Ce que font les favoris JavaScript
Un favori JavaScript, souvent appelé bookmarklet, enregistre une petite action JavaScript à la place d’une adresse web ordinaire. Lorsque vous l’ouvrez volontairement, l’action s’exécute dans la page que vous consultez. Elle peut effectuer des changements utiles, comme simplifier une page, ajuster sa présentation, copier des informations structurées ou lancer un flux de travail de confiance.
Cette souplesse donne aussi au code accès à la page actuelle. N’enregistrez et n’exécutez que du JavaScript que vous avez écrit, vérifié ou reçu d’une source à laquelle vous faites entièrement confiance. WebCull marque cette fonction comme Moins sécurisé et la laisse désactivée par défaut.
Comment les navigateurs traitent les bookmarklets
De nombreux navigateurs de bureau prennent en charge les bookmarklets via leur gestionnaire de favoris intégré. Au lieu de naviguer vers une adresse https: normale, l’activation d’un favori javascript: demande au navigateur d’exécuter son code dans la page actuelle. La prise en charge et les restrictions exactes varient selon le navigateur et le site, et la Content Security Policy d’un site peut bloquer l’exécution.
WebCull conserve ce comportement avancé sans le traiter comme un lien ordinaire. Les favoris JavaScript passent par des étapes explicites d’autorisation et de confirmation avant qu’un code puisse s’exécuter. Le guide MDN sur les URL JavaScript fournit davantage de détails sur le comportement des navigateurs.
WebCull exige un choix volontaire
Choisissez l’autorisation la plus limitée dont vous avez besoin
Ouvrez Paramètres, puis Sécurité, pour trouver les deux contrôles.
Traitez le code comme faisant partie de la page actuelle
N’exécutez pas du code de bookmarklet que vous ne pouvez pas lire ou expliquer, surtout sur une page sensible où vous êtes connecté. Soyez prudent avec les bookmarklets tiers même si le code visible semble simple : un bookmarklet peut charger du code distant ou envoyer des informations de la page actuelle à un service externe, de sorte que le code visible ne représente peut-être pas tout son comportement. Un nom court, une Collection familière ou la recommandation d’une autre personne ne constitue pas un audit de sécurité. WebCull laisse les favoris JavaScript désactivés par défaut pour une bonne raison. Préférez Exécuter une fois lorsque vous n’avez pas besoin d’un accès continu et n’activez les favoris JavaScript que si vous comprenez et acceptez le risque. Utilisez cette fonction à vos propres risques.
Du code malveillant ou dangereux peut lire ou modifier les informations accessibles à la page et agir avec votre session connectée. Les conséquences peuvent ressembler à celles du cross-site scripting même si un bookmarklet que vous exécutez volontairement n’est pas automatiquement une vulnérabilité XSS du site. Lisez Cross-site scripting : sécuriser les gestionnaires de favoris pour une explication de ce risque en langage clair.