- Spegnimento
- 20 agosto 2026 alle ore 05:10 UTC
- Autore
- Kamo
- Impegno
- 3d44d3f
Cancella l'intestazione "No Content-Security-Policy con la direttiva Trusted Types "rilevamento" mediante lo spostamento dei tipi di richiesta-trust-per nella politica applicata. Questa e' una prova, piuttosto che una seconda ipotesi. Ha spedito solo un rapporto. in primo luogo e la console è tornato con ZERO Trusted Types violazioni, che è esattamente la prova necessaria: solo il rapporto registra una violazione per ogni lavandino raggiunto senza una politica, quindi nessuna violazione significa che la politica di default è stata installata avanti di tutti loro. Ciò che ha reso vero era cadere il prossimo/scritto per un semplice inline <script> in <head>. check-trusted-types-order.mjs detiene il posizionamento. Anche restringe script-src da host a percorsi, che è il "host consentlists può spesso essere bypassato" trovare preso letteralmente. Su tema.kamocrm.com che era non ipotetico: è il secchio tema org, gli inquilini white-label caricano i loro i propri beni in esso, e `script-src https://theme.kamocrm.com` quindi lasciare qualsiasi inquilino cadere un file .js nel proprio secchio e far eseguire questo sito. Solo /public/widget/ è eseguibile ora — il caricatore e il suo fascio hashed live là — e l'analisi è pinned al file di tracker esatto.