{"id":987516110,"date":"2024-01-12T22:36:17","date_gmt":"2024-01-12T22:36:17","guid":{"rendered":"https:\/\/workspace.trace.pt\/extending-trusted-types-to-gmail\/"},"modified":"2024-01-12T22:36:17","modified_gmt":"2024-01-12T22:36:17","slug":"extending-trusted-types-to-gmail","status":"publish","type":"post","link":"https:\/\/workspace.trace.pt\/fr\/extending-trusted-types-to-gmail\/","title":{"rendered":"Extension des types de confiance \u00e0 Gmail"},"content":{"rendered":"<h3>Ce qui change<\/h3>\n<div><a href=\"https:\/\/workspaceupdates.googleblog.com\/2023\/02\/trusted-types-in-google-workspace.html\">L'ann\u00e9e derni\u00e8re,<\/a> nous avons am\u00e9lior\u00e9 la s\u00e9curit\u00e9 c\u00f4t\u00e9 client de Google Docs, Sheets, Slides, Forms, Sites, Drawings, Drive et Calendar avec <a href=\"https:\/\/web.dev\/trusted-types\/\">Types de confiance<\/a>. Cette fonction d'ex\u00e9cution bas\u00e9e sur le navigateur limite l'utilisation de la fonction <a href=\"https:\/\/www.w3.org\/TR\/trusted-types\/#injection-sinks\">Mod\u00e8le d'objet de document<\/a>\u00a0(DOM) qui sont utilis\u00e9es par les applications \u00e9num\u00e9r\u00e9es ci-dessus ou par des extensions tierces. Les types de confiance r\u00e9duisent \u00e9galement la possibilit\u00e9 d'un Cross Site Scripting (<a href=\"https:\/\/owasp.org\/www-community\/attacks\/DOM_Based_XSS\">DOM XSS<\/a>), qui reste l'une des menaces les plus graves pour la s\u00e9curit\u00e9 des sites web.\u00a0<\/div>\n<div><\/div>\n<div>On parle de DOM XSS lorsqu'un cyber-attaquant injecte un code malveillant dans une page web, qui peut ensuite \u00eatre ex\u00e9cut\u00e9 par le navigateur de la victime. Cela peut permettre au cyber-attaquant de voler des cookies, de d\u00e9tourner des sessions et m\u00eame de prendre le contr\u00f4le de l'ordinateur de la victime.\u00a0<\/div>\n<div><\/div>\n<div>Pour nous d\u00e9fendre contre ce probl\u00e8me, nous sommes heureux d'annoncer l'extension des types de confiance \u00e0 Gmail. Cela permettra de lutter contre DOM XSS et de renforcer nos contr\u00f4les avanc\u00e9s de protection des donn\u00e9es afin de garantir la s\u00e9curit\u00e9 des utilisateurs et des donn\u00e9es dans un plus grand nombre d'applications qu'ils utilisent tous les jours.\u00a0<\/div>\n<div><\/div>\n<div><\/div>\n<h3>Qui est concern\u00e9 ?\u00a0<\/h3>\n<div>D\u00e9veloppeurs (s'appuyant sur les extensions Chrome qui modifient les API DOM).\u00a0<\/div>\n<div><\/div>\n<div><\/div>\n<h3>D\u00e9tails suppl\u00e9mentaires\u00a0<\/h3>\n<div>Ce nouveau mode d'application exigera des extensions tierces qu'elles utilisent la technologie <a href=\"https:\/\/web.dev\/trusted-types\/#fix-the-violations\">objets typ\u00e9s au lieu de cha\u00eenes de caract\u00e8res<\/a> lors de l'attribution de valeurs aux API DOM. Une fois que les types de confiance seront pleinement appliqu\u00e9s, la directive sur les types de confiance sera pr\u00e9sente dans l'en-t\u00eate de la politique de s\u00e9curit\u00e9 du contenu (CSP) :\u00a0<\/div>\n<div><\/div>\n<div><span>Content-Security-Policy : require-trusted-types-for 'script';report-uri https:\/\/mail.google.com\/mail\/cspreport\u00a0<\/span><\/div>\n<div><\/div>\n<div><\/div>\n<h3>Pour commencer\u00a0<\/h3>\n<div>Administrateurs : il n'y a pas de contr\u00f4le administratif pour cette fonctionnalit\u00e9. D\u00e9veloppeurs : Pour rendre le code compatible avec les Trusted Types, signalez au navigateur que les donn\u00e9es utilis\u00e9es dans le contexte de ces DOM API sont dignes de confiance en cr\u00e9ant un objet sp\u00e9cial Trusted Type. Il y a plusieurs fa\u00e7ons d'\u00eatre conforme aux Trusted Types, comme par exemple <a href=\"https:\/\/web.dev\/articles\/trusted-types#rewrite_the_offending_code\">suppression du code incrimin\u00e9<\/a>en utilisant une biblioth\u00e8que (telle que <a href=\"https:\/\/github.com\/google\/safevalues\">valeurs s\u00fbres<\/a> ou <a href=\"https:\/\/github.com\/cure53\/DOMPurify#what-about-dompurify-and-trusted-types\">DOMPurify<\/a>), ou <a href=\"https:\/\/web.dev\/articles\/trusted-types#create_a_trusted_type_policy\">cr\u00e9ation d'une politique de types de confiance<\/a>. Pour garantir une exp\u00e9rience transparente aux utilisateurs, nous recommandons d'employer ces techniques avant que l'application de Trusted Types ne soit d\u00e9ploy\u00e9e. Si le code n'est pas conforme \u00e0 la norme Trusted Types, les extensions tierces risquent de ne pas fonctionner, car leurs manipulations du DOM seront bloqu\u00e9es par le navigateur. Utilisateurs finaux : Il n'y a pas de param\u00e8tre utilisateur final pour cette fonctionnalit\u00e9.\u00a0<\/div>\n<div><\/div>\n<h3>Rythme de d\u00e9ploiement\u00a0<\/h3>\n<div><a href=\"https:\/\/support.google.com\/a\/answer\/172177\">Domaines \u00e0 lib\u00e9ration rapide :<\/a> D\u00e9ploiement prolong\u00e9 (potentiellement plus de 15 jours pour la visibilit\u00e9 des fonctionnalit\u00e9s) \u00e0 partir du 12 f\u00e9vrier 2024\u00a0<a href=\"https:\/\/support.google.com\/a\/answer\/172177\">Domaines de diffusion pr\u00e9vus :<\/a> D\u00e9ploiement progressif (jusqu'\u00e0 15 jours pour la visibilit\u00e9 des fonctionnalit\u00e9s) \u00e0 partir du 11 mars 2024\u00a0<\/div>\n<div><\/div>\n<h3>Disponibilit\u00e9\u00a0<\/h3>\n<div>Disponible pour tous les clients de Google Workspace et les utilisateurs disposant d'un compte Google personnel.\u00a0<\/div>\n<div><\/div>\n<h3>Ressources\u00a0<\/h3>\n<div><a href=\"https:\/\/developer.chrome.com\/blog\/csp-issues\/\">Aide Google : Mise en \u0153uvre du d\u00e9bogage CSP et Trusted Types dans Chrome DevTools.<\/a><\/div>","protected":false},"excerpt":{"rendered":"<p>What\u2019s changing Last year, we improved the client-side security of Google Docs, Sheets, Slides, Forms, Sites, Drawings, Drive, and Calendar with Trusted Types. This browser-based runtime feature limits the uses of Document Object Model\u00a0(DOM) APIs that are used by the apps listed above or third-party extensions. Trusted Types also reduce the possibility of Document Object [&hellip;]<\/p>\n","protected":false},"author":0,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-987516110","post","type-post","status-publish","format-standard","hentry","category-noticias"],"acf":[],"_links":{"self":[{"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/posts\/987516110","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/comments?post=987516110"}],"version-history":[{"count":0,"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/posts\/987516110\/revisions"}],"wp:attachment":[{"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/media?parent=987516110"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/categories?post=987516110"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/workspace.trace.pt\/fr\/wp-json\/wp\/v2\/tags?post=987516110"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}