- Dikirim
- 20 Agustus 2026 pukul 04.25 UTC
- Penulis
- Kamo
- Commit
- 00ee182
Kembalikan ke pos keamanan setelah aku menghancurkan situs itu bersama mereka, dikurangi satu direktif yang melakukannya, ditambah build guard sehingga tidak dapat terjadi lagi. BROKE APA. 'Revenre- Trusted- typet- untuk' script "hanya dapat diselamatkan jika kebijakan bernama 'default' ada sebelum DOM pertama menenggelamkan api. Punyaku tidak pernah lari. The kebijakan dirender dari app / [locale] / layout.tsx, yang terlihat seperti tata letak root dan tidak - ada sebuah app / layout. tsx di atasnya - dan 'next / script strategi = "before Interactive" 'hanya dihormati di akar sebenarnya. Penurunan berikutnya itu di tempat lain tanpa peringatan. Jadi halaman dimuat, dehidrasi dimulai, dan setiap wastafel melemparkan: react-dom pada 'innerHTML', Turbopack 'chunk loader pada' script.src ', 9 penolakan TrustedScridURL, lalu layar galat klien selanjutnya. Alasan saya adalah bahwa tidak ada wastafel bisa api sebelum kebijakan karena semua 78 Flight- data mendorong dalam tubuh. Itu adalah pertanyaan yang salah. Kerangka kerja tag '< script async >' sendiri diselenggarakan ke < head > dan eksekusi segera setelah mereka download - mereka tidak menunggu untuk tubuh, dan mereka adalah orang-orang yang melemparkan. Pindah ke ruang nyata tidak lima. Diukur, tidak diasumsikan: app / [locale] / layout.tsx kebijakan @ 12,678 pertama script async @ 1.593 aplikasi / layout.tsx (akar) kebijakan @ 12,678 pertama script async @ 1.730 Bereaksi hoists '< script async src >' di atas apa pun sebuah render tata letak, jadi ada tidak ada posisi di pohon yang menang. Pilihan yang tersisa lebih buruk dari masalah: menulis ulang stream HTML dalam middleware menempatkan sebuah per- permintaan transformasi dalam front dari setiap halaman prerendered dan istirahat streaming, dan sebuah nonc-bearing CSP membutuhkan header (), yang menjatuhkan ~ 200 rute dari rendering statis dan biaya pregetting situs ini tergantung pada. Jadi kapal Types Terpercaya sebagai.. Direktif adalah terbuka dan pelanggaran terlihat; sebuah header reportonly tidak dapat memblok apapun. Barang Lighthouse tetap merah, dan itu adalah negara yang jujur daripada Lupakan kebijakan yang membuatnya hijau saat tidak melindungi apa-apa. Penjaga adalah penyelamat yang sebenarnya. * * * * * * * * * * * * * * * gagal membangun jika direktif dilaksanakan sementara kebijakan dipancarkan setelah pertama skenario async, dan mencetak dua offset dan memperbaiki. It runs on prebuild and in npm test. Tidak ada tentang kegagalan ini yang terlihat ke tipe, garis atau bangunan - hanya urutan byte dari HTML yang dipancarkan - itulah sebabnya ia membutuhkan periksa daripada komentar. Diaktifkan dan diverifikasi terhadap server standalone yang sebenarnya: CSP tanpa trustd--type direktif, COOP same- asal, Referback - Kebijakan, Permiis- Kebijakan, X-Content- Type-Options. Audit sumber daya halaman yang disajikan oleh sumber daya terhadap kebijakan selesai: nol diblokir, dan 'unsafe- inline' mencakup semua 86 script inline.