- Dikirim
- 6 Agustus 2026 pukul 13.06 UTC
- Penulis
- kamo
- Commit
- a7352ef
Gambar eksternal berhenti merender ketika kebijakan gambar tingkat kontes dikirim. The middleware set 'img-src' self 'data: blob: https: / / theme. < apex > https: / / *. < apex >', dan sebuah badan email dirender dalam sebuah 'srcdoc' iframe dengan 'allow- same- asal', sehingga mewarisi kebijakan itu - setiap URL pihak ketiga dalam pesan ditolak oleh browser. "Tampilkan gambar eksternal" mengungkapkan URL halaman tidak diijinkan beban, jadi mengklik itu tidak apa-apa. Sisa aplikasi dipindahkan ke '/ api / image / proxy' dalam perubahan yang sama, yang adalah mengapa "diri" cukup di tempat lain. Email badan adalah permukaan Masih memancarkan asal-usul mentah. Mereka sekarang pergi melalui proksi yang sama, untuk '< img src >' dan untuk remote 'url ()' dalam CSS - 'img-src' mengatur 'background- image' juga. Dua rincian ini muncul: - DOMPurify re-validates sebuah atribut setelah hook menulis ulang itu, dan < img > kiri tanpa src dijatuhkan langsung daripada disimpan sebagai gambar rusak. Jadi ALLOWED _ URI _ REGEXP harus menamakan path proksi juga; tanpa itu menulis ulang menghapus gambar yang coba dikembalikan. - 'http:' gambar diturunkan daripada berkembang biak. Proksi hanya berbicara https dan suatu halaman https blocks campuran konten, jadi menyerahkan peramban sebuah URL itu Akan menolak membantu siapa pun. Blocking tidak berubah sementara anggota tidak mengijinkan gambar: transparan pixel dan data- kamo- blocked -src masih berdiri di, dan tidak ada permintaan kebakaran. Inline caid: gambar tidak pernah terpengaruh - mereka telah diselesaikan ke jalur same- asal kebijakan memungkinkan.