- 出荷済み
- 2026年8月3日 3:56 UTC
- プロフィール
- kamo
- コンテンツ
- aa7c32d
Avatars、orgロゴ、背景は、すべてのテナントのためにロードを停止しました。 分離する2 36ad904bで紹介した回帰, 両方とも時間のために住んでいる. 1. 要求ごとの img-src ポリシーはテナントドメインから派生しました `request.nextUrl.hostname` です。 127.0.0.1 のポッド内なので、 最後の2つのラベルは apex "0.0" を生成し、エミネーションされたヘッダは: img-src 'self' のデータ: blob: https://theme.0.0 https://*.0.0 すべてのテーマ。<domain> 起源はブロックされた。 ホストが来なければならない 転送されたヘッダーから — リクエストは Traefik とゲートウェイを介して到着します。 そのため、外部のホスト名はそこにしか生き残りません。 このコードベースの残りの部分は既に 知っている; API プロキシは X-Forwarded-Host を明示的に転送するので、バックエンドは テーマ URL を構築します。 より深い間違いは、解析できない値でCLOSEDに失敗しました。 プライバシーポリシー 非密な apex から造られることは厳密な 1 からdistinguishable です サーバは、外部から何も間違って見ていないので、サイレントブロックされただけ どこでもイメージ。 tenantApex() は null を返します。 有効ドメイン(IPリテラル、ベアラベル、ローカルホスト、数値TLD)および caller はヘッダーを完全に省略します。 行方不明のヘッダーは、前の動作です。 間違ったヘッダーは古いです。 2. 危険なAllowSVG:偽は、すべてのソースのオプティマイザを通してSVGをブロックしました、 リモートのものだけでなく、 org/software のロゴとプロバイダーのアイコン /ロゴはSVGです。 再有効化し、初めてだったときよりもはるかに狭い set: RemotePatterns は空です。そのため、オプティマイザは外部に向けることができません。 ホスト全体で、外部画像は /api/images/proxy を経由して、検証します。 content-type は `default-src 'none'; sandbox` と nosniff で動作します。 テストはこれを引き起こした正確な入力に対する派生物をカバーします、 ホワイトラベルドメイン、フォワードホスト優先、コンマ結合されたフォワード値、 ポート、およびnullを持たなければならないすべての形状.