SYSTEM ATLASЗагрузка материала

Доверенные типы для DOM

Trusted Types

Trusted Types ограничивает передачу обычных строк в опасные DOM-интерфейсы и заставляет создавать значения через проверяемые политики.

Простыми словами

Ошибка часто появляется, когда строку пользователя вставляют как HTML. Trusted Types делает такую вставку заметной: сначала строка должна пройти через разрешённый преобразователь.

Пример от @Vibeclakr

Пример при разработке

Редактор комментариев не может передать пользовательскую строку в innerHTML, пока она не обработана разрешённым sanitizer-процессом.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Trusted Types ограничивает передачу обычных строк в опасные DOM-интерфейсы и заставляет создавать значения через проверяемые политики.

Механизм действия

CSP включает требование trusted-types, после чего защищённые DOM sinks принимают только объекты доверенных типов.

Пример в работе

Нерабочий подход

Внедрить «Доверенные типы для DOM» как формальную настройку, не проверив сценарий отказа и ограничение: Не устраняет логические ошибки в самой политике и требует миграции старого кода.

Системный подход

Применять «Доверенные типы для DOM» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Не устраняет логические ошибки в самой политике и требует миграции старого кода.

Источник

W3C Web Application Security Working Group, “Trusted Types”, 2026.

Первоисточник