HTML中Trusted Types API强制类型检查防止DOM型XSS的配置

阿雪同学_6849

阿雪同学_6849

2026-06-28

562人浏览

原创

必须配csp响应头,否则trusted types完全不生效;服务端需返回content-security-policy: require-trusted-types-for 'script'; trusted-types default,缺一不可,且标签无效。

html中trusted types api强制类型检查防止dom型xss的配置

必须配 CSP 响应头,否则 Trusted Types 完全不生效

Trusted Types 不是 JS API 调用就能启用的防御机制。浏览器只在收到正确的 Content-Security-Policy HTTP 响应头后才开启运行时拦截——<meta http-equiv="Content-Security-Policy">require-trusted-types-for 指令完全无效,写了也白写。

服务端必须返回如下响应头(Nginx 示例):
add_header Content-Security-Policy "require-trusted-types-for 'script'; trusted-types default";

  • require-trusted-types-for 'script' 是开关:它让 innerHTMLinsertAdjacentHTMLdocument.write 等 sink 拒绝普通字符串
  • trusted-types default 中的 default 不可省略,它是策略白名单的占位名;若用自定义名(如 htmlPolicy),必须写成 trusted-types htmlPolicy,且 JS 中策略名必须严格匹配
  • 漏掉任一指令(比如只写 trusted-types default 却没写 require-trusted-types-for),所有 innerHTML = '<script>alert(1)</script>' 都会静默执行

createHTML 函数不能只是透传或拼接字符串

策略函数不是“加个壳就安全”,而是强制你做真实净化。返回原始输入或手动拼接 HTML,等于把信任直接交给用户输入。

Markdown to HTML
Markdown to HTML

{"answer":"将 Markdown 转换为内嵌 CSS、样式精美的独立 HTML。完美适用于新闻简报、文档、报告及邮件模板。"}

下载

错误写法:
createHTML: (input) => input
createHTML: (input) => `<div>${input}</div>`

  • 前者绕过所有过滤,等同于裸字符串赋值
  • 后者在拼接后仍可能带恶意标签(如 input = '"><img src="https://img.php.cn/?x-oss-process=image/resize,p_40" alt="HTML中Trusted Types API强制类型检查防止DOM型XSS的配置">'
  • 正确做法是调用专业净化库,例如 DOMPurify(需 ≥ 3.0 并启用 RETURN_TRUSTED_TYPE: true):createHTML: (input) => DOMPurify.sanitize(input, { RETURN_TRUSTED_TYPE: true })
  • 别在策略里写正则替换 HTML 标签——绕过成本低、维护难、性能差

哪些 DOM 操作会被拦截,哪些不会

Trusted Types 只拦截规范明确定义的“脚本执行类 sink”,不是所有字符串赋值都管。关键看是否可能触发 JS 执行。

  • 会被拦截:element.innerHTML = ...element.insertAdjacentHTML()document.write()location.assign('javascript:...')eval('...')
  • 不会被拦截:element.textContent = ...(推荐优先用)、element.setAttribute('data-id', ...)JSON.parse(...)location.href = 'https://...'(但 location.assign(...) 会拦)
  • 容易被忽略的 sink:element.outerHTML = ...iframe.srcdoc = ...DOMParser.parseFromString(..., 'text/html')——它们同样受控,但常被遗漏

开发阶段必须用 Report-Only 模式收集违规

上线即开 Content-Security-Policy 强制模式,极易导致大面积白屏。必须先用 Content-Security-Policy-Report-Only + report-uri 收集所有未包装的赋值行为。

  • 配置示例:add_header Content-Security-Policy-Report-Only "require-trusted-types-for 'script'; trusted-types default; report-uri /csp-report"
  • 上报内容包含具体哪行 JS、哪个变量、哪个 DOM 操作被拦截,能准确定位漏改点
  • 第三方库(如富文本编辑器、图表库)若内部直接操作 innerHTML,也会触发上报——需确认其版本是否适配,或封装 wrapper
  • 注意:旧版 Safari 或部分 Web Components 场景(如 shadowRoot.innerHTML)可能未完全覆盖,需额外验证
实际落地最易卡住的点,不在 JS 策略怎么写,而在服务端头是否真发出去、策略名是否大小写一致、以及那些没被日志捕获的间接 sink 调用。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

html

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.14

4835

7

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

2023.06.21

2832

4

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.31

2490

5

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.01

2519

5

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2023.08.11

4519

6

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2023.08.11

2481

3

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.31

2249

3

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2023.09.01

2088

6

HTML嵌入CSS样式的方法
HTML嵌入CSS样式的方法

HTML嵌入CSS样式的方法有内联样式、内部样式表和外部样式表。本专题为大家提供CSS样式相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.20

2028

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go语言教程-全程干货无废话
Go语言教程-全程干货无废话

共100课时 | 17.4万人学习

GDB 17.2 官方文档集合
GDB 17.2 官方文档集合

共0课时 | 0人学习

Bootstrap 入门安装配置
Bootstrap 入门安装配置

共0课时 | 0人学习