- Verschifft
- 3. August 2026 um 04:26 UTC
- Autor
- kamo
- Ausschuss
- a5f4ef5
Die Politik war nur beigefügt am Finale "NextResponse.next() ", so /logout und /validate - beide reale, browser-rendered Dokumente - wurden ohne img-src serviert überhaupt, ebenso wie die 403 Zugangs-verweigerte Seite. Diese Lücke ist auch das, was meine frühere gemacht hat Überprüfung nutzlos: eine Sonde, die zufällig einen dieser Pfade getroffen sah keine Kopfzeile und ich lese es als die Faule-offenen Zweig richtig funktioniert, wenn in der Tat die Der kaputte Header war immer noch auf jeder anderen Seite live. /api/* ist bewusst noch ausgeschlossen. Diese Antworten sind keine Dokumente, und zwei davon - /api/images/proxy und sender-avatar byte route - viel strenger pro-Antwort CSP von "default-src 'none'; Sandbox". Anwendung der Seitenrichtlinie dort würde es überschreiben und genau die Antworten lockern, die fremde Bytes tragen. Auch dokumentiert einen bereits vorhandenen Fehler, anstatt ihn zu beheben: die Zugriffs-Regel-Prüfung auf die Zeile unten liest request.nextUrl.hostname, die hinter Traefik ist 127.0.0.1 und nie die Mieter-Domain - der gleiche Fehler, der die Image-Politik brach. Any Host-scoped Access Regel wurde daher gegen "127.0.0.1" ausgewertet und hat effektiv nie abgestimmt. Absichtlich allein gelassen: Änderungen korrigieren Autorisierung statt Präsentation, so Regeln, die still inert wurden würde beginnen Durchsetzung auf der nächsten Einsatz und jede falsch konfigurierte würde man sperren Menschen aus eigener Org. Es braucht zuerst eine Prüfung der konfigurierten Regeln.