meetod, mis võimaldab Chrome'i mis tahes laienduses välise JavaScript-koodi käivitamist ilma laiendusele laiendatud õiguste andmiseta (ilma unsafe-eval ja unsafe-inline manifest.json-is). Juurdepääsuõigused eeldavad, et ilma unsafe-eval'ita saab laiendus käivitada ainult kohaliku tarnimise koodi, kuid pakutud meetod võimaldab selle piirangu mööda hiilida ja käivitada laienduse kontekstis mis tahes JavaScripti, mis on laaditud välisest veebisaidilt.
Praegu on Google sulgenud avaliku juurdepääsu , kuid arhiivis näide koodist probleemi ära kasutamiseks. Meetod meetodi script-src 'self' piirangu ümbersuunamiseks CSP-s seisneb skripti sildi asendamises läbi document.createElement('script') ja selle välise sisu sisestamises fetch-funktsiooni kaudu, pärast mida kood täidetakse iseenda laienduse kontekstis.
Allikas: opennet.ru
