- Shipped
- 20. August 2026 um 01:25 UTC
- Author
- Kamo
- Commit
- da767e1
Ein Besucher, der https://www.<apex?mrt=<code" folgt, bekommt zwei First-Party-Cookies von der Kante Middleware - eine undurchsichtige GUID, die zwei Jahre und der Code sich für neunzig Tage - und jede Seite, die sie danach öffnen, wird einmal gemeldet, aus dem Leerstand, von sendBeacon. Die Domäne wird von den weitergeleiteten Headern abgeleitet, nicht von nextUrl. Nächster Builds die URL der Middleware von ihrer eigenen Höradresse, also ist nextUrl.hostname Container, und die Domain-Attribut stillschweigend nie erschienen: ein Host-only-Cookie angeheftet auf www, dass Register.<apex? kann nicht lesen, die die Überweisung mit verliert nichts fehlschlägt irgendwo. Cookie-Zustimmung löscht durch den gleichen Helfer, so dass die Zwei können nicht wieder auseinanderdriften. Ein Besucher, der nie einem Partner-Link gefolgt ist, wird nie ein Cookie gegeben und nie Leuchtfeuer überhaupt. Das ist es, was das, was das hält, anstatt ein Banner zu umschalten Verhältnismäßigkeit: Der Rekord hinter den Gesamtsummen eines Partners ist, was dieser Partner bezahlt wird gegen, und eine Zustimmung Gate würde nicht machen die Zahlen kleiner, würde es machen sie falsch - die Besuche immer noch passieren und die Anmeldungen immer noch konvertieren, sie nur aufhören, zuzurechnen. Beide Cookies werden unter Essential auf dem Cookie veröffentlicht Politik mit einer Kontrolle, die sie klärt. Unsere eigene Produktanalyse bleibt gated. /api/mrt ist eine Vertrauensgrenze, keine Pfeife: es befestigt den API-Schlüssel dieser Seite, also validiert die GUID, den Code und die gemeldete URL, baut die Nutzlast von legt Werten, die sie besitzt, lehnt einen standortübergreifenden Anrufer ab und leitet nur die Einbrüche ein Peer IP - die inbound X-For-Kette wird am linken Ende kundengesteuert und würde sonst lassen Sie einen Anrufer wählen Sie die IP der Kommission Bericht Aufzeichnungen. Es antwortet 204 vor der Weiterleitung und warnt höchstens einmal pro Minute, wenn der stromaufwärts ist unerreichbar, weil die vorherige Form behandelt einen 404 genau wie Erfolg. Statische Darstellung ist unberührt: keine Cookies() oder Header() in einer Seite, kein Script Tag, keine Framer-Bewegung auf der Beacon. check-mrt-cookie.ts pins die Invarianten, die keine andere Wache haben, einschließlich, dass das Leuchtfeuer ungesunde bleibt und dass nichts ist von einem unreferenzierten Besucher gesammelt.