- Se descapó
- 20 de agosto de 2026 a las 5:20 UTC
- Autor
- Kamo
- Compromit
- 3271922
Limpió los dos hallazgos restantes sobre el guión-src: el 'inseguro-inline' uno y "Las listas de permisos de acogida pueden ser frecuentemente sorteadas". Sólo una anotación con "estrict-dinámica" despeja los, y Next no puede suministrar uno en un página prerendered un nonce debe ser único por respuesta, por lo que Next emite uno solamente mientras se realiza, y una ruta predipresada se sirve desde la caché de ruta completa sin renderizar. La solución documentada es hacer que cada ruta sea dinámica, que desharía la representación estática de este sitio depende y colapsaría. Averiguación a un árbol de ruta desnudo. Así que el nonce se aplica donde los bytes dejan el proceso. server-nonce.js comienza el servidor independiente en loopback, sirve al puerto público en sí, y se estampa cada uno Respuesta HTML a la salida. Siguiente sigue preformándose y sigue sirviendo de su caché propio; medido a través del envoltorio, /en/precios todavía prefetches 77,521 bytes con 23 referencias de trozo y respuestas x-nextjs-cache: HIT. Reproducción estática y una verdadera noza giradora, ambas. 'estricto-dinámico' es lo que se retira el hallazgo de la lista: los navegadores ignoran a huésped Permitir listas debajo de él y scripts de confianza creados por scripts ya de confianza. El widget de chat y el rastreador de análisis se inyectan por el siguiente/script en el tiempo de ejecución, por lo que ellos son de confianza transitivamente y no necesitan ninguna entrada de la lista de autorización en absoluto. 'inline inseguro' y https: permanecen sólo como la caída documentada para los navegadores demasiado viejos para entender nonces, que no ignoran ni antes y no conseguían nada antes. Tres cosas que esto aparó, ninguno de los cuales habría sido visible desde el config: Reenviar la solicitud CSP aguas arriba es una trampa. Siguiente lee un nonce fuera de él. y estampa sus propios scripts, entonces ese render va en la caché de ruta completa con la nonce horneada, por lo que cada visitante posterior recibe 96 etiquetas llevando un muerto Nonce. Bajo la "estrict-dinámica" un rayo no se degrada, bloquea: a página en blanco hasta que expire la entrada. La solicitud CSP es despojada en su lugar, y cualquier atributo de nonce preexistente se elimina antes de estampar. Reescribir el Host ascendente para buclerillas redirecciones. Las próximas construcciones URLs de redirecciones absolutas desde el Host, así que contestó Ubicación: http://localhost:41337/es. El anfitrión se envía sin cambios, y una redirdia apuntando a nuestro propio loopback se desploma a un camino como seguro. - La compresión tuvo que moverse. Se pide identidad para que el HTML pueda ser reescrita sin un viaje de ida y vuelta de descomprimida, y el envoltorio re-comprime a la á brotli donde el cliente lo lleva, que es de 30.177 bytes contra el 56.324 gzip servido antes. scripts/check-csp-nonce.mjs mantiene el contrato de extremo a extremo en cada construcción: botas la aplicación construida detrás del envoltorio y afirma que la cabecera lleva un nonce y 'estrict-dinámico', esa etiqueta de guión TODO lleva una noza, que todas ellas son Esa respuesta es, y que rota entre peticiones. Atrapó el cuajazo-nonce en su primera carrera. Un nonce fijo satisfaría la auditoría mientras era legible por cualquiera, por lo que la comprobación de rotación es el punto más que una formalidad. Solicitud de memoria 128Mi - 256Mi: HTML se amortigua para ser sellado, así que la memoria pico ahora básculas con peticiones de HTML concurrentes en lugar de sentarse plana.