- Navios
- 3 de agosto de 2026 às 04:26 UTC
- Autor
- kamo
- Enviar
- a5f4ef5
A política foi anexada apenas na final `NextResponse.next(), então /logout e /validate — ambos os documentos reais renderizados pelo navegador — foram servidos sem img-src De todo, assim como a página 403 negada de acesso. Essa lacuna também foi o que me fez antes. verificação inútil: uma sonda que aconteceu para atingir um desses caminhos viu não header e eu li-o como a falha-abrir branch funcionando corretamente, quando na verdade o cabeçalho quebrado ainda estava ao vivo em todas as outras páginas. /api/* ainda está deliberadamente excluído. Essas respostas não são documentos, e duas das quais — /api/images/proxy e a rota do byte remetente-avatar — fixam um nível muito mais rigoroso por resposta CSP de "default-src 'none'; sandbox". Aplicando a política de página lá iria sobrescrevê-lo, afrouxando precisamente as respostas que carregam bytes estrangeiros. Também documenta um erro pré-existente em vez de o corrigir: a verificação de regras de acesso a linha abaixo lê request.nextUrl.hostname, que atrás de Traefik é 127.0.0.1 e nunca o domínio inquilino — o mesmo erro que quebrou a política de imagem. Qualquer a regra de acesso do host-scoped foi avaliada em relação a Nunca correspondeu. Deixado sozinho de propósito: corrigindo-o muda autorização em vez de apresentação, por isso regras que foram silenciosamente inertes começaria a executar o próximo implante e qualquer um mal configurado bloquearia pessoas fora da sua própria org. Ele precisa de uma auditoria das regras configuradas primeiro.