Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy
Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy Cross-site scripting berbasis DOM sering muncul pada langkah terakhir sebuah aliran data. Sebuah nilai bergerak di dalam kode aplikasi sebagai string biasa, lalu mencapai API yang menafsirkannya sebagai HTML, script, atau URL script. Batas berbahayanya bukan string itu sendiri, melainkan saat string tersebut masuk ke injection sink. Trusted Types mengubah batas itu. Pada browser yang mendukungnya, aplikasi dapat mewajibkan sink yang tercakup menerima objek seperti TrustedHTML, TrustedScript, atau TrustedScriptURL, bukan string mentah. Objek tersebut dibuat melalui policy yang ditentukan aplikasi.