- 出荷済み
- 2026年8月6日 13:06 UTC
- プロフィール
- kamo
- コンテンツ
- a7352ef
外部画像は、ページレベルのイメージポリシーが出荷したときにレンダリングを停止します。 ザ・オブ・ザ・ ミドルウェアは `img-src 'self' データをセットします: blob: https://theme.<apex> https://*.<apex` は、 そして `srcdoc` iframe```````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````````` そのポリシーを継承 — メッセージ内のすべてのサードパーティのURLは、 ブラウザ 「外部画像の表示」では、ページが許可されていないURLを公開 読み込み、それをクリックして何もしなかった。 アプリの残りの部分は、同じ変更で `/api/images/proxy` に移動しました。 「自分」が他の場所で十分である理由です。 メールボディは表面でした 生の起源を放つ。 彼らは今、同じプロキシを通過します, のために `<img src>` CSS のリモート `url()` の場合、 `img-src` は `background-image` も管理します。 この2つの詳細が上回りました: - ホックが書き直した後に属性を再検証し、<img> 壊れたイメージとして保存するのではなく、 src が右下にドロップされないまま。 お問い合わせ ALLOWED URI REGEXP はプロキシパスの名前をつけなければならず、リライトなし 復元しようとしていた非常に画像を削除しました。 - `http:` はプロキシではなく画像がドロップされます。 プロキシはhttpsのみを話します。 https ページのブロックは混在するコンテンツも、ブラウザを URL に渡す 誰にも助けを借りないつもりです。 会員が画像を許可していない間にブロックは変更されません: 透明 ピクセルとデータカモブロックされたsrcは、まだスタンドインし、要求の火はありません。 インライン cid: 画像は影響を受けず、同じorigin パスに既に解決しました 方針は許します.