- Dikirim
- 3 Agustus 2026 pukul 04.26 UTC
- Penulis
- kamo
- Commit
- a5f4ef5
Kebijakan hanya terpasang di akhir 'NextResponse.next ()', so / logout dan / validate - keduanya nyata, browser- dokumen yang diberikan - dilayani dengan tidak ada img- src Sama sekali, seperti yang 403 aksesor- ditolak halaman. Bahwa kesenjangan juga apa yang membuat saya sebelumnya verifikasi tidak berguna: probe yang kebetulan menabrak salah satu jalan tidak melihat header dan saya membacanya sebagai gagal-terbuka cabang bekerja dengan benar, ketika sebenarnya header rusak masih hidup pada setiap halaman lain. / api / * sengaja masih dikecualikan. Respon itu bukan dokumen, dan dua dari mereka - / api / image / proxy dan pengirim-avatar byte rute - set stricter jauh per- response CSP dari "liquilt-src 'none'; sandbox". Menerapkan kebijakan halaman di sana akan overwrite itu, melonggarkan tepat respon yang membawa byte asing. Juga mendokumentasikan bug yang sudah ada sebelum diperbaiki: aturan aksesnya periksa baris di bawah ini membaca request.nextUrl.hostname, yang di belakang Traefik adalah 127.0.1 dan tidak pernah domain penyewa - kesalahan yang sama yang melanggar kebijakan gambar. Apapun Aturan akses host-scoped telah dievaluasi terhadap "127.0.1" dan memiliki Secara efektif tidak pernah cocok. Ditinggalkan sendiri dengan sengaja: mengoreksi perubahan otorisasi daripada presentasi, jadi aturan yang telah diam-diam inert akan mulai menegakkan pada penyebaran berikutnya dan salah konfigurasi satu akan mengunci orang keluar dari org mereka sendiri. Perlu audit aturan yang dikonfigurasi terlebih dahulu.