和 BREACH 攻击都利用 gzip 压缩数据以统计上可预测的方式减小其大小这一事实。这两种攻击都能够提取 cookie,根据您网站的工作方式,这些 cookie 允许攻击者登录用户帐户。

所以根据您的观察,我们可以得出结论,谷歌 CDN 配置正确。

但是,请注意这两种攻击的工作原理:它们的最终目标是会话劫持。如果您从 Microsoft 服务器下载 js/css/gif 文件,那么您的浏览器将不会随请求一起发送您网站的 cookie(同源策略)。所以微软可以原谅在 HTTPS 上提供压缩的 js 文件。

这意味着您可以通过 HTTPS 提供压缩文件!您只需确保这些文件来自不同的域,以防止 CRIME 和 BREACH 攻击窃取您的 cookie。

【讨论】:

  • content-encoding:gzip --- 这是我在请求ajax.googleapis.com/ajax/libs/jquery/2.2.0/jquery.min.js时看到的内容
  • 为了测试这一点,我将这两个 jQuery URL 放入一个空 html 文档中的脚本标签中,并检查了 Safari 的开发人员工具的网络选项卡。在右侧边栏中的“请求和响应”下,对于后者,“压缩”为“否”。在 curl 中明确发送“Accept-Encoding: gzip”,是的,它确实是压缩的。这是浏览器默认不要求压缩 https 资源吗?
  • @jeff-h:可能。但它没有解释为什么微软会返回压缩文件。
  • 这是运行 HTTPS 时的绝佳答案。但是,我仍然对为什么某些 HTTP 站点同时提供压缩和未压缩的 JavaScript 服务感到好奇。如果该角度没有任何表面,我会将其标记为答案:)
  • 那么,当 HTTPS 内容没有被压缩时,像 Google Lighthouse 这样的工具应该停止归因于低分!
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-07-16
  • 2010-10-10
  • 2010-12-30
相关资源
最近更新 更多