Beforce Trusted Types, Pfad-Skop die Script allowlist

Featurekamo-marketing
Verschifft
20. August 2026 um 05:10 UTC
Autor
Kamo
Ausschuss
3d44d3f

löscht die "No Content-Security-Policy Header mit Trusted Types Richtlinie finde" Befunde, indem man bedarfsvertrauenswürdige Typen in die erzwungene Politik einbewegt. Dies ist eher eine Beweis-unterstützt als eine zweite Vermutung. Es versendet Bericht-nur zuerst und die Konsole kam zurück mit ZERO Trusted Types Verletzungen, die ist genau der Beweis nötig: Nur Report-Logs eine Verletzung für jede Spüle erreicht ohne eine Richtlinie, so dass keine Verletzungen bedeutet, dass die Standard-Politik wurde im Voraus installiert von allen. Was machte das wahr war fallen nächste / Skript für eine einfache Inline <script' in <head&gt;. check-trusted-types-order.mjs hält die Platzierung. Auch verengt Script-Src von Hosts zu Pfaden, die die "host allowlists can can häufig umgangen werden" Befund wörtlich genommen. Auf theme.kamocrm.com, das war nicht hypothetisch: es ist die Org-Themen-Eimer, White-Label-Mieter laden ihre eigene Vermögenswerte in sie, und "script-src https://theme.kamocrm.com" daher lassen jede Die Pächter legen eine .js-Datei in ihren eigenen Eimer und lassen Sie diese Seite ausführen. Nur /public/widget/ ist jetzt ausführbar - der Lader und sein gehed Bündel sind beide live gibt und die Analytik wird auf die genaue Tracker-Datei gepinnt.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen