- Se descapó
- 20 de agosto de 2026 a las 3:59 UTC
- Autor
- Kamo
- Compromit
- b34d847
Agrega los tres cabeceras que pidió la auditoría de Fideicomiso y Seguridad, además Referrer-Policy y Permisos-Policía. Se tomó todo el origen de la política de lo que el sitio realmente carga en lugar de adivinar el paquete de chat widget en theme.kamocrm.com (que abre un WebSocket a los medios. y llama api. y llama api. capcha.), el guión de análisis en la analítica., la escalera HLS del héroe, y el *** es el endpoint de desafío. Auditoría de la página construida contra la política terminada recurso por recurso: cero bloqueado. En script-src 'infraense' "inline" es un verdadero compromiso y vale la pena decir en lugar de enterrar. La forma fuerte de un CSP es un nonce per-respuesta con 'estricto-dinámico', y no está disponible aquí: un nonce significa leer encabezados () durante el render, que opta por la ruta de salida de la generación estática. Esta aplicación tiene 200 libras rutas prerrenderizadas y su ser estático es cargar una ruta dinámica con Sin cargar límite prefetchs nada, por lo que cada clic de enlace comienza frío. Ahí tampoco es una fuga basada en el hash, porque los guiones en línea son el RSC de Next datos de vuelo, cuyo contenido difiere por página y por construcción. Por lo tanto: este CSP NO detiene un script en línea inyectado. Lo que sí hace es confinar cada guión externo, traer, fotograma, imagen y carga mediática a orígenes conocidos, prohibir los plugins, pinar el URI base por lo que el margen inyectado no puede reroot pariente URLs y detenga postes de formulario a terceros. TRUSTED TYPES tomó tres intentos de hacer la seguridad, y los fracasos son los parte interesante: 1. Un script llano en línea primero en la cabeza del diseño no es primero. Reacto Aumenta las etiquetas de Next's . . . . . . . . . . . . . . . . . . . . . . . . . . . . Así que la política aterrizó después de doce de ellos - y los scripts asintc ejecutar el momento que terminan de descargar. El tiempo de carrera de Turbopack está entre ellos y lo hace CreateElement("script") a continuación establece el fregadero exacto que lanza sin una política. 2. Tampoco lo movió el siguiente/script/script con estrategia="antesInteractivo" no lo movió; Todavía doce guiones por delante. 3. Lo que lo hace seguro es que ningún hundimiento puede disparar tan temprano. Los 78 datos de vuelo Los empujones están en el cuerpo, primero en offset 193.020, con 11,940 . por lo tanto React no puede comenzar a hidratarse hasta que mucho después de la instalación de la política, y no hay un código de toque de hundimiento en la cabeza antes de él. Verificado en el construyó HTML en lugar de asumido. Dos cosas se habrían roto sin ser codiciadas. El widget es un Svelte construye y crea una política llamada "svelte-trusted-html"; un nombre de política es un cuerda de tiempo de ejecución, por lo que nada de su alrededor sale a la superficie en tipos, peca o la construcción, y omitirlo de la lista de permisos habría tirado y tomado el contacto y la demo se empaca. Y hls.js y los *** construyen trabajadores de la Web de crearObjectURL, por lo que la política tiene que pasar por el .blob: antes de su prueba de origen blob: URL no tiene utilidad .origin y de lo contrario le habría fallado, tomando el El héroe se tambalea con él. La creación de la pólizaScriptURL se compara con kamocrm.com, que es estrictamente más permisivo que guion-src, por lo que nunca puede rechazar algo el CSP permite. crearHTML pasa a través y NO se desanita: un verdadero desinfectante tener que enviar en el camino crítico y poder manchar silenciosamente las cuadras JSON-LD y el marcado del widget. Esa mitad es un punto de estrango y un gancho de auditoría, no un filtro y es donde endurecerse a continuación. Cross-Origen-Resource-Policy fue escrita y luego eliminada. Aplicado a través Cuentos*, que cubre las imágenes de Open Graph, que existen específicamente para ser incrustados de otros orígenes. foto-anciadores es 'yo' para igualar el X-Frame-Options: SAMEORIGIN ya está siendo sirvió, en lugar de apretarse a 'ninguno' y romper una incrustación que nadie recordaba. Verificado contra el verdadero servidor independiente, no sólo la configuración: encabezados presentes tanto en una ruta predividida como en una ruta ***, y el activo de larga duración Cache-Control sigue intacto.