- Verschifft
- 20. August 2026 um 04:25 UTC
- Autor
- Kamo
- Ausschuss
- 00ee182
Re-lands die Security Headers, nachdem ich nahm die Website mit ihnen, abzüglich der eine Direktive, die es getan hat, plus eine Build Wache, so dass es nicht wieder passieren kann. WAS BROKE. "Vertrauenswürdige-Typen-für "Script" ist nur überlebensfähig, wenn eine Politik Der Name "default" existiert vor dem ersten DOM-Sinkfeuer. Meine lief nie. Die die Richtlinien wurden von app/[locale]/layout.tsx, die wie ein Root-Layout aussieht und ist nicht - es gibt eine App/layout.tsx darüber - und "next/script" strategy="beforeInteractive"" - wird nur in der wahren Wurzel geehrt. Nächste Downgrades es woanders ohne Vorwarnung. So die Seite geladen, Hydratation gestartet, und jeder sinke: Reagieren-Dom auf "innerHTML", Turbopacks Stückladeer auf "script.src", neun TrustedScriptURL Ablehnungen, dann Nexts Client-seitiger Fehlerbildschirm. Meine Argumentation war, dass kein Waschbecken konnte vor der Politik feuern, weil alle 78 Flugdaten-Schuss sind im Körper. Das war die falsche Frage. Der Rahmen ist eigene Tags werden in <head" gehievt und ausgeführt, sobald sie Download - sie warten nicht auf den Körper, und sie sind diejenigen, die geworfen. MOVING IT zu den REAL ROOT DID NOT FIX IT. Gemessen, nicht angenommen: app/[locale]/layout.tsx policy @ 12,678 first async script @ 1.593 app/layout.tsx (root) policy @ 12.678 first async script @ 1.730 React Hebt "<script async src" über alles, was ein Layout gibt, so gibt es keine Position im Baum, der gewinnt. Die verbleibenden Optionen sind schlimmer als die Problem: Das Umschreiben des HTML-Streams in Middleware setzt eine pro Anfrage transform in Vorderseite jeder vorgerenderten Seite und bricht Streaming, und eine nicht-ce-bearing CSP benötigt Header(), die ca. 200 Routen von statischen Renderings abwirft und die Die Vorabentscheidung dieser Seite hängt davon ab. So Trusted Types Schiffe als ************ Die Direktive ist eingesetzt und Verstöße sind sichtbar; ein Report-only-Header kann nichts blockieren. Der Leuchtturm-Artikel bleibt rot, und das ist der ehrliche Zustand eher als ein Pass-Through-Politik, die es grün machen würde, während nichts zu schützen. Die Wache ist die echte Lieferung. **************** versagt die Build, wenn die Richtlinie durchgesetzt wird, während die Politik nach der emittiert wird zuerst async Framework-Skript und druckt die beiden Offsets und den Fix. Es läuft weiter Vorbau und im npm Test. Nichts an diesem Versagen ist sichtbar für Typen, lint oder der Build - nur die kabellose Reihenfolge des ausgestrahlten HTML-Datensatzes - weshalb es einen überprüfen Sie eher einen Kommentar. Erzwungen und verifiziert gegen den realen Standalone-Server: CSP ohne Trusted-Typen-Richtlinie, COOP gleicher Herkunft, Referrer-Politik, X-Content-Typ-Optionen. Geprüft die servierte Seite Ressource durch Ressource gegen die fertige Richtlinie: Null blockiert, und 'unsafe-inline' umfasst alle 86 Inline-Skripte.