Terapkan kebijakan gambar ke setiap halaman, bukan hanya yang terotentikasi

Fixkamo-internal
Dikirim
3 Agustus 2026 pukul 04.26 UTC
Penulis
kamo
Commit
a5f4ef5

Kebijakan hanya terpasang di akhir 'NextResponse.next ()', so / logout dan / validate - keduanya nyata, browser- dokumen yang diberikan - dilayani dengan tidak ada img- src Sama sekali, seperti yang 403 aksesor- ditolak halaman. Bahwa kesenjangan juga apa yang membuat saya sebelumnya verifikasi tidak berguna: probe yang kebetulan menabrak salah satu jalan tidak melihat header dan saya membacanya sebagai gagal-terbuka cabang bekerja dengan benar, ketika sebenarnya header rusak masih hidup pada setiap halaman lain. / api / * sengaja masih dikecualikan. Respon itu bukan dokumen, dan dua dari mereka - / api / image / proxy dan pengirim-avatar byte rute - set stricter jauh per- response CSP dari "liquilt-src 'none'; sandbox". Menerapkan kebijakan halaman di sana akan overwrite itu, melonggarkan tepat respon yang membawa byte asing. Juga mendokumentasikan bug yang sudah ada sebelum diperbaiki: aturan aksesnya periksa baris di bawah ini membaca request.nextUrl.hostname, yang di belakang Traefik adalah 127.0.1 dan tidak pernah domain penyewa - kesalahan yang sama yang melanggar kebijakan gambar. Apapun Aturan akses host-scoped telah dievaluasi terhadap "127.0.1" dan memiliki Secara efektif tidak pernah cocok. Ditinggalkan sendiri dengan sengaja: mengoreksi perubahan otorisasi daripada presentasi, jadi aturan yang telah diam-diam inert akan mulai menegakkan pada penyebaran berikutnya dan salah konfigurasi satu akan mengunci orang keluar dari org mereka sendiri. Perlu audit aturan yang dikonfigurasi terlebih dahulu.

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua pembaruan ini secara otomatis mendarat di ruang kerja Anda. Mulai bebas dan menontonnya tumbuh minggu demi minggu.

Mulai Bebas SelamanyaTampilkan Harga