先日、Goole Chromeの新機能としてTrusted Typesという機能がアナウンスされました。これは、DOM Based XSSを防ぐために実装された機能です。 https://developers.google.com/web/updates/2019/02/trusted-types 本エントリでは、Trusted Types実際に試して、使い勝手や効果のほどを見てみようと思います。 DOM Based XSS 「DOM Based XSSとは」的な説明は割愛。DOMを更新するときに発生するXSSです。 上のリンクやIPA、OWASPのページなどを見てください。ここではIPAのレポートを紹介しておきます。 https://www.ipa.go.jp/files/000024729.pdf DOM Based XSSの例 DOM Based XSSでalertを上げてみます。以