- शिप
- 6 अगस्त 2026 को 1:06 pm बजे UTC
- लेखक
- kamo
- Commit
- a7352ef
जब पृष्ठ-स्तर की छवि नीति भेजी जाती है तो बाहरी छवियों को रेंडर करना बंद कर दिया गया। The मिडलवेयर सेट `img-src 'self' डेटा: blob: https://theme.<apex> https://*.<apex>`, और एक ईमेल शरीर `srcdoc` iframe में `allow-same-origin` के साथ प्रस्तुत करता है, इसलिए यह उस नीति को विरासत में मिली - संदेश में हर तीसरे पक्ष के यूआरएल को मना कर दिया गया था। ब्राउज़र "Display External images" ने खुलासा किया URL पृष्ठ को अनुमति नहीं दी गई थी। लोड हो रहा है, इसलिए इसे क्लिक करना कुछ नहीं था। बाकी एप्लिकेशन को उसी परिवर्तन में `/api/images/proxy` पर ले जाया गया था, जो उसी परिवर्तन में है। क्यों `'self'` हर जगह पर्याप्त है। ईमेल शरीर सतह थे अभी भी कच्चे मूल का उत्सर्जन करता है। वे अब एक ही प्रॉक्सी के माध्यम से जाते हैं, `<img src>` के लिए और सीएसएस में दूरस्थ `url()` के लिए - `img-src` `background-image` भी नियंत्रित करता है। दो विवरण यह बदल गया: - एक हुक फिर से लिखने के बाद एक विशेषता को फिर से सत्यापित करें, और एक <img> एक टूटी छवि के रूप में रखने के बजाय कोई src के साथ छोड़ दिया गया है। तो ALLOWED URI REGEXP को प्रॉक्सी पथ का भी नाम देना पड़ा; इसके बिना पुनः लिखना बहुत ही छवियों को नष्ट कर दिया यह बहाल करने की कोशिश कर रहा था। - `http:` छवियों को प्रोक्सीड के बजाय छोड़ दिया गया है। प्रॉक्सी केवल https बोलते हैं और एक https पृष्ठ ब्लॉक मिश्रित सामग्री पर ध्यान दिए बिना, इसलिए ब्राउज़र को एक URL सौंपना किसी को भी मदद करने के लिए मना करने जा रहा है। अवरोधित है जबकि सदस्य ने छवियों की अनुमति नहीं दी है: पारदर्शी पिक्सेल और डेटा-kamo-blocked-src अभी भी खड़ा है, और कोई अनुरोध आग नहीं है। इनलाइन घटना: चित्र कभी प्रभावित नहीं थे - वे पहले से ही एक ही ओरिजिन पथ को हल करते थे पॉलिसी की अनुमति देता है।.