- Expédié
- 20 août 2026 à 03:59 UTC
- Auteur
- Kamo
- Commite
- b34d847
Ajoute les trois en-têtes demandés par l'audit de confiance et de sécurité, plus Référence-politique et Autorisations-Politiques. Toutes les origines de la politique ont été prises à partir de ce que le site charge réellement plutôt que deviné - le paquet de widgets de chat sur theme.kamocrm.com (qui ouvre une prise de vue aux médias. et appelle api. et capcha.), le script analytique sur l'analyse, l'échelle HLS du héros, et le Critère de défi. Vérification de la page construite par rapport à la politique finale ressource par ressource: zéro bloqué. SUR script-src "non-safe-inline" - c'est un véritable compromis et qui vaut la peine d'être déclaré plutôt que d'enterrer. La forme forte d'un PSC est un non-ce par réponse avec 'strict-dynamique', et il n'est pas disponible ici: un nonce signifie en-tête de lecture() pendant le rendu, ce qui choisit la route hors de la génération statique. Cette application a 200 dollars les routes préremises et leur statique sont porteurs - un itinéraire dynamique avec pas de limite de chargement ne préfet rien, donc chaque clic de lien commence à froid. Là n'échappe pas non plus, parce que les scripts en ligne sont les propres RSC de Next les données de vol, dont le contenu diffère par page et par construction. Donc, ce CSP n'arrête PAS un script en ligne injecté. Ce qu'il fait, c'est de confiner chaque script, écriture, trame, image et média externe chargent des origines connues, Interdire les plugins, épingler l'URI de base pour que le balisage injecté ne puisse pas rerocher un lien URL, et arrêtez les postes de formulaires pour les tiers. TYPES TRAITÉS ont pris trois tentatives pour assurer la sécurité, et les échecs sont les partie intéressante: 1. Un script en ligne, d'abord dans la mise en page, n'est pas le premier. Réagir Le raccrolage de l'étiquette de l'alphabet de Next au-dessus de tout ce que la disposition rend, Donc la politique a atterri après douze d'entre eux - et les scripts async exécutent le Il est temps qu'ils finissent de télécharger. Le temps d'exécution de Turbopack est parmi eux et fait CréateElement("script"), puis définit .src, l'évier exact qui jette sans politique. 2. «Suivant» et "souligne" avec la stratégie "avant Interactive" ne l'a pas non plus déplacée; encore douze scripts devant. 3. Ce qui le rend sûr, c'est qu'aucun puits ne peut tirer aussi tôt. Toutes les 78 données de vol Des pousses sont dans le corps - d'abord à 190 072, avec un z/tête à 11 940 euros Soreact ne peut commencer à hydrater tant qu'après l'installation de la politique, Et il n'y a pas de code de frappe d'enfoncement dans la tête avant lui. Vérifié sur la a construit HTML plutôt que supposé. Deux choses auraient cassé sans être greppé pour. Le widget est un widget Svelte construit et crée une politique appelée "svelte-construit-html" ; un nom de politique est un la corde d'exécution, donc rien à ce sujet ne fait de surfaces dans les types, la peluche ou la construction, et omettant de la liste d'autorisations aurait jeté et pris le contact et la démonstration formes vers le bas. Et hls.js et les deux construisent des travailleurs du web à partir de createObjectURL, de sorte que la politique doit passer « blob: » avant son test d'origine. blob: URL n'a pas d'origine utile et aurait autrement échoué, en prenant le Bobine de héros avec elle. La politique createScriptURL est vérifiée par rapport à kamocrm.com, qui est strictement plus permissif que le script-src, de sorte qu'il ne peut jamais refuser quelque chose que le CSP permet. crée HML passe et NE s'effondre PAS: un véritable désinfectant serait doivent être embarqués sur le chemin critique et pourraient silencieusement mutiler les blocs JSON-LD et le balisage du widget. Cette moitié est un point d'étranglement et un crochet d'audit, pas un et c'est là que de durcir ensuite. Cross-Origin-Resource-Policyy a été écrit puis supprimé. Appliqué à travers Il couvre les images Open Graph, qui existent spécifiquement pour être enregistré d'autres origines. Les ancêtres de trame sont "eux" pour correspondre aux X-Frame-Options: SAMEORIGIN étant déjà a servi, plutôt que de se resserrer à "n'est" et de briser un encastré personne ne s'en souvient. Vérifié contre le véritable serveur autonome, pas seulement la configuration: en-têtes présents sur une route prédiffusée et un itinéraire, et sur l'actif à longue durée de vie Cach-Control encore intact.