- Szycy
- 6 sierpnia 2026 13:06 UTC
- Autor
- kamo
- Pochęt się
- a7352ef
Obrazy zewnętrzne przestały renderować, gdy polityka obrazu na poziomie strony została wysłana. A. o. w tym w, potyczce, w tym, że w tym w tym, w tym, w tym, w tym, w tym, a w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, Zestawy zapwiasków : dane "self": blob: https://theme.?apex> https://?.aapex>, i ciało e-mail renderuje w "srcdoc" iframe z "allow-sam-sonegin", więc Odziedzicza ta polityka – każdy adres URL strony trzeciej w wiadomości został odrzucony przez Przeglądarka. "Wyświetl obrazy zewnętrzne" ujawniły adresy URL, na które strona nie była dozwolona Załaduj, więc kliknięcie tego nie zrobiło nic. Reszta aplikacji została przeniesiona na „/api/images/proxy” w tej samej zmianie, która Dlatego „ja” jest wystarczające wszędzie indziej. Na powierzchni były ciała e-mail Nadal emituje surowe pochodzenie. Teraz przechodzą przez ten sam pełnoekspert, dla "img src" I dla zdalnego „url()" w CSS — "img-src" również reguluje "background-image". Dwa szczegóły, które pojawiły się: - DOMPurify ponownie waliduje atrybut po tym, jak hak przepisze go, a .img> Pozostał, a żaden src nie jest porzucany wprost, a nie trzymany jako zepsuty obraz. Tak, więc ALLOWED_URI_REGEXP musiał również nazwać ścieżkę proxy; bez niej przepisywanie Usunięto obrazy, które próbował przywrócić. - "http":" obrazy są upuszczane, a nie bliższe. Pełnomocnik mówi tylko https i strona https blokuje mieszaną zawartość niezależnie od tego, więc przekazując przeglądarce adres URL Odmówić nikomu. Blokowanie pozostaje niezmienione, podczas gdy członek nie zezwolił na obrazy: przezroczyste Pixel i data-ka-blok-src nadal stoją i nie strzelają do nich żadne żądanie. Inline (wg) Cid: obrazy nigdy nie zostały naruszone – już rozwiązali na ścieżce tego samego pochodzenia Polityka na to pozwala.