Servieren Sie eine echte pro-Antfocht CSP nonce mit streng-dyna

Featurekamo-marketing
Verschifft
20. August 2026 um 05:20 UTC
Autor
Kamo
Ausschuss
3271922

löscht beide verbleibenden High-Befunde auf Script-Src: die 'unsicher-inline' ein und "Host-Genehmzlisten können häufig umgangen werden". Nur ein Nonce mit 'streng-dynamisch' löscht diese, und Next kann nicht liefern ein auf Vorgeschriebene Seite - ein Nonce muss pro Antwort eindeutig sein, so dass Next emittiert eine nur während des Renderings, und eine vorgerenderte Route wird aus dem Vollstrecken-Cache serviert ohne Rendering. Der dokumentierte Workaround soll jede Route dynamisch machen, die die statische Darstellung rückgängig machen würde, von der diese Seite abhängt und zusammenbricht <Link&gt; Pre holen Sie sich zu einem kappen Route Baum. So wird die Nonce angewendet, wo die Bytes den Prozess verlassen. server-nonce.js beginnt der eigenständige Server auf Loopback, dient dem öffentlichen Port selbst und stempelt jeweils HTML-Antwort auf dem Weg nach draußen. Next hält prerendering und hält dienen von seiner eigener Cache; durch den Wrapper gemessen, /en/Preis noch Präfetches 77.521 Bytes mit 23 Stück Referenzen und Antworten x-nextjs-cache: HIT. Statisches Rendering und eine echte rotierende Nonce, beides. 'streng-dynamisch' ist, was die Genehmigungsliste finden zurückzieht: Browser ignorieren Host erlaubte Listen und vertrauen Skripte, die von bereits vertrauenswürdigen Skripten erstellt wurden. Die Chat Widget und der Analytics Tracker werden von Next/Script zur Laufzeit injiziert, so dass sie sind transitiv vertrauenswürdig und brauchen keine zulässige Eintragung überhaupt. 'unsicher-inline' und https: bleiben nur als der dokumentierte Fallback für Browser zu alt, um zu verstehen nonces, die weder ignorieren und vorher nichts bekommen haben. Drei Dinge, die sich herausstellten, von denen nichts von der config: · Die Weiterleitung der Anfrage CSP vor der Reihe ist eine Falle. Als nächstes liest ein Nonce daraus und stempelt seine eigenen Skripte - dann geht dieser Render in den Full-Route-Cache mit der Nonce eingebacken, so dass jeder spätere Besucher 96 Tags mit einem Toten bekommt nonce. Unter 'streng-dynamisch' verschleiert eine abgestandene Nonce nicht, sie blockiert: eine unbeschriebene Seite bis zum Ablauf des Eintrags. Der Antrag CSP wird stattdessen abgestreift, und jedes vorbestehende Nicht-Attribut wird vor dem Stempeln entfernt. · Rewriting der Upstream Host zu Loopback Pausen umgeleitet. Next Builds Absolute Umleitungs-URLs von Host, also beantwortet Lage: http://localhost:41337/de. Der Host wird unverändert weitergeleitet, und eine Umleitung, die auf unseren eigenen Loopback zeigt, ist auf einen Pfad als Versicherung zusammengebrochen. · Kompression musste sich bewegen. Upstream wird nach Identität gefragt, damit das HTML neu geschrieben, ohne eine dekomprimieren/rekompressive Rundreise, und die Verpackung re-komprimiert . brotli, wo der Kunde es nimmt, das ist 30.177 Bytes gegen den zuvor servierten 56.324 gzip. scripts/check-csp-nonce.mjs hält den Vertrag bis Ende auf jedem Build: Stiefel die gebaute App hinter dem Wrapper und behauptet, der Kopf trägt eine nonce und 'streng-dynamisch', dass JEDE Skript-Tag trägt eine Nonce, dass alle von ihnen sind dass die Antwort ist, und dass es zwischen Anfragen dreht. Es fing die zwischengespeicherte-Nonce Bug auf seiner ersten Lauf. Eine feste Nonce würde die Prüfung erfüllen und lesbar sein von jedermann, so dass die Rotationsprüfung ist der Punkt und nicht eine Formalität. Speicheranforderung 128Mi - 256Mi: HTML wird gepuffert, um gestempelt zu werden, also jetzt Peak-Speicher Skalen mit gleichzeitigen HTML-Anfragen statt flach sitzen.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen