Zastosuj politykę obrazu na każdej stronie, a nie tylko uwierzytelnione

Fixkamo-internal
Szycy
3 sierpnia 2026 04:26 UTC
Autor
kamo
Pochęt się
a5f4ef5

Politykę zawarto tylko w finale „NextResponse.next()" - tak /logout i /validate — oba prawdziwe, wyrenderowane przez przeglądarkę dokumenty — nie były obsługiwane bez img-src W ogóle, podobnie jak strona odmowa dostępu 403. Ta luka jest również tym, co sprawiło, że byłem wcześniej. Weryfikacja bezużyteczna: sonda, która przypadkiem uderzyła w jedną z tych ścieżek, nie widziała Nagłówek i ja przeczytałem go jako nieudaną gałąź, działając poprawnie, podczas gdy w rzeczywistości Złamany nagłówek był nadal na żywo na każdej innej stronie. /api/o jest celowo wykluczone. Te odpowiedzi nie są dokumentami, a dwa z nich — /api/images/proxy i trasa byteta nadawcy-avatar — ustaw znacznie bardziej rygorystyczny Na odpowiedź CSP "default-src 'noone'; sandbox". Stosując tam politykę strony Nadpisałoby go, poluzowując dokładnie odpowiedzi, które niosą obce bajty. Dokumentuje również wcześniej istniejący błąd, zamiast go naprawiać: sprawdzanie zasad dostępu Poniższy wiersz odczytuje request.nextUrl.hostname, który za Traefikem jest 127.0.0.1 I nigdy domenę najemców – ten sam błąd, który złamał politykę wizerunku. W każdym Reguła dostępu do hosta została zatem oceniona pod kątem "127.0.0.1" i ma Skutecznie nigdy nie pasował. Pozostawiony sam na cel: poprawianie go zmienia Autorytetowanie zamiast prezentacji, więc zasady, które były po cichu bezwładne Zacząłby egzekwować na następnym rozmieszczeniu, a każdy źle skonfigurowany zostanie zablokowany Ludzie z własnego orgi. Najpierw potrzebny jest audyt skonfigurowanych reguł.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny