Guide des vulnérabilités de sécurité

Comprendre et corriger les vulnérabilités web courantes détectées par VitaPulse

Moyen
Pas de politique Trusted Types

Votre site n'utilise pas Trusted Types, une API navigateur qui empêche les attaques XSS basées sur le DOM.

Risque

Le XSS basé sur le DOM se produit lorsque du JavaScript prend une entrée contrôlée par l'utilisateur et la passe à des points d'injection DOM dangereux (innerHTML, eval, document.write). Sans Trusted Types, il n'y a aucun moyen systématique de prévenir ces points d'injection. Trusted Types impose que seules des valeurs nettoyées et de confiance puissent être assignées aux propriétés DOM dangereuses.

Solution

Activez Trusted Types via l'en-tête CSP. Créez une politique Trusted Types qui nettoie le HTML. Refactorisez votre code pour utiliser la politique lors des assignations aux points d'injection dangereux.

Exemple
Content-Security-Policy: require-trusted-types-for 'script'
Commentaires (0)

Aucun message pour le moment.