- Se descapó
- 3 de agosto de 2026 a las 4:26 UTC
- Autor
- kamo
- Compromit
- a5f4ef5
La política se adjuntaba sólo en la final de la .NextResponse.next() , así /logout y /validado, los dos documentos reales y guardado-renderizado - se les entregó sin img-src En absoluto, al igual que la página de acceso 403. Esa brecha es también lo que hizo mi anterior verificación inútil: una sonda que casualmente golpeó uno de esos caminos no vio cabecera y lo leí como la rama de falla funcionando correctamente, cuando en realidad el La cabeza rota seguía viva en todas las páginas. /api/* queda deliberadamente excluida. Esas respuestas no son documentos, y dos de ellos /api/impuestos/proxy y la ruta de byte de los remitentes-avatares . establecer un mucho más estricto por-respuesta CSP de "default-src 'none'; sandbox" Aplicación de la política de páginas allí lo sobrescribiría, aflojando precisamente las respuestas que llevan bytes extranjeros. También documenta un fallo preexistente en lugar de arreglarlo: la comprobación de la regla de acceso en la línea de abajo lee request.nextUrl.hostname, que detrás de Traefik es 127.0.0.1 y nunca el dominio del inquilino - el mismo error que rompió la política de imagen. Cualquiera Por lo tanto, la regla de acceso se ha evaluado con "127.0.0.1" y ha sido objeto de efectivamente nunca coinfájada. Dejado solo a propósito: corregirlo cambia autorización en lugar de presentación, por lo que las reglas que han sido en silencio inertes comenzaría a hacer cumplir el siguiente despliegue y cualquier uno mal configurado se cerraría gente fuera de su propia oreja. Necesita una auditoría de las reglas configuradas primero.