CSP y COOP se aplican; Informe de tipos de confianza

Featurekamo-marketing
Se descapó
20 de agosto de 2026 a las 4:25 UTC
Autor
Kamo
Compromit
00ee182

Re-lands las cabezas de seguridad después de que yo derribababa el sitio con ellos, menos la una directiva que lo hizo, más una guardia de construcción para que no vuelva a ocurrir. Qué BROKE. Es sobrevivible si una política Nombrado "default" existe antes de que el primer lavabo de la DOM se dispara. El mío nunca corrió. El la política se hizo desde la aplicación/[locale]/layout.tsx, que parece un diseño raíz y no está: hay una aplicación/layout.tsx por encima de él y "próximo/script" estrategia="antesInteractivo" sólo se honra en la verdadera raíz. Las próximas rebajas en otro lugar sin una advertencia. Así que la página cargada, la hidratación comenzó, y cada langosta: react-dom en el "innerHTML", el trozo de trozo de Turbopack en .script.src, nueve rechazos de TrustedScriptURL, luego la pantalla de error del lado del cliente de Next. Mi razonamiento había sido que ningún lavabo podía disparar ante la política porque los 78 Los empujones de datos de vuelo están en el cuerpo. Esa era la pregunta equivocada. El marco las etiquetas propias se izan en la cabeza y se ejecutan tan pronto como ellos No esperan el cuerpo, y son los que tiraron. MOVIMIENTO AL REAL ROOT NO FIX IT. Medido, no asumido: app/[locale]/layout.tsx policy . 12.678 primero async script aplicación/layout.tsx (root) política de 12.678 script async 1.730 Reacciona los polipastos de escritura. escritura src. arriba de cualquier cosa que un diseño renderiza, así que hay no hay posición en el árbol que gana. Las opciones restantes son peores que las Problema: reescribir la corriente HTML en middleware pone una transforma por pesquista en frente a cada página pre-renderizado y rompe el streaming, y un CSP con nonce necesidades de cabeceras (), que desprenda 200 rutas de la representación estática y cuesta la Prefetching este sitio depende de. Así que tipos de confianza naves como **************** La directiva es desplegadas y las violaciones son visibles; una cabecera solo para reportes no puede bloquear nada. El objeto del Faro se mantiene rojo, y ese es el estado honesto en lugar de un Una política que lo haría verde sin proteger nada. El guardia es el verdadero entregable. **************** falla la construcción si la Directiva se hace cumplir mientras se emite la política después de la primero async script marco, e imprime los dos offsets y la fijación. Corre en preconstruir y en la prueba npm. Nada de este fallo es visible para los tipos, la peca o la construcción de sólo el orden de byte del HTML emitido, por lo que necesitaba un comprobar más que un comentario. Forzada y verificada contra el verdadero servidor independiente: CSP sin Directiva de tipos de confianza, COOP de un mismo origen, Referrer-Policy, Permisos-Policy, X-Content-Type-Options. Auditoría del recurso de la página de servicio con cargo a la política terminada: cero bloqueado, y 'inline inseguro' cubre los 86 guiones en línea.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios