fix(extension): restrict getPort token to extension origin

Reconstructs PR #1822 with an origin check so content scripts and missing origins fail closed while valid extension pages retain bootstrap access.
This commit is contained in:
t
2026-07-14 11:10:38 -07:00
parent d0fd2c0fcc
commit 0af2add848
+6 -1
View File
@@ -299,7 +299,12 @@ chrome.runtime.onMessage.addListener((msg, sender, sendResponse) => {
}
if (msg.type === 'getPort') {
sendResponse({ port: serverPort, connected: isConnected, token: authToken });
const ownExtensionOrigin = `chrome-extension://${chrome.runtime.id}`;
sendResponse({
port: serverPort,
connected: isConnected,
token: sender.origin === ownExtensionOrigin ? authToken : null,
});
return true;
}