- 관련 상품
- 2026년 9월 23일 오전 10:10 UTC
- 이름 *
- Kamo
- 뚱 베어
- d8971bc
GET/HEAD *********** 항상 답변 client-declared Content-Type from upload, no Content-Disposition, no X-Content-Type-Options 및 CSP가 없습니다. ChatAttachmentService의 업로드 허용 목록 image/svg+xml을 포함한 이미지/*를 인정하고 SVG 문서는 수행 할 수 있습니다. <script> - 이미지/svg+xml로 저장된 첨부 파일과 URL ran에 의해 열어 응답의 자신의 문서, kamo-internal의 호스트에 *** 쿠키 httpOnly:false ( 이미 3 SVG 채팅 첨부 파일을 개최). 채팅하기 bubble's own <img> 이미 인라인 SVG를 거부 *********** 그래서 이것은 단지이었다 첨부파일의 URL을 직접 열고, 정상을 통해 채팅보기 -하지만 URL은 정확히 "download"/"open"의 감당 비 이미지 부착 칩은 연결해야 합니다. endpoint는 이제 항상 X-Content-Type-Options를 보냅니다: nosniff와 콘텐츠 보안 정책 (default-src 'none'; sandbox; ...) 및 Content-Disposition 추가: 작은 허용 목록 밖에 아무것도 첨부 래스터 이미지 유형 플러스 오디오/* 및 비디오/* (범위 스트림을 통해 이 같은 엔드포인트를 유지하려면 인라인을 유지해야합니다. 아무것도에 허용 목록 변경 - SVG, PDF 및 다른 문서 모양의 업로드 여전히 성공하면 누군가가 열릴 때 더 이상 페이지를 렌더링 할 수 없습니다. 첨부파일의 URL. kamo-internal's 자신의 릴레이의 이 경로 **************** 단상 **************** 그래서 그것 현재 브라우저에 도달하기 전에이 새로운 헤더를 다시 스트립 - 그 측에 수정하기 위해 코디네이터에 대한 조각; 이 커밋은 미디어 서비스 반. ImagingProxyContentSecurityTest (mutation-checked: 반전에 의해 덮는 새로운 우두머리 구획은 모든 4개의 assertions 빨강을 돌립니다).
