{"id":987516110,"date":"2024-01-12T22:36:17","date_gmt":"2024-01-12T22:36:17","guid":{"rendered":"https:\/\/workspace.trace.pt\/extending-trusted-types-to-gmail\/"},"modified":"2024-01-12T22:36:17","modified_gmt":"2024-01-12T22:36:17","slug":"extending-trusted-types-to-gmail","status":"publish","type":"post","link":"https:\/\/workspace.trace.pt\/de\/extending-trusted-types-to-gmail\/","title":{"rendered":"Ausweitung vertrauensw\u00fcrdiger Typen auf Google Mail"},"content":{"rendered":"<h3>Was sich \u00e4ndert<\/h3>\n<div><a href=\"https:\/\/workspaceupdates.googleblog.com\/2023\/02\/trusted-types-in-google-workspace.html\">Letztes Jahr,<\/a> Wir haben die clientseitige Sicherheit von Google Docs, Sheets, Slides, Forms, Sites, Drawings, Drive und Calendar mit <a href=\"https:\/\/web.dev\/trusted-types\/\">Vertrauensw\u00fcrdige Typen<\/a>. Diese browserbasierte Laufzeitfunktion schr\u00e4nkt die Verwendung von <a href=\"https:\/\/www.w3.org\/TR\/trusted-types\/#injection-sinks\">Dokument-Objektmodell<\/a>\u00a0(DOM) APIs, die von den oben genannten Anwendungen oder Erweiterungen Dritter verwendet werden. Vertrauensw\u00fcrdige Typen verringern auch die M\u00f6glichkeit von Document Object Model Cross Site Scripting (<a href=\"https:\/\/owasp.org\/www-community\/attacks\/DOM_Based_XSS\">DOM XSS<\/a>), die nach wie vor eine der gr\u00f6\u00dften Bedrohungen f\u00fcr die Sicherheit im Internet darstellt.\u00a0<\/div>\n<div><\/div>\n<div>DOM XSS tritt auf, wenn ein Cyber-Angreifer b\u00f6sartigen Code in eine Webseite einschleust, der dann vom Browser des Opfers ausgef\u00fchrt werden kann. Dadurch kann der Cyber-Angreifer Cookies stehlen, Sitzungen entf\u00fchren und sogar die Kontrolle \u00fcber den Computer des Opfers \u00fcbernehmen.\u00a0<\/div>\n<div><\/div>\n<div>Um uns dagegen zu sch\u00fctzen, freuen wir uns, die Erweiterung von Trusted Types auf Google Mail anzuk\u00fcndigen. Dies bietet einen Schutz gegen DOM XSS und verbessert unsere fortschrittlichen Datenschutzkontrollen, um Nutzer und Daten in immer mehr Apps, die sie t\u00e4glich nutzen, zu sch\u00fctzen.\u00a0<\/div>\n<div><\/div>\n<div><\/div>\n<h3>Wer ist davon betroffen?\u00a0<\/h3>\n<div>Entwickler (die sich auf Chrome-Erweiterungen verlassen, die DOM-APIs ver\u00e4ndern).\u00a0<\/div>\n<div><\/div>\n<div><\/div>\n<h3>Zus\u00e4tzliche Details\u00a0<\/h3>\n<div>Dieser neue Durchsetzungsmodus erfordert die Verwendung von Erweiterungen von Drittanbietern <a href=\"https:\/\/web.dev\/trusted-types\/#fix-the-violations\">typisierte Objekte anstelle von Strings<\/a> bei der Zuweisung von Werten an DOM-APIs. Sobald die vertrauensw\u00fcrdigen Typen vollst\u00e4ndig durchgesetzt sind, wird die Richtlinie f\u00fcr vertrauensw\u00fcrdige Typen in der Kopfzeile der Content Security Policy (CSP) enthalten sein:\u00a0<\/div>\n<div><\/div>\n<div><span>Content-Security-Policy: require-trusted-types-for 'script';report-uri https:\/\/mail.google.com\/mail\/cspreport\u00a0<\/span><\/div>\n<div><\/div>\n<div><\/div>\n<h3>Erste Schritte\u00a0<\/h3>\n<div>Admins: Es gibt keine Admin-Kontrolle f\u00fcr diese Funktion. Entwickler: Um Code Trusted Types-konform zu machen, signalisieren Sie dem Browser, dass Daten, die im Kontext dieser DOM-APIs verwendet werden, vertrauensw\u00fcrdig