- Verschifft
- 20. August 2026 um 22:11 UTC
- Autor
- kamo
- Ausschuss
- e916414
Die Besucher-Schubladen malte eine gebrochene Bild-Glyphe, wo jede Länderflagge sollte der "svg"-Modus der "Reagend-Flag"-Modus liest sich wie eine in sich geschlossene Komponente und ist eigentlich ein <img" auf cdn.jsdelivr.net, und diese App wird unter img-src 'self' data: blob: https://theme.kamocrm.com https://*.kamocrm.com so dass der Browser die Anfrage ablehnt, bevor sie gestellt wird. Nichts wirft, nichts ist protokolliert, kein Test fällt aus - das einzige Symptom ist das fehlende Bild. Das Tauschen von CDNs hätte es nicht behoben: flagcdn.com, das mehrere ältere Bildschirme noch verwenden, wird durch die gleiche Politik blockiert und ist ein Drittanbieter-Leak neben erzählt einem Fremden jedes Besucherlandes auf jedem Render. Die NavTop-Sprache Picker hatte schon die richtige Antwort und hat sie die ganze Zeit gehabt: countryFlagEmoji() gibt ein Unicode-Flag, das Text ist. Nichts wird geholt, also kann nichts sein blockiert, und nichts verlässt den Mieter. FlagBadge macht jetzt das gleiche, einschließlich LanguageSelectors emoji font stack - ohne es fällt Windows auf eine Schrift zurück ohne Fahnen-Glyphen und macht die Buchstaben "US" anstelle einer Flagge. check-csp-image-hosts.mjs macht die Regel durchsetzbar und läuft im npm Test. Es fand einen weiteren Live-Täter während des Schreibens . LeadViewClients Land und Sprachflaggen, auf die gleiche Weise gebrochen. Das und sieben weitere Dateien werden als bekannte Täter statt leise hereingeschwemmt: US-STATE-Flaggen haben keinen Unicode Emoji, so dass sie eine echte Entscheidung brauchen (selbst Host das Sprite, oder lassen Sie die Flagge) statt einer mechanischen Substitution. Die Liste darf immer nur verkleinert werden.