Perfect types with `setHTML ()`
摘要
【摘要】通过CSP策略require-trusted-types-for 'script'; trusted-types 'none';可彻底消除DOM-XSS风险,强制禁用传统HTML注入API。此时仅能使用安全的setHTML()或Document.parseHTML()进行DOM操作,前者直接插入净化后的内容,后者通过临时文档提取节点。该方案基于Trusted Types机制,无需维护策略代码,从根源阻断XSS漏洞。(139字)