テーマアセットを復元 — 間違ったホストとSVGが無効になったCSP

Fixkamo-internal
出荷済み
2026年8月3日 3:56 UTC
プロフィール
kamo
コンテンツ
aa7c32d

Avatars、orgロゴ、背景は、すべてのテナントのためにロードを停止しました。 分離する2 36ad904bで紹介した回帰, 両方とも時間のために住んでいる. 1. 要求ごとの img-src ポリシーはテナントドメインから派生しました `request.nextUrl.hostname` です。 127.0.0.1 のポッド内なので、 最後の2つのラベルは apex "0.0" を生成し、エミネーションされたヘッダは: img-src 'self' のデータ: blob: https://theme.0.0 https://*.0.0 すべてのテーマ。<domain> 起源はブロックされた。 ホストが来なければならない 転送されたヘッダーから — リクエストは Traefik とゲートウェイを介して到着します。 そのため、外部のホスト名はそこにしか生き残りません。 このコードベースの残りの部分は既に 知っている; API プロキシは X-Forwarded-Host を明示的に転送するので、バックエンドは テーマ URL を構築します。 より深い間違いは、解析できない値でCLOSEDに失敗しました。 プライバシーポリシー 非密な apex から造られることは厳密な 1 からdistinguishable です サーバは、外部から何も間違って見ていないので、サイレントブロックされただけ どこでもイメージ。 tenantApex() は null を返します。 有効ドメイン(IPリテラル、ベアラベル、ローカルホスト、数値TLD)および caller はヘッダーを完全に省略します。 行方不明のヘッダーは、前の動作です。 間違ったヘッダーは古いです。 2. 危険なAllowSVG:偽は、すべてのソースのオプティマイザを通してSVGをブロックしました、 リモートのものだけでなく、 org/software のロゴとプロバイダーのアイコン /ロゴはSVGです。 再有効化し、初めてだったときよりもはるかに狭い set: RemotePatterns は空です。そのため、オプティマイザは外部に向けることができません。 ホスト全体で、外部画像は /api/images/proxy を経由して、検証します。 content-type は `default-src 'none'; sandbox` と nosniff で動作します。 テストはこれを引き起こした正確な入力に対する派生物をカバーします、 ホワイトラベルドメイン、フォワードホスト優先、コンマ結合されたフォワード値、 ポート、およびnullを持たなければならないすべての形状.

すべての変更

配送を見るのが好きですか?

これらのアップデートは、自動的にワークスペースに埋め込まれます。 週1回無料スタートし、週1回生育する.

永遠に無料で始める料金を見る