0

0

什么是 Trusted Types API,它如何帮助我们从根源上防止 DOM XSS 攻击?

幻影之瞳

幻影之瞳

发布时间:2025-10-05 09:22:02

|

580人浏览过

|

来源于php中文网

原创

Trusted Types通过强制使用可信对象阻止DOM-based XSS,要求开发者创建策略处理HTML、脚本和URL,结合CSP头可有效拦截危险操作,提升应用安全性。

什么是 trusted types api,它如何帮助我们从根源上防止 dom xss 攻击?

Trusted Types API 是一种浏览器安全机制,旨在从根源上阻止 DOM-based XSS(跨站脚本)攻击。它的核心思路是:不允许开发者直接将不可信的数据当作可执行的脚本或 HTML 插入到页面中,而是强制要求通过可信类型对象来处理这类敏感操作。

DOM XSS 的常见成因

DOM XSS 发生在 JavaScript 动态操作 DOM 时,把用户输入(如 URL 参数、API 响应)未经充分验证或转义就写入可能导致脚本执行的位置,比如:

  • innerHTML:插入 HTML 字符串
  • outerHTML:替换整个元素的 HTML
  • document.write():直接写入内容
  • location.href、location.assign():跳转到恶意 URL

例如:

element.innerHTML = userInput; // 危险!userInput 可能包含

Trusted Types 如何工作

Trusted Types 引入了“信任”的概念。它不允许直接传入字符串到危险的 DOM 操作中,必须使用由策略创建的“受信任对象”(如 TrustedHTML、TrustedScript、TrustedURL)。

开发者需要预先定义策略(policy),用于封装数据处理逻辑。这些策略负责对输入进行清理、转义或验证,并返回一个可信类型实例。

示例:定义一个允许安全 HTML 的策略

if (window.TrustedTypes && !window.TrustedTypes.createPolicy('defaultPolicy')) { window.TrustedTypes.createPolicy('htmlPolicy', { createHTML: (input) => { // 简单示例:仅允许特定标签,实际应用应使用 DOMPurify 等库 return input.replace(/.*?/gi, ''); } }); }

使用该策略设置 innerHTML:

AVCLabs
AVCLabs

AI移除视频背景,100%自动和免费

下载
const policy = window.TrustedTypes.getPolicyByName('htmlPolicy'); element.innerHTML = policy.createHTML('Hello'); // 结果:Hello,脚本被过滤

如果尝试传入普通字符串,浏览器会抛出 TypeError,从而阻止潜在攻击。

如何启用并强制执行 Trusted Types

仅使用 API 不够,需通过 CSP(Content Security Policy)头来强制启用:

Content-Security-Policy: require-trusted-types-for 'script'; trusted-types htmlPolicy defaultPolicy;
  • require-trusted-types-for 'script':要求所有 DOM 数据操作必须使用可信类型
  • trusted-types 后列出允许的策略名:限制只能使用声明过的策略

一旦启用,任何绕过策略的赋值操作都会被拦截,大幅降低误用风险。

实际优势与注意事项

Trusted Types 的最大价值在于“防御纵深”——即使开发人员疏忽,也不会轻易引入漏洞。它把安全控制从“靠人写对代码”转变为“系统强制校验”。

  • 有效防止模板注入、动态拼接 HTML 导致的 XSS
  • 与现有清理库(如 DOMPurify)结合更安全
  • 可在大型团队中统一安全策略
  • 现代浏览器支持良好(Chrome、Edge、Firefox 等)

需要注意的是,不能完全依赖它替代输入验证和输出编码,而应作为整体安全架构的一部分。

基本上就这些。Trusted Types 不复杂但容易忽略,关键是配合 CSP 使用才能真正发挥防护作用。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
chrome什么意思
chrome什么意思

chrome是浏览器的意思,由Google开发的网络浏览器,它在2008年首次发布,并迅速成为全球最受欢迎的浏览器之一。本专题为大家提供chrome相关的文章、下载、课程内容,供大家免费下载体验。

826

2023.08.11

chrome无法加载插件怎么办
chrome无法加载插件怎么办

chrome无法加载插件可以通过检查插件是否已正确安装、禁用和启用插件、清除插件缓存、更新浏览器和插件、检查网络连接和尝试在隐身模式下加载插件方法解决。更多关于chrome相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

742

2023.11.06

edge是什么浏览器
edge是什么浏览器

Edge是一款由Microsoft开发的网页浏览器,是Windows 10操作系统中默认的浏览器,其目标是提供更快、更安全、更现代化的浏览器体验。本专题为大家提供edge浏览器相关的文章、下载、课程内容,供大家免费下载体验。

1407

2023.08.21

IE浏览器自动跳转EDGE如何恢复
IE浏览器自动跳转EDGE如何恢复

ie浏览器自动跳转edge的解决办法:1、更改默认浏览器设置;2、阻止edge浏览器的自动跳转;3、更改超链接的默认打开方式;4、禁用“快速网页查看器”;5、卸载edge浏览器;6、检查第三方插件或应用程序等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

381

2024.03.05

如何解决Edge打开但没有标题的问题
如何解决Edge打开但没有标题的问题

若 Microsoft Edge 浏览器打开后无标题(窗口空白或标题栏缺失),可尝试以下方法解决: 重启 Edge:关闭所有窗口,重新启动浏览器。 重置窗口布局:右击任务栏 Edge 图标 → 选择「最大化」或「还原」。 禁用扩展:进入 edge://extensions 临时关闭插件测试。 重置浏览器设置:前往 edge://settings/reset 恢复默认配置。 更新或重装 Edge:检查最新版本,或通过控制面板修复

929

2025.04.24

if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

775

2023.08.22

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

466

2023.11.27

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

530

2023.09.20

Python 自然语言处理(NLP)基础与实战
Python 自然语言处理(NLP)基础与实战

本专题系统讲解 Python 在自然语言处理(NLP)领域的基础方法与实战应用,涵盖文本预处理(分词、去停用词)、词性标注、命名实体识别、关键词提取、情感分析,以及常用 NLP 库(NLTK、spaCy)的核心用法。通过真实文本案例,帮助学习者掌握 使用 Python 进行文本分析与语言数据处理的完整流程,适用于内容分析、舆情监测与智能文本应用场景。

10

2026.01.27

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号