- Expédié
- 20 août 2026 à 04:25 UTC
- Auteur
- Kamo
- Commite
- 00ee182
Retirer les en-têtes de sécurité après que j'ai pris le site avec eux, moins le une directive qui l'a fait, plus un garde-fou de construction pour qu'elle ne se reproduise pas. Qu'est-ce que l'on entend. «exigence de type confiance-pour 'script') n'est supportable que si une police Le «default» existe avant les premiers incendies de puits de DOM. La mienne n'a jamais couru. Le La politique a été rendue à partir de app/[locale/layout.tsx, qui ressemble à une mise en page racine et n'est pas - il y a une app/layout.tsx au-dessus de lui - et -next/script stratégie - "avant Interactive" - n'est honorée que dans la vraie racine. Prochains rétrogradés ailleurs, sans avertissement. Donc la page chargée, l'hydratation a commencé, et chaque évier jeté: réact-dom sur "innerHTML", chargeuse en chunk de Turbopack sur "script.src", neuf refus TrustedScriptURL, puis l'écran d'erreur côté client de Next. Mon raisonnement avait été qu'aucun puits ne pouvait tirer avant la politique parce que tous les 78 Des pousses de données de vol sont dans le corps. C'était la mauvaise question. Le cadre les propres étiquettes d'écriture sont hissées dans la tête et exécutent dès qu'elles sont hissées. télécharger - ils n'attendent pas le corps, et ce sont eux qui ont lancé. En le rabais sur la rue RÉEL n'en a pas fini. Mesurée, non supposée: app/[locale-/layout.tsx policy - 12 678 premier script async - 1 593 Politique app/layout.tsx (racine) : 12 678 première écriture async : 1 730 React hoists 'script async src' au-dessus de tout ce qu'une disposition rend, donc il y a pas de position dans l'arbre qui gagne. Les autres options sont pires que la problème: réécrire le flux HTML dans l'intergiciel met une transformation per-demandeur dans face avant de chaque page pré-renoulée et des pauses en streaming, et un CSP non porteur a besoin d'en-têtes(), qui laisse tomber 200 dollars d'itinéraires de sortie statique et coûte la pré-extraction de ce site dépend de. Les navires de ce type de confiance sont la suivante: déployés et les violations sont visibles; un en-tête réservé au rapport ne peut rien bloquer. L'élément phare reste rouge, et c'est l'état honnête plutôt qu'un une politique de répercussion qui le rendrait vert tout en ne protégeant rien. Le garde est le véritable produit. la construction de la directive si la directive est appliquée pendant que la politique est émise après le premier script de cadre asynchronisé, et imprime les deux offsets et le correctif. Il fonctionne allumé avant l'essai de prébuild et de npm. Rien dans cette défaillance n'est visible pour les types, les peluches ou la construction - uniquement l'ordre octet de l'Empe HTML - c'est pourquoi il avait besoin d'un vérifier plutôt qu'un commentaire. Exercice et vérifiée par rapport au véritable serveur autonome: CSP sans directive de confiance, COOP, référence-politique, injonctions-politique, X-Options de type de contenu. Vérification de la ressource de la page desservie par rapport à la page Politique finale: zéro bloqué, et "inline-safe" couvre les 86 scripts en ligne.