- Verschifft
- 20. August 2026 um 05:10 UTC
- Autor
- Kamo
- Ausschuss
- 3d44d3f
löscht die "No Content-Security-Policy Header mit Trusted Types Richtlinie finde" Befunde, indem man bedarfsvertrauenswürdige Typen in die erzwungene Politik einbewegt. Dies ist eher eine Beweis-unterstützt als eine zweite Vermutung. Es versendet Bericht-nur zuerst und die Konsole kam zurück mit ZERO Trusted Types Verletzungen, die ist genau der Beweis nötig: Nur Report-Logs eine Verletzung für jede Spüle erreicht ohne eine Richtlinie, so dass keine Verletzungen bedeutet, dass die Standard-Politik wurde im Voraus installiert von allen. Was machte das wahr war fallen nächste / Skript für eine einfache Inline <script' in <head>. check-trusted-types-order.mjs hält die Platzierung. Auch verengt Script-Src von Hosts zu Pfaden, die die "host allowlists can can häufig umgangen werden" Befund wörtlich genommen. Auf theme.kamocrm.com, das war nicht hypothetisch: es ist die Org-Themen-Eimer, White-Label-Mieter laden ihre eigene Vermögenswerte in sie, und "script-src https://theme.kamocrm.com" daher lassen jede Die Pächter legen eine .js-Datei in ihren eigenen Eimer und lassen Sie diese Seite ausführen. Nur /public/widget/ ist jetzt ausführbar - der Lader und sein gehed Bündel sind beide live gibt und die Analytik wird auf die genaue Tracker-Datei gepinnt.