Ograniczanie ryzyka ataków typu XSS opartych na DOM za pomocą zaufanych typów
Zadbaj o dobrą organizację dzięki kolekcji
Zapisuj i kategoryzuj treści zgodnie ze swoimi preferencjami.
Trusted Types to funkcja zabezpieczeń platformy internetowej, która pomaga zapobiegać niektórym atakom XSS opartym na DOM, blokując ryzykowne punkty wstrzykiwania (np. .innerHTML) przed używaniem niezweryfikowanych wartości ciągów znaków. Jeśli ryzykowny punkt wstrzyknięcia zostanie zablokowany, zostanie zgłoszone naruszenie zasad.
Ostrzeżenie w raporcie Lighthouse, że brakuje nagłówka odpowiedzi CSP lub dyrektywy Trusted Types, która zapobiega atakom XSS opartym na DOM.
Kontrola zakończy się powodzeniem, jeśli nagłówek CSP jest ustawiony razem z dyrektywą require-trusted-types-for i skryptem jako jego wartością. Audyt zakończy się niepowodzeniem, jeśli nagłówek CSP nie jest ustawiony lub jest ustawiony, ale brakuje w nim dyrektywy Trusted Types.
Konfigurowanie nagłówka CSP i dyrektywy Trusted Types w celu ograniczenia ryzyka związanego z atakami XSS opartymi na DOM
Agenty użytkownika używają dyrektywy require-trusted-types-for, aby kontrolować, jakie dane są przekazywane do funkcji ujścia DOM XSS. Wartość script tej dyrektywy sprawdza, czy funkcje ujścia wstrzykiwania kodu XSS w DOM akceptują tylko typy generowane przez zasady zaufanych typów, a nie ciągi znaków:
[[["Łatwo zrozumieć","easyToUnderstand","thumb-up"],["Rozwiązało to mój problem","solvedMyProblem","thumb-up"],["Inne","otherUp","thumb-up"]],[["Brak potrzebnych mi informacji","missingTheInformationINeed","thumb-down"],["Zbyt skomplikowane / zbyt wiele czynności do wykonania","tooComplicatedTooManySteps","thumb-down"],["Nieaktualne treści","outOfDate","thumb-down"],["Problem z tłumaczeniem","translationIssue","thumb-down"],["Problem z przykładami/kodem","samplesCodeIssue","thumb-down"],["Inne","otherDown","thumb-down"]],["Ostatnia aktualizacja: 2025-07-08 UTC."],[],[]]