- Szycy
- 3 sierpnia 2026 04:26 UTC
- Autor
- kamo
- Pochęt się
- a5f4ef5
Politykę zawarto tylko w finale „NextResponse.next()" - tak /logout i /validate — oba prawdziwe, wyrenderowane przez przeglądarkę dokumenty — nie były obsługiwane bez img-src W ogóle, podobnie jak strona odmowa dostępu 403. Ta luka jest również tym, co sprawiło, że byłem wcześniej. Weryfikacja bezużyteczna: sonda, która przypadkiem uderzyła w jedną z tych ścieżek, nie widziała Nagłówek i ja przeczytałem go jako nieudaną gałąź, działając poprawnie, podczas gdy w rzeczywistości Złamany nagłówek był nadal na żywo na każdej innej stronie. /api/o jest celowo wykluczone. Te odpowiedzi nie są dokumentami, a dwa z nich — /api/images/proxy i trasa byteta nadawcy-avatar — ustaw znacznie bardziej rygorystyczny Na odpowiedź CSP "default-src 'noone'; sandbox". Stosując tam politykę strony Nadpisałoby go, poluzowując dokładnie odpowiedzi, które niosą obce bajty. Dokumentuje również wcześniej istniejący błąd, zamiast go naprawiać: sprawdzanie zasad dostępu Poniższy wiersz odczytuje request.nextUrl.hostname, który za Traefikem jest 127.0.0.1 I nigdy domenę najemców – ten sam błąd, który złamał politykę wizerunku. W każdym Reguła dostępu do hosta została zatem oceniona pod kątem "127.0.0.1" i ma Skutecznie nigdy nie pasował. Pozostawiony sam na cel: poprawianie go zmienia Autorytetowanie zamiast prezentacji, więc zasady, które były po cichu bezwładne Zacząłby egzekwować na następnym rozmieszczeniu, a każdy źle skonfigurowany zostanie zablokowany Ludzie z własnego orgi. Najpierw potrzebny jest audyt skonfigurowanych reguł.