- Expédié
- 3 août 2026 à 04:26 UTC
- Auteur
- kamo
- Commite
- a5f4ef5
La politique n'a été jointe qu'à la finale "NextResponse.next()", so/logout et /valider - les deux documents réels, rendus par le navigateur - n'ont pas été servis sans img-src. Tout au long, tout comme la page 403 d'accès refusée. Cet écart est aussi ce qui a fait de mon précédent vérification inutile: une sonde qui est arrivée sur l'une de ces voies ne vit pas et je l'ai lu comme la branche ouverte en défaut fonctionnant correctement, alors qu'en fait le L'en-tête cassé était encore en direct sur toutes les autres pages. /api/- est délibérément encore exclu. Ces réponses ne sont pas des documents, et deux d'entre eux - /api/images/proxy et la route octet émetteur-avatar - fixer un niveau beaucoup plus strict par réponse CSP de "default-src 'none"; bac à sable". Appliquer la politique de page l'écraserait, assouplissement précis les réponses qui portent des octets étrangers. Désigne également un bogue préexistant plutôt que de le corriger: le contrôle de la règle d'accès la ligne ci-dessous indique request.nextUrl.hostname, qui derrière Traefik est 127.0.0.1 et jamais le domaine des locataires - la même erreur qui a brisé la politique d'image. Tout La règle d'accès à portée hôte a donc été évaluée contre "127.0.0.1" et a n'ont jamais été en mesure de pair. Laissé à lui seul: corriger les changements autorisation plutôt que présentation, de sorte que les règles qui ont été silencieusement inertes commenceraient à appliquer le prochain déploiement et tout dispositif mal configuré verrouillerait les gens par leur propre mine. Il a besoin d'un audit des règles configurées d'abord.