një metodë që lejon realizimin e ekzekutimit të JavaScript të jashtme në çdo shtesë për Chrome pa ofruar autorizime të zgjeruara për shtesën (pa unsafe-eval dhe unsafe-inline në manifest.json). Të drejtat e qasjes supozojnë se pa unsafe-eval, shtesa ka mundësinë të ekzekutojë vetëm kodin që i përket paketës lokale, por metoda e propozuar ofron mundësinë për të anashkaluar këtë kufizim dhe për të ekzekutuar në kontekstin e shtesës çdo JavaScript të ngarkuar nga një faqe të jashtme.
Aktualisht, kompania Google ka mbyllur qasjen publike nĂ« , por nĂ« arkiv njĂ« shembull kodi pĂ«r shfrytĂ«zimin e problemit. MĂ«nyra metodĂ«s pĂ«r tĂ« anashkaluar kufizimin script-src âselfâ nĂ« CSP pĂ«rfshin zĂ«vendĂ«simin e etiketĂ«s script pĂ«rmes document.createElement(âscriptâ) dhe pĂ«rfshirjen e pĂ«rmbajtjes sĂ« jashtme pĂ«rmes funksionit fetch, pas sĂ« cilĂ«s kodi do tĂ« ekzekutohet nĂ« kontekstin e vetĂ« shtesĂ«s.
Burimi: opennet.ru
