Mozilla décide que les types de confiance sont une fonctionnalité de sécurité digne d’être conservée.

Mozilla a repris sa position sur une technologie de sécurité Web appelée Trusted Types, qu’elle a décidé d’implémenter dans son navigateur Firefox. En agissant ainsi, l’entreprise de navigateurs aidera à réduire une forme ancienne d’attaque Web basée sur du code injecté. «Nous, chez Mozilla, avons effectué une revue approfondie de la spécification et avons l’intention de modifier notre position en matière de normes en la rendant positive», a déclaré Frederik Braun, ingénieur en sécurité Firefox, dans un message publié sur une discussion sur les points de vue de Mozilla sur les technologies de navigateur proposées. «Nous sommes convaincus du dossier de Trusted Types en termes de prévention des XSS basés sur le DOM sur les sites Web populaires.» Mozilla n’implémentera pas immédiatement Trusted Types dans Firefox – il reste encore quelques problèmes techniques à résoudre. Mais la décision de l’organisation est un succès pour la sécurité Web, qui s’améliore depuis mai 2020, date à laquelle Trusted Types a été livré dans Chrome 83 et Edge 83. Opera (basé sur le projet open source Chromium, comme Edge) a ajouté une prise en charge en juin 2020. Trusted Types traite des XSS basés sur le DOM, ou des XSS intersites basés sur le modèle d’objet de document – considérés comme étant à la fois assez dangereux et assez courants. Classé premier parmi les 10 principaux risques de sécurité des applications Web d’OWASP en 2017 – dans la catégorie «Injection» – les attaques XSS ont reculé pour devenir la troisième vulnérabilité la plus courante en 2021. Et les attaques XSS devraient devenir moins courantes à mesure que plus de sites Web mettent à jour leur code pour profiter de Trusted Types.

Share the Post: