प्रत्येक पृष्ठ पर छवि नीति लागू करें, न केवल अधिकृत

Fixkamo-internal
शिप
3 अगस्त 2026 को 4:26 am बजे UTC
लेखक
kamo
Commit
a5f4ef5

यह नीति केवल अंतिम `nextResponse.next()` पर संलग्न थी, इसलिए /logout और /validate - दोनों वास्तविक, ब्राउज़र-रेंडर दस्तावेजों - कोई img-src के साथ सेवा की गई थी आखिरकार, जैसा कि 403 एक्सेस-डिनाइड पेज था। वह अंतराल भी है जो मेरे पहले बनाया गया है सत्यापन बेकार: एक जांच जो उन पथों में से एक को मारने के लिए हुई थी, ने नहीं देखा हेडर और मैंने इसे सही ढंग से काम करने वाली असफल शाखा के रूप में पढ़ा, जब वास्तव में टूटी हुई हैडर अभी भी हर दूसरे पृष्ठ पर रहते थे। /api/* जानबूझकर अभी भी बाहर रखा गया है। वे जवाब दस्तावेज नहीं हैं और दो उनमें से - /api/images/proxy और प्रेषक अवतार बाइट मार्ग - एक बहुत सख्त सेट "default-src 'none'; sandbox" का प्रति-response CSP। वहाँ पृष्ठ नीति लागू करना इसे अधिलेखित करना होगा, ठीक उसी प्रतिक्रियाओं को ढीला करना जो विदेशी बाइट ले जाते हैं। इसके अलावा, इसे ठीक करने के बजाय एक पूर्व मौजूदा बग को दस्तावेजित करता है: एक्सेस-rule चेक ऑन रेखा नीचे reads request.nextUrl.hostname, जो Traefik के पीछे है 127.0.0.1 और कभी नहीं किरायेदार डोमेन - वही गलती जो छवि नीति को तोड़ देती है। कोई इसलिए मेजबान-स्किप्ड एक्सेस नियम का मूल्यांकन "127.0.0.1" के खिलाफ किया गया है और इसका मूल्यांकन "127.0.0.1" के खिलाफ किया गया है। प्रभावी रूप से कभी मिलान नहीं किया जाता है। अकेले उद्देश्य पर: इसे बदलना प्रस्तुति के बजाय प्राधिकरण, इसलिए नियम जो चुपचाप निष्क्रिय हो चुके हैं अगली तैनाती पर जोर देना शुरू हो जाएगा और किसी भी गलत विन्यास को लॉक करना होगा लोग अपने स्वयं के अंग से बाहर हैं। इसे पहले कॉन्फ़िगर किए गए नियमों का लेखा परीक्षा की आवश्यकता होती है।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें