Aplicar la política de imagen en cada página, no sólo las autenticadas

Fixkamo-internal
Se descapó
3 de agosto de 2026 a las 4:26 UTC
Autor
kamo
Compromit
a5f4ef5

La política se adjuntaba sólo en la final de la .NextResponse.next() , así /logout y /validado, los dos documentos reales y guardado-renderizado - se les entregó sin img-src En absoluto, al igual que la página de acceso 403. Esa brecha es también lo que hizo mi anterior verificación inútil: una sonda que casualmente golpeó uno de esos caminos no vio cabecera y lo leí como la rama de falla funcionando correctamente, cuando en realidad el La cabeza rota seguía viva en todas las páginas. /api/* queda deliberadamente excluida. Esas respuestas no son documentos, y dos de ellos /api/impuestos/proxy y la ruta de byte de los remitentes-avatares . establecer un mucho más estricto por-respuesta CSP de "default-src 'none'; sandbox" Aplicación de la política de páginas allí lo sobrescribiría, aflojando precisamente las respuestas que llevan bytes extranjeros. También documenta un fallo preexistente en lugar de arreglarlo: la comprobación de la regla de acceso en la línea de abajo lee request.nextUrl.hostname, que detrás de Traefik es 127.0.0.1 y nunca el dominio del inquilino - el mismo error que rompió la política de imagen. Cualquiera Por lo tanto, la regla de acceso se ha evaluado con "127.0.0.1" y ha sido objeto de efectivamente nunca coinfájada. Dejado solo a propósito: corregirlo cambia autorización en lugar de presentación, por lo que las reglas que han sido en silencio inertes comenzaría a hacer cumplir el siguiente despliegue y cualquier uno mal configurado se cerraría gente fuera de su propia oreja. Necesita una auditoría de las reglas configuradas primero.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios