- Spegnimento
- 3 agosto 2026 alle ore 04:26 UTC
- Autore
- kamo
- Impegno
- a5f4ef5
La politica è stata allegata solo all'ultimo `NextResponse.next()`, quindi /logout e /validate — entrambi i documenti reali, browser-rendered — sono stati serviti senza img-src a tutti, come era la pagina 403 di accesso negato. Questo divario è anche ciò che ha reso il mio precedente verifica inutile: una sonda che è capitata di colpire uno di quei sentieri non ha visto intestazione e lo leggo come il ramo fall-aperto funziona correttamente, quando in realtà l'intestazione rotta era ancora viva in ogni altra pagina. /api/* è deliberatamente ancora escluso. Queste risposte non sono documenti, e due di loro — /api/images/proxy e il percorso del mittente-avatar byte — fissano un per-response CSP di "default-src 'none'; sandbox". Applicare la politica della pagina qui la sovrascriverebbe, allentando precisamente le risposte che portano byte straniere. Inoltre documenta un bug preesistente piuttosto che fissarlo: il check-in-rule di accesso la linea seguente legge request.nextUrl.hostname, che dietro Traefik è 127.0.0.1 e mai il dominio inquilino — lo stesso errore che ha rotto la politica di immagine. Qualsiasi la regola dell'accesso host-scoped è stata quindi valutata contro "127.0.0.1" ed ha in modo efficace mai abbinato. Sinistra da solo di proposito: correggerlo cambia autorizzazione piuttosto che presentazione, così regole che sono state silenziosamente inerte Comincerebbe a forzare il prossimo dispiegamento e qualsiasi uno configurato male si blocca gente fuori dal proprio org. Ha bisogno di un controllo delle regole configurate prima.