答えて

7

同一生成元ポリシーは、それらがJavaScriptで書かれている場合でも、通常のウェブページではなく、ブラウザの拡張機能にappplies。拡張コードがサーバーから発信されない場合、「別のサーバー」とは何を意味しますか? (拡張スクリプトがchrome-extension://longhashidentificationstrのように、orginのいくつかの種類を持っているかもしれないが、ない伝統的なドメイン/起源。)(CORS headersを持っているものを除く)任意の Webページと通信するには、拡張子がSOPに拘束されることはできません。

拡張機能は正確にSOPを「違反」しません。代わりに、SOP はそれらには適用されません。 SOPは、侵害されたWebページまたは悪質なWebページによって引き起こされる可能性のある損害を制限するように設計されています。 Webページを訪問するように簡単ですので、Webページを表示すると、ページ内のゼロ信頼を要求すべきです。ただし、拡張機能をインストールすることは、ユーザーの操作頻度が少なく、ユーザーへの影響も大きいため、拡張機能に信頼を置くことは不合理ではありません。

関連する問題