Applicare la politica dell'immagine ad ogni pagina, non solo quelle autenticate

Fixkamo-internal
Spegnimento
3 agosto 2026 alle ore 04:26 UTC
Autore
kamo
Impegno
a5f4ef5

La politica è stata allegata solo all'ultimo `NextResponse.next()`, quindi /logout e /validate — entrambi i documenti reali, browser-rendered — sono stati serviti senza img-src a tutti, come era la pagina 403 di accesso negato. Questo divario è anche ciò che ha reso il mio precedente verifica inutile: una sonda che è capitata di colpire uno di quei sentieri non ha visto intestazione e lo leggo come il ramo fall-aperto funziona correttamente, quando in realtà l'intestazione rotta era ancora viva in ogni altra pagina. /api/* è deliberatamente ancora escluso. Queste risposte non sono documenti, e due di loro — /api/images/proxy e il percorso del mittente-avatar byte — fissano un per-response CSP di "default-src 'none'; sandbox". Applicare la politica della pagina qui la sovrascriverebbe, allentando precisamente le risposte che portano byte straniere. Inoltre documenta un bug preesistente piuttosto che fissarlo: il check-in-rule di accesso la linea seguente legge request.nextUrl.hostname, che dietro Traefik è 127.0.0.1 e mai il dominio inquilino — lo stesso errore che ha rotto la politica di immagine. Qualsiasi la regola dell'accesso host-scoped è stata quindi valutata contro "127.0.0.1" ed ha in modo efficace mai abbinato. Sinistra da solo di proposito: correggerlo cambia autorizzazione piuttosto che presentazione, così regole che sono state silenziosamente inerte Comincerebbe a forzare il prossimo dispiegamento e qualsiasi uno configurato male si blocca gente fuori dal proprio org. Ha bisogno di un controllo delle regole configurate prima.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo