Ce qui change
L'année dernière, nous avons amélioré la sécurité côté client de Google Docs, Sheets, Slides, Forms, Sites, Drawings, Drive et Calendar avec Types de confiance. Cette fonction d'exécution basée sur le navigateur limite l'utilisation de la fonction Modèle d'objet de document (DOM) qui sont utilisées par les applications énumérées ci-dessus ou par des extensions tierces. Les types de confiance réduisent également la possibilité d'un Cross Site Scripting (DOM XSS), qui reste l'une des menaces les plus graves pour la sécurité des sites web.
On parle de DOM XSS lorsqu'un cyber-attaquant injecte un code malveillant dans une page web, qui peut ensuite être exécuté par le navigateur de la victime. Cela peut permettre au cyber-attaquant de voler des cookies, de détourner des sessions et même de prendre le contrôle de l'ordinateur de la victime.
Pour nous défendre contre ce problème, nous sommes heureux d'annoncer l'extension des types de confiance à Gmail. Cela permettra de lutter contre DOM XSS et de renforcer nos contrôles avancés de protection des données afin de garantir la sécurité des utilisateurs et des données dans un plus grand nombre d'applications qu'ils utilisent tous les jours.
Qui est concerné ?
Développeurs (s'appuyant sur les extensions Chrome qui modifient les API DOM).
Détails supplémentaires
Ce nouveau mode d'application exigera des extensions tierces qu'elles utilisent la technologie objets typés au lieu de chaînes de caractères lors de l'attribution de valeurs aux API DOM. Une fois que les types de confiance seront pleinement appliqués, la directive sur les types de confiance sera présente dans l'en-tête de la politique de sécurité du contenu (CSP) :
Content-Security-Policy : require-trusted-types-for 'script';report-uri https://mail.google.com/mail/cspreport
Pour commencer
Administrateurs : il n'y a pas de contrôle administratif pour cette fonctionnalité. Développeurs : Pour rendre le code compatible avec les Trusted Types, signalez au navigateur que les données utilisées dans le contexte de ces DOM API sont dignes de confiance en créant un objet spécial Trusted Type. Il y a plusieurs façons d'être conforme aux Trusted Types, comme par exemple suppression du code incriminéen utilisant une bibliothèque (telle que valeurs sûres ou DOMPurify), ou création d'une politique de types de confiance. Pour garantir une expérience transparente aux utilisateurs, nous recommandons d'employer ces techniques avant que l'application de Trusted Types ne soit déployée. Si le code n'est pas conforme à la norme Trusted Types, les extensions tierces risquent de ne pas fonctionner, car leurs manipulations du DOM seront bloquées par le navigateur. Utilisateurs finaux : Il n'y a pas de paramètre utilisateur final pour cette fonctionnalité.
Rythme de déploiement
Domaines à libération rapide : Déploiement prolongé (potentiellement plus de 15 jours pour la visibilité des fonctionnalités) à partir du 12 février 2024 Domaines de diffusion prévus : Déploiement progressif (jusqu'à 15 jours pour la visibilité des fonctionnalités) à partir du 11 mars 2024
Disponibilité
Disponible pour tous les clients de Google Workspace et les utilisateurs disposant d'un compte Google personnel.








