メインコンテンツへスキップ
プロトコル・技術

Trusted Types

Trusted Types

DOM XSSにつながりやすいブラウザAPIへ未検証の文字列を直接渡すことを制限し、定義したポリシーで生成した型付きの値だけを許可するWebプラットフォームの仕組み。

Trusted TypesはContent Security Policyと組み合わせ、危険なDOM操作の入口を集約するために使います。自動的にすべてのXSSを防ぐものではなく、ポリシー内の検証・無害化と、レポートモードでの段階導入が必要です。

  • 初心者向けには「危険なDOM操作へ、確認済みの型付きデータだけを渡すブラウザの制約」と捉える
  • 最初はレポートで違反箇所を把握し、互換性を確認してから強制する
  • 安易にすべての文字列を通す既定ポリシーを作ると、保護効果が失われる

よくある質問

Trusted Typesとは?

DOM XSSにつながりやすいブラウザAPIへ未検証の文字列を直接渡すことを制限し、定義したポリシーで生成した型付きの値だけを許可するWebプラットフォームの仕組み。

Trusted Typesについて詳しく知るには?

Trusted TypesはContent Security Policyと組み合わせ、危険なDOM操作の入口を集約するために使います。自動的にすべてのXSSを防ぐものではなく、ポリシー内の検証・無害化と、レポートモードでの段階導入が必要です。

Trusted Typesのポイントは?

初心者向けには「危険なDOM操作へ、確認済みの型付きデータだけを渡すブラウザの制約」と捉える 最初はレポートで違反箇所を把握し、互換性を確認してから強制する 安易にすべての文字列を通す既定ポリシーを作ると、保護効果が失われる

← 用語集一覧に戻る
ESC