Trusted Types & the end of DOM XSS — ZeroNights 2019
Trusted Types & the end of DOM XSS

Trusted Types – новый способ противодействия DOM XS. Он основан на замене используемых в чувствительном контексте строк на новые типы, генерация которых полностью контролируется и осуществляется приложением. В этом докладе мы расскажем, какие изменения Google производит в своей базе кода, чтобы внедрить Trusted Types.

Кшиштоф Котович

Кшиштоф Котович

Кшиштоф Котович – исследователь веб-безопасности, специализирующийся на обнаружении уязвимостей клиентской стороны ПО и их эксплуатации. Он также занимается программной инженерией в команде Information Security Engineering компании Google. Результаты исследований Кшиштофа были представлены на различных конференциях по кибербезопасности (ACM CCS 2017, Black Hat USA 2017, Owasp AppSec EU 2017, Nullcon 2016, Owasp AppSec Europe 2013, Black Hat USA 2012). Кроме того, он входит в состав Google Vulnerability Reward Program, и является автором различных техник веб-атак и средств безопасности. Когда-то ярый фанат XSS, сейчас Кшиштоф стремится избавиться от этой уязвимости раз и навсегда.

Якуб Врана

Якуб Врана

Якуб Врана – инженер ПО, занимающийся рефакторингом безопасности в компании Google. Якуб создает безопасный API, переносит весь код Google в него и запрещает старый небезопасный механизм. В данный момент он занимается реализацией Trusted Types в продуктах Google, обнаруживая и исправляя блокирующие дефекты и зависимости.