Skip to content

危险工具

提交表单、发带 cookie 请求、写 storage、执行含敏感 API 的 JS。默认 dangerous,每次弹审。

httpRequest 🟡 caution

[ACT] 通过后台代理发请求。withCredentials=true 时带 cookie(dangerous,要审阅);默认 omit。

示例:

参数:

字段类型说明必填
methodstring
urlstring
headersobject
bodyanyany JSON-able value
withCredentialsboolean
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

readStorage 🔴 dangerous

[DANGER] 读 localStorage 或 sessionStorage 指定 key。需要审阅。

参数:

字段类型说明必填
storestring
keystring
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

submitForm 🔴 dangerous

[CONFIRM·DANGER] 提交 <form>。会触发服务端动作(下单、留言等),用户必须审阅。 调用前建议先用 askUser 让用户最终确认。

参数:

字段类型说明必填
selectorstring
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

uploadFile 🔴 dangerous

[CONFIRM·DANGER] 把后端代理拉到的文件填到 <input type=file>。某些站点会拒绝合成 File。

参数:

字段类型说明必填
selectorstring
urlstring
filenamestring
mimeTypestring
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

runJS 🟡 caution

[LAST RESORT·DANGER] 在 MAIN world 注入并执行 async 函数体(receives ctx = bindings)。必须 return 值。 仅在结构化工具不够用时使用——会经过静态扫描与人工审阅。

参数:

字段类型说明必填
sourcestringasync function body
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

writeStorage 🔴 dangerous

[DANGER] 写 localStorage 或 sessionStorage。改站点状态,需要审阅。

参数:

字段类型说明必填
storestring
keystring
valuestring字符串值;非字符串请自行 JSON.stringify
tabIdinteger目标 tab。要操作主会话 tab 时整个字段不要带(不要 0 / null);要操作其它 tab 时它必须先在 attachedTabs(用 attachTab 申请)

MIT License