WebCull
Dokumentation Privater Lesezeichenmanager
Privater Lesezeichenmanager

JavaScript-Lesezeichen

Verwenden Sie Bookmarklets für erweiterte Seitenaktionen mit getrennten Berechtigungen für persönliche und öffentliche Collections.

Was JavaScript-Lesezeichen tun

Ein JavaScript-Lesezeichen, häufig Bookmarklet genannt, speichert statt einer gewöhnlichen Webadresse eine kleine JavaScript-Aktion. Wenn Sie es bewusst öffnen, wird die Aktion auf der Seite ausgeführt, die Sie gerade ansehen. Damit lassen sich nützliche Änderungen vornehmen, etwa eine Seite vereinfachen, ihre Darstellung anpassen, strukturierte Informationen kopieren oder einen vertrauenswürdigen Ablauf starten.

Diese Flexibilität gibt dem Code zugleich Zugriff auf die aktuelle Seite. Speichern und führen Sie nur JavaScript aus, das Sie selbst geschrieben oder geprüft haben oder das aus einer Quelle stammt, der Sie vollständig vertrauen. WebCull kennzeichnet diese Funktion als Weniger sicher und lässt sie standardmäßig deaktiviert.

Wie Browser Bookmarklets behandeln

Viele Desktop-Browser unterstützen Bookmarklets über ihre integrierten Lesezeichenmanager. Statt zu einer normalen https:-Adresse zu navigieren, fordert ein aktiviertes javascript:-Lesezeichen den Browser auf, seinen Code auf der aktuellen Seite auszuführen. Die genaue Unterstützung und Einschränkungen unterscheiden sich je nach Browser und Website, und die Content Security Policy einer Website kann die Ausführung blockieren.

WebCull lässt dieses erweiterte Verhalten verfügbar, ohne es wie einen gewöhnlichen Link zu behandeln. JavaScript-Lesezeichen werden über ausdrückliche Berechtigungs- und Bestätigungsschritte behandelt, bevor Code ausgeführt werden kann. Der MDN-Leitfaden zu JavaScript-URLs enthält weitere Einzelheiten zum Browserverhalten.

WebCull erfordert eine bewusste Entscheidung

Standardmäßig deaktiviert
Die Berechtigungen für persönliche und öffentliche Collections sind zunächst beide deaktiviert. Ein gewöhnlicher Lesezeichenablauf benötigt keinen JavaScript-Zugriff.
Nie automatisch
WebCull öffnet ein JavaScript-Lesezeichen niemals automatisch. Sie müssen sich ausdrücklich dafür entscheiden, es zu öffnen.
einmal ausführen
Wenn ein JavaScript-Lesezeichen blockiert ist, können Sie die Aktion einmal ausführen, ohne die umfassendere Berechtigung aktiviert zu lassen.
Getrennte Vertrauensgrenzen
JavaScript, das Sie selbst gespeichert haben, und JavaScript aus einer öffentlichen Collection haben getrennte Einstellungen. Das Aktivieren der einen Einstellung aktiviert die andere nicht.

Wählen Sie die engste benötigte Berechtigung

Öffnen Sie Einstellungen und anschließend Sicherheit, um beide Optionen zu finden.

JavaScript in meinen Lesezeichen
Erlaubt JavaScript-Lesezeichen, die Sie selbst speichern oder kontrollieren, ausgeführt zu werden, wenn Sie sie ausdrücklich öffnen. Lassen Sie diese Einstellung deaktiviert, wenn Sie keine Bookmarklets verwenden.
JavaScript aus öffentlichen Collections
Erlaubt Code, der von einem Eigentümer oder Mitwirkenden einer öffentlichen Collection bereitgestellt wurde, ausgeführt zu werden, wenn Sie ihn ausdrücklich öffnen. Dies ist eine getrennte Entscheidung mit höherem Vertrauensbedarf, weil jemand anderes den gespeicherten Code ändern kann.

Behandeln Sie den Code als Teil der aktuellen Seite

Führen Sie keinen Bookmarklet-Code aus, den Sie nicht lesen oder erklären können, insbesondere nicht auf einer sensiblen angemeldeten Seite. Seien Sie auch bei Bookmarklets von Drittanbietern vorsichtig, wenn der sichtbare Code einfach aussieht: Ein Bookmarklet kann entfernten Code laden oder Informationen von der aktuellen Seite an einen externen Dienst senden, sodass der sichtbare Code möglicherweise nicht das gesamte Verhalten zeigt. Ein kurzer Name, eine vertraute Collection oder eine Empfehlung von jemand anderem ist keine Sicherheitsprüfung. WebCull lässt JavaScript-Lesezeichen aus gutem Grund standardmäßig deaktiviert. Bevorzugen Sie Einmal ausführen, wenn Sie keinen dauerhaften Zugriff benötigen, und aktivieren Sie JavaScript-Lesezeichen nur, wenn Sie das Risiko verstehen und akzeptieren. Die Nutzung dieser Funktion erfolgt auf eigenes Risiko.

Schädlicher oder unsicherer Code kann Informationen lesen oder ändern, die der Seite zur Verfügung stehen, und möglicherweise mit Ihrem angemeldeten Zugriff handeln. Die Auswirkungen können Cross-Site-Scripting ähneln, auch wenn ein Bookmarklet, das Sie bewusst ausführen, nicht automatisch eine XSS-Schwachstelle der Website ist. Lesen Sie Cross-Site-Scripting: Sichere Lesezeichenmanager für eine allgemein verständliche Erklärung dieses Risikos.

Nächster Schritt Privater Lesezeichenmanager Proxy-Parsing Und Medieneinbettungen URL-Detailabruf, Vorschläge für Lesezeichendetails, Erweiterungserfassung und abspielbare Medieneinbettungen von Drittanbietern steuern.