Schließen Sie den /_next/image open Proxy

Fixkamo-internal
Verschifft
3. August 2026 um 03:34 UTC
Autor
kamo
Ausschuss
ae85a8a

remotePatterns war [{ Protokoll: "https", hostname: "**" .]. Das machte das Bild Optimierer ein Allzweck-Fetcher: Jeder Anrufer könnte diesen Server auffordern, abzurufen jede URL, ohne Schemaprüfung, ohne Adressprüfung, ohne Umleitungslimit und ohne Größe limit, von einer Hülse, die neben einem nicht authentifizierten Redis auf 6379 sitzt, MinIO mit root Anmeldeinformationen auf 9000, und CockroachDB auf 26257. Es ging der Avatararbeit voraus und wäre in dem Moment, in dem Bilder durch sie fließen, belastend geworden. Das Aufzählen erlaubter Gastgeber war nie der Fix. Dies ist eine White-Label-Plattform Jeder Mieter hat sein eigenes Thema.<domain- Asset-Ursprung und next.config ist ausgewertet zur Bauzeit, so kann es sie nicht kennen. Die Benennung eines Mieters würde brechen Bilder für alle anderen. Ausländische URLs erreichen also überhaupt nicht mehr den Optimierer. safeImageSrc() schreibt jede absolute https Quelle zu /api/images/proxy, die es Server-Seite hinter sich bringt die gleichen Kontrollen wie der Java-Seiten-Fixer: DNS über eine benutzerdefinierte Lookup gepinnt, so dass die Socket verbindet sich mit einer Adresse, die tatsächlich geprüft wurde (Versiegelung der Rebinding Fenster ein naiver Hostname Pre-Check links offen), Umleitungen abgelehnt, ein Streaming Größe Kappe gezählt gegen Bytes erhalten, anstatt eine Content-Length ein feindliches Herkunft untertreibt, und eine Content-Typ-Genehmigungsliste, so dass eine Soft-404 Seite von HTML nie Renderals als Bild. remotePatterns ist jetzt außer localhost leer. Auf jeden Anrufplatz mit ausländischem Ursprung übertragen - E-Mail-Vorlage-Bild Blöcke (von Nutzern bereitgestellte URLs), Org und Software-Logos, treffen Branding, Mitglied Hintergrundbilder - und auch zu den rohen <img&gt"-Sites, die das CSP würde sonst haben mit dem Blockieren begonnen. Das beinhaltet Contact.photoUrl, gerendert in Sieben Stellen aus einem Freitextfeld kann jeder Benutzer mit Kontakt-Erzeugungsrechten einstellen: Proxying entfernt es die gespeicherten Tracking-Pixel, da unser Server das holen macht und die IP- und Lesezeit des Viewers erreichen niemals den gewählten Host. Allein gelassen: Quellen, die lokale Literale sind (/img/..., /logo/...). Diese Proxys würden eine Rundreise hinzufügen und nichts kaufen. safeImageSrc konsultiert absichtlich nicht "Fenster". Es läuft während SSR und wieder auf Hydratation, und Rückgabe eines nackten Pfades auf einem Pass und eine Proxy-URL auf der anderen ist ein Hydratations-Mistverhältnis auf jedem absolut gleich-origin-Image - wert eins überflüssig Hopfen Sie in einem seltenen Fall, um beide Pässe identisch zu halten. Der Wächter ist ein absichtlicher Zwilling des Java PublicHostGuard, gegen die getestet gleiche Umgehungsbegleichungen - IPv4-mapped, 6to4, NAT64, CGNAT, link-lokale Metadaten - also die beiden kann nicht still und leise auseinandergehen.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen