Pas de politique Trusted Types
Moyen
Pas de politique Trusted TypesVotre site n'utilise pas Trusted Types, une API navigateur qui empêche les attaques XSS basées sur le DOM.
Risque
Le XSS basé sur le DOM se produit lorsque du JavaScript prend une entrée contrôlée par l'utilisateur et la passe à des points d'injection DOM dangereux (innerHTML, eval, document.write). Sans Trusted Types, il n'y a aucun moyen systématique de prévenir ces points d'injection. Trusted Types impose que seules des valeurs nettoyées et de confiance puissent être assignées aux propriétés DOM dangereuses.
Solution
Activez Trusted Types via l'en-tête CSP. Créez une politique Trusted Types qui nettoie le HTML. Refactorisez votre code pour utiliser la politique lors des assignations aux points d'injection dangereux.
Exemple
Content-Security-Policy: require-trusted-types-for 'script' Commentaires (0)
Connectez-vous pour poster un commentaire.