- Se descapó
- 6 de agosto de 2026 a las 13:06 UTC
- Autor
- kamo
- Compromit
- a7352ef
Las imágenes externas dejaron de renderizar cuando se envió la política de imagen a nivel de página. El middleware sets .img-src 'self' data: blob: https://theme..apex. https://*..apex, y un cuerpo de correo electrónico se entrega en un iframe de "srcdoc" con el mismo origen, por lo que hereda esa política de cada URL de terceros en el mensaje fue rechazada por el navegador. "Modele las imágenes externas" reveló URLs a la que no se le permitió la página carga, así que haciéndolo no hizo nada. El resto de la aplicación se trasladó al mismo cambio, que Es por qué "yo" es suficiente en todas partes. Los cuerpos de correo electrónico eran la superficie sigue emitiendo orígenes crudos. Ahora pasan por el mismo proxy, para el src. y para el control remoto "url" en CSS - "img-src" gobierna también. Dos detalles que aparcieron: - DOMPurify revalida un atributo después de que un gancho lo reescribe, y un "img". izquierda sin src es retirado en lugar de mantenerse como una imagen rota. Así que ALLOWED.URI-REGEXP también tuvo que nombrar la ruta de los proxy; sin ella la reescritura Borró las mismas imágenes que estaba tratando de restaurar. -http: Las imágenes se dejan caer en lugar de ser axiadas. El representante sólo habla https y una página https bloquea contenido mixto sin importar, por lo que entregándole el navegador una URL no va a negarse a ayudar a nadie. Bloqueo no cambia mientras que el miembro no ha permitido imágenes: la transparente Pixel y data-kamo-block-src todavía permanecen en pie, y sin solicitud de incendios. En línea cid: las imágenes nunca se vieron afectadas - ya se resolvieron a una ruta del mismo origen la política permite.