- Dikirim
- 20 Agustus 2026 pukul 05.10 UTC
- Penulis
- Kamo
- Commit
- 3d44d3f
Bersihkan header "Tanpa Konten-Security- Kebijakan dengan direktif Trusted Types ditemukan "menemukan dengan memindahkan orang-orang kepercayaan untuk kebijakan yang dipaksakan. Ini adalah bukti-didukung daripada menebak kedua. Ini dikirim laporan-saja pertama dan konsol kembali dengan pelanggaran ZERO Trusted Types, yang persis bukti yang dibutuhkan: laporan-hanya log pelanggaran untuk setiap wastafel dicapai tanpa kebijakan, jadi tidak ada pelanggaran berarti kebijakan baku dipasang di depan dari semuanya. Apa yang membuat itu benar adalah menjatuhkan berikutnya / script untuk inline polos < skrip > dalam < head >. Check-trusted-types- order.mjs memegang penempatan. Juga menyempit script-src dari host ke tapak, yang merupakan "host allowlist dapat sering dilewati "menemukan diambil harfiah. Di theme.kamocrm.com yang bukan hipotesis: itu adalah kotak tema org, white- label penyewa upload mereka memiliki aset ke dalamnya, dan 'scripts -src https: / / the.kamocrom.com' oleh karena itu biarkan apapun Penyewa drop file .js dalam ember mereka sendiri dan memiliki situs ini mengeksekusi itu. Hanya / public / widget / is executable now - the loader and its hashed bundle both live ada - dan analisis ditempelkan ke file pelacak yang tepat.