AID-H-018.002
極高
Policy-Based Access Control
每筆從網頁送往 Content Script、以及從 Content Script 送往背景程式的請求,都要驗證呼叫者與來源。合成 DOM 事件、共用 Message ID 或網頁可設定的 JavaScript 屬性,都不能證明呼叫者是擴充功能本身。無法驗證來自擴充功能或可信使用者操作的請求,兩項產品都必須直接拒絕。