Qué hacen los marcadores JavaScript
Un marcador JavaScript, a menudo llamado bookmarklet, guarda una pequeña acción de JavaScript en lugar de una dirección web normal. Cuando lo abres deliberadamente, la acción se ejecuta en la página que estás viendo. Puede realizar cambios útiles, como simplificar una página, ajustar su presentación, copiar datos estructurados o iniciar un flujo de trabajo de confianza.
Esa flexibilidad también da al código acceso a la página actual. Guarda y ejecuta únicamente JavaScript que hayas escrito, revisado o recibido de una fuente en la que confíes plenamente. WebCull etiqueta esta función como Menos seguro y la deja desactivada de forma predeterminada.
Cómo tratan los navegadores los bookmarklets
Muchos navegadores de escritorio admiten bookmarklets mediante sus gestores de marcadores integrados. En lugar de navegar a una dirección https: normal, al activar un marcador javascript: se pide al navegador que ejecute su código en la página actual. La compatibilidad y las restricciones exactas varían según el navegador y el sitio web, y la Content Security Policy de un sitio puede bloquear la ejecución.
WebCull mantiene disponible este comportamiento avanzado sin tratarlo como un enlace normal. Los marcadores JavaScript pasan por pasos explícitos de permiso y confirmación antes de que pueda ejecutarse código. La guía de MDN sobre URL JavaScript ofrece más detalles sobre el comportamiento de los navegadores.
WebCull requiere una decisión deliberada
Elige el permiso más limitado que necesites
Abre Configuración y después Seguridad para encontrar ambos controles.
Trata el código como parte de la página actual
No ejecutes código de bookmarklets que no puedas leer o explicar, especialmente en una página sensible donde hayas iniciado sesión. Ten cuidado con los bookmarklets de terceros incluso cuando el código visible parezca sencillo: un bookmarklet puede cargar código remoto o enviar información de la página actual a un servicio externo, por lo que el código que ves puede no representar todo su comportamiento. Un nombre corto, una Collection conocida o una recomendación de otra persona no constituyen una revisión de seguridad. WebCull deja los marcadores JavaScript desactivados de forma predeterminada por un motivo. Prefiere Ejecutar una vez cuando no necesites acceso continuo y activa los marcadores JavaScript solo si entiendes y aceptas el riesgo. Utiliza esta función bajo tu propia responsabilidad.
El código malicioso o inseguro puede leer o cambiar información disponible para la página y actuar con tu acceso de sesión. El efecto puede parecerse al cross-site scripting aunque un bookmarklet que ejecutes deliberadamente no sea automáticamente una vulnerabilidad XSS del sitio web. Lee Cross-Site Scripting: Los gestores de marcadores deben proteger límites de seguridad críticos para una explicación en lenguaje sencillo de ese riesgo.