- Spegnimento
- 20 agosto 2026 alle ore 05:20 UTC
- Autore
- Kamo
- Impegno
- 3271922
Sgombera entrambi i risultati rimanenti su script-src: il 'non sicuro-inline' uno e "le liste di permessi ospitanti possono essere spesso bypassate". Solo un nonce con 'strict-dinamica' li cancella, e Next non può fornire uno su un pagina prerendered — un nonce deve essere unico per risposta, quindi Next emette uno solo durante il rendering, e un percorso prerenderato viene servito dalla cache a pieno ritmo senza rendering. Il lavoro documentato è quello di rendere ogni percorso dinamico, che disfare il rendering statico di questo sito dipende e collassare <Link> prefetch a un albero di percorso nudo. Quindi il nonce viene applicato dove i byte lasciano il processo. server-nonce.js inizia il server standalone su loopback, serve la porta pubblica stessa, e timbri ciascuno Risposta HTML in uscita. Il prossimo mantiene prerendering e continua a servire dalla sua propria cache; misurata attraverso l'involucro, /en/pricing ancora prefetches 77,521 byte con 23 riferimenti a chunk e risposte x-nextjs-cache: HIT. Rendering statico e un vero nonce rotante, entrambi. 'strict-dinamica' è ciò che si ritira nella ricerca della lista dei permessi: i browser ignorano gli host consentirelist sotto di esso e script di fiducia creati da script già fidati. The widget di chat e il tracker di analisi vengono iniettati dal prossimo/scritto al runtime, quindi essi sono fidati transitively e non hanno bisogno di voce di lista di permesso affatto. "in linea non sicura" e https: rimanere solo come il fallback documentato per i browser troppo vecchio per capire Nonce, che non ignorano né e non stavano ottenendo nulla prima. Tre cose che si presentarono, nessuna delle quali sarebbe stata visibile da config: · Inoltrare la richiesta CSP a monte è una trappola. Il prossimo legge un nonce da esso e timbra i propri script — allora che il render entra nella cache a tutto ritmo con il nonce cotto dentro, così ogni visitatore più tardi ottiene 96 tag che trasportano un morto Nonce. Sotto 'strict-dinamica' un nonzio stante non degrada, blocca: un pagina vuota fino alla scadenza della voce. La richiesta CSP è spogliata invece, e qualsiasi attributo nonce preesistente viene rimosso prima di timbrare. · Riscrivere l'Host a monte per le interruzioni di loopback reindirizza. Prossima costruzione URL redirect assoluti da Host, così `/` ha risposto «Posizione: http://localhost:41337/en`. L'host è trasmesso invariato e un reindirizzamento che indica il nostro loopback è crollato a un percorso come assicurazione. · La compressione doveva muoversi. A monte è richiesto l'identità in modo che l'HTML può essere riscritto senza un decompresso/ricompresso viaggio rotondo, e l'involucro re-compressi — brotli dove il cliente lo prende, che è 30,177 byte contro i 56.324 gzip serviti prima. scripts/check-csp-nonce.mjs detiene la fine del contratto per terminare su ogni build: boots l'app costruita dietro l'involucro e afferma che l'intestazione porta un nonce e 'strict-dinamica', che EVERY tag script porta un nonce, che tutti loro sono quella risposta è, e che ruota tra le richieste. Ha colto la nonza della cache bug sulla sua prima corsa. Un nonce fisso soddisferebbe l'audit pur essendo leggibile da chiunque, quindi il controllo di rotazione è il punto piuttosto che una formalità. Richiesta di memoria 128Mi -> 256Mi: l'HTML viene bufferato per essere timbrato, quindi la memoria di picco ora scale con richieste HTML concomitanti invece di sedersi piatto.