- 出荷済み
- 2026年8月20日 3:59 UTC
- プロフィール
- Kamo
- コンテンツ
- b34d847
Trust と Safety 監査が要求した 3 つのヘッダーを追加します。 レファラーポリシーと許可ポリシー。 方針の由来は、 チャットウィジェットバンドルではなく、実際にサイトをロードするものから theme.kamocrm.com(WebSocketをメディアに開く) api を呼び出します。 capcha.)、分析上の分析スクリプト。、英雄のHLSの梯子および ***チャレンジエンドポイント. 完成したポリシーに対してビルドされたページを監査 リソースによるリソース:ブロックされるゼロ。 ON script-src 'unsafe-inline' — これは本当の妥協であり、固定する価値があります 埋葬ではなく。 CSPの強い形態は、応答性ノンスであり、 'strict-dynamic' はここにありません: nonce はヘッダを読み込みます() レンダリング中、静的生成のルートを最適化します。 このアプリは〜200 プレレンダーされたルートとその静的であるロードベアリング — 動的ルートと 積み込み境界は何もないので、すべてのリンクはコールドを開始します。 そこには インラインスクリプトがNextのRSCであるため、ハッシュベースのエスケープはありません。 フライトデータ、ページごとに内容が異なります。 つまり、このCSPは注入されたインラインスクリプトを停止しません。 何をするのかは、 すべての外部スクリプト、フェッチ、フレーム、画像、および既知の起源へのメディア負荷、 禁止プラグイン, ベース URI をピン 従って注入されたマークアップは相対的に再ルートできません URL、フォーム投稿を第三者に停止します。 信頼できるTYPESは3つの試みを安全にし、失敗はあります 興味深い部分: 1. レイアウトの<head>で最初にプレーンインライン<script>は最初にありません。 リアクション hoists Nextの `<script async src>` は、レイアウトのレンダーを上回るタグです。 そのため、それらの12の後に着陸されたポリシーは、非同期スクリプトが実行されます。 ダウンロードが完了しました。 Turbopackのランタイムはそれらの中で、 `createElement("script")` は `.src` をセットし、投げる正確なシンク ポリシーなしで。 2.「beforeInteractive」で「Next/script」が動かなかった。 前の12個のスクリプト。 3. それが安全であるものは、シンクが早く火を通すことができないということです。 全78個のフライトデータ pushes は体内で — 最初は 193,072 で、 </head> は 11,940 です。 — そのため、React はポリシーがインストールされた直後に正常に水和を開始できません。 前の<head>にはシンクタッチコードはありません。 確認済み 想定されるよりも HTML をビルドします。 悲しむことなく2つのことが壊れています。 ウィジェットは Svelte ビルドと `svelte-trusted-html` というポリシーを作成します。ポリシー名は runtime 文字列は、型、lint または build で表すものではないため、 許可リストからそれを省略すると、連絡先とデモを投げてもらいます フォームダウン。 そしてhls.jsと***の両方がWebワーカーをビルドする createObjectURL は、その原点テストの前に `blob:` を渡す必要があります。 blob: URL には有用な .origin がなく、そうでなければ失敗して、 ヒーローはそれとリールをリール. ポリシーの createScriptURL は kamocrm.com に対して厳密にチェックされます。 script-src よりももっと許されるので、CSP を除外することはできません。 可能です。 createHTML は通過し、消毒しません: 実際の消毒器は JSON-LD ブロックをサイレントに鳴らすことができる重要なパスに出荷する必要があります ウィジェットのマークアップ。 その半分は、チョークポイントと監査のホックであり、 フィルタ — そして、それは次の硬化する場所です。 クロス・オリジン・リソース・ポリシーが書かれ、削除されました。 応用分野 `/:path*` は、特にある Open Graph 画像をカバーします。 他の起源から埋め込まれる。 フレーム先祖は、X-Frame-Options にマッチする 'self' です: 既に存在しているサモリジン "none" にきつくり、誰も覚えていない埋め込むのではなく、役に立ちました。 実際のスタンドアローンサーバーに対して検証されたのは、config: ヘッダの現在だけではありません。 プレンダーされたルートと***のルートと、長期にわたる資産の両方 Cache-Control はまだそのままです.