World Congress 2024 Aug 20, 2024 Session details

Cross Site Scripting is yesterday's news, isn't it?

martinakraus

Think modern frameworks cured XSS? They haven't. Learn how to lock down your application against native DOM bypasses using strict CSPs and Trusted Types.

Pause
Mute Enter Fullscreen
#1 about 2 min

Demonstrating cross-site scripting in an Angular application

How stored cross-site scripting manifests through unsanitized application input fields.

#2 about 4 min

How native DOM APIs bypass framework sanitization

Why built-in sanitizers in modern frameworks are bypassed when using native DOM properties directly.

#3 about 4 min

Configuring content security policy directives and modes

A foundational overview of Content Security Policy enforcement, report-only operations, and default behavior directives.

#4 about 5 min

Implementing basic CSP and restricting unsafe inline elements

Applying a basic Content Security Policy to block malicious scripts while configuring specific style allowances.

#5 about 3 min

Securing specific inline JavaScript blocks using CSP hashes

Generating and applying SHA checksum hashes to safely execute known inline JavaScript logic.

#6 about 8 min

Using CSP nonces and strict-dynamic for complex applications

Implementing server-side rendered cryptographic nonces alongside strict-dynamic configurations to securely propagate script execution trust.

#7 about 2 min

Supply chain security risks in NPM dependency code

Why traditional Content Security Policies fail to protect against vulnerabilities originating from third-party NPM packages.

#8 about 2 min

Enforcing safe HTML assignments using Trusted Types policies

Adopting the emerging Trusted Types specification as a structurally robust mitigation for DOM-based cross-site scripting.

#9 about 4 min

Generating Trusted Types safely using the DOMPurify library

Implementing the DOMPurify sanitizer software to automatically return compliant Trusted Types without writing flawed custom logic.

Matching moments

1:05 min

Handling modern injection flaws and cross-site scripting

Christian Wenz Christian Wenz · WWC Europe 2026

1:35 min

Enhancing core browser security with the native HTML Sanitizer API

Chris Heilmann +2 · LIVE

1:44 min

Evaluating framework architectures against cross-site scripting attack vectors

Philippe De Ryck · LIVE

4:58 min

Dealing with cross-site scripting in single page applications

Thomas Konrad · LIVE

1:43 min

Stopping cross-site scripting attacks via secure HTML types

Michael Koppmann · LIVE

2:07 min

Understanding classic XSS risks in reactive frontend frameworks

Ramona Schwering Ramona Schwering · WWC Europe 2026

Upcoming sessions on this topic

Open session

World Congress 2026 North America

Architecting AI in Angular: WebMCP, A2UI, and the Agent Experience

Ankita Sood

Sr. Principal Engineer @ Secureworks | Angular GDE

Ankita Sood
Open session

World Congress 2026 North America

SecurePrompt: Building a Pre-Flight Security Layer for Agentic AI

Ravi Sastry Kadali

AI/ML Engineer at General Motors

Ravi Sastry Kadali
Open session

World Congress 2026 North America

Secure-by-Inclusion: Preventing Accessibility Barriers from Becoming Security Vulnerabilities

Radostina (Ina) Tsvetkova

Norwegian Directorate of Labour and Welfare (NAV), Senior Advisor in Digital Accessibility and Inclusive Design

Radostina (Ina) Tsvetkova
Open session

World Congress 2026 North America

Know Your Enemies: Live Exploit of a PHP Engine Security Breach

Alexandre Daubois

CTO of Les-Tilleuls.coop / Symfony Core Team / PHP & FrankenPHP Core Maintainer

Alexandre Daubois
Open session

World Congress 2026 North America

Stop Running Mystery Meat in Production

Jeroen van Erp

Technical Advocate @ SUSE

Jeroen van Erp
Open session

World Congress 2026 North America

On the Public Clock: Open-Source Defense When You're Not in the Club

Nicholas Muy

VP Engineering Platform and Security at Scrut.io

Nicholas Muy