【发布时间】:2013-12-15 11:30:02
【问题描述】:
所以,问题来了。
我有类似的东西:
// Dangerous __hostObject that makes requests bypassing
// the same-origin policy exposed from other code.
(function(){
var danger = __hostObject;
})();
delete __hostOBject;
知道没有脚本可以篡改或访问__hostObject,我是否完全安全?
(如果可以的话,我有一个CSRF vulnerability 或更糟。)
注意 1:这是针对浏览器扩展的。我有比页面上运行的其他脚本更好的钩子。我在他们之前执行,甚至在他们加载之前就完成了。
注 2:我知道这已被多次询问脚本。我想知道如果我知道我在任何其他脚本之前加载 是否有可能。
【问题讨论】:
-
我写了一个sample code,它覆盖了
Function.prototype.call。 (如果你真的认为我在帮助恶意开发者,请随时标记这篇文章。在我看来,最终的攻击者无论如何都会知道这些技术。) -
@ComFreek 你忘记了
returnoldCall的结果。但事实上,这是用于猴子补丁(内置)JavaScript 方法的一般原则。
标签: javascript closures browser-extension