sind, indem Sie ein spezielles Trusted Type-Objekt erstellen. Es gibt mehrere M\u00f6glichkeiten, Trusted-Types-konform zu sein, z. B. <a href=\"https:\/\/web.dev\/articles\/trusted-types#rewrite_the_offending_code\">Entfernen des beanstandeten Codes<\/a>unter Verwendung einer Bibliothek (wie z. B. <a href=\"https:\/\/github.com\/google\/safevalues\">Safevalues<\/a> oder <a href=\"https:\/\/github.com\/cure53\/DOMPurify#what-about-dompurify-and-trusted-types\">DOMPurify<\/a>), oder <a href=\"https:\/\/web.dev\/articles\/trusted-types#create_a_trusted_type_policy\">Erstellen einer Richtlinie f\u00fcr vertrauensw\u00fcrdige Typen<\/a>. Um ein nahtloses Erlebnis f\u00fcr die Benutzer zu gew\u00e4hrleisten, empfehlen wir die Anwendung dieser Techniken, bevor die Durchsetzung von Trusted Types eingef\u00fchrt wird. Wenn der Code nicht mit Trusted Types konform ist, kann dies zu Funktionsst\u00f6rungen bei Erweiterungen von Drittanbietern f\u00fchren, da deren DOM-Manipulationen vom Browser blockiert werden. Endbenutzer: Es gibt keine Endbenutzereinstellung f\u00fcr diese Funktion.\u00a0<\/div>\n<div><\/div>\n<h3>Tempo der Einf\u00fchrung\u00a0<\/h3>\n<div><a href=\"https:\/\/support.google.com\/a\/answer\/172177\">Rapid Release Domains:<\/a> Erweiterte Einf\u00fchrung (m\u00f6glicherweise l\u00e4nger als 15 Tage f\u00fcr die Sichtbarkeit der Funktionen) ab dem 12. Februar 2024\u00a0<a href=\"https:\/\/support.google.com\/a\/answer\/172177\">Geplante Freigabedom\u00e4nen:<\/a> Schrittweise Einf\u00fchrung (bis zu 15 Tage f\u00fcr die Sichtbarkeit der Funktion) ab dem 11. M\u00e4rz 2024\u00a0<\/div>\n<div><\/div>\n<h3>Verf\u00fcgbarkeit\u00a0<\/h3>\n<div>Verf\u00fcgbar f\u00fcr alle Google Workspace-Kunden und Nutzer mit pers\u00f6nlichen Google-Konten\u00a0<\/div>\n<div><\/div>\n<h3>Ressourcen\u00a0<\/h3>\n<div><a href=\"https:\/\/developer.chrome.com\/blog\/csp-issues\/\">Google-Hilfe: Implementieren Sie das Debugging von CSP und vertrauensw\u00fcrdigen Typen in Chrome DevTools.<\/a><\/div>","protected":false},"excerpt":{"rendered":"<p>What\u2019s changing Last year, we improved the client-side security of Google Docs, Sheets, Slides, Forms, Sites, Drawings, Drive, and Calendar with Trusted Types. This browser-based runtime feature limits the uses of Document Object Model\u00a0(DOM) APIs that are used by the apps listed above or third-party extensions. Trusted Types also reduce the possibility of Document Object [&hellip;]<\/p>\n","protected":false},"author":0,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-987516110","post","type-post","status-publish","format-standard","hentry","category-noticias"],"acf":[],"_links":{"self":[{"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/posts\/987516110","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/comments?post=987516110"}],"version-history":[{"count":0,"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/posts\/987516110\/revisions"}],"wp:attachment":[{"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/media?parent=987516110"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/categories?post=987516110"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/workspace.trace.pt\/de\/wp-json\/wp\/v2\/tags?post=987516110"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}