një metodë që lejon çdo shtesë për Chrome të arrijë ekzekutimin e kodit JavaScript të jashtëm pa i dhënë shtesës përvoja të zgjeruara (pa unsafe-eval dhe unsafe-inline në manifest.json). Të drejtat e aksesit supozuese, pa unsafe-eval, i lejojnë shtesës të ekzekutojë vetëm kodin që është i përfshirë në paketimin lokal, por metoda e propozuar lejon të anashkalohet kjo kufizim dhe të ekzekutohet çdo JavaScript, i ngarkuar nga një faqe e jashtme, brenda kontekstit të shtesës.
Aktualisht, kompania Google e ka mbyllur aksesin publik nĂ« , por nĂ« arkiv njĂ« shembull kodi pĂ«r shfrytĂ«zimin e problemit. Ky mĂ«nyrĂ« me metodĂ«n e anashkalimit tĂ« kufizimit script-src âselfâ nĂ« CSP dhe konsiston nĂ« vendosjen e etiketĂ«s script pĂ«rmes document.createElement(âscriptâ) dhe pĂ«rfshirjes sĂ« pĂ«rmbajtjes sĂ« jashtme pĂ«rmes funksionit fetch, pas sĂ« cilĂ«s kodi do tĂ« ekzekutohet nĂ« kontekstin e vetĂ« shtesĂ«s.
Burimi: opennet.ru
