- Shipped
- 20 de agosto de 2026 às 05:10 UTC
- Author
- Kamo
- Commit
- 3d44d3f
Limpa o cabeçalho "Nenhum Conteúdo-Segurança-Política com a diretiva Tipos de Confiança encontrado" descobrindo movendo-se tipo-confiável-para na política forçada. Isto é apoiado por evidências em vez de um segundo palpite. Ele enviou apenas relatórios primeiro e o console voltou com ZERO Tipos confiáveis violações, que é exatamente a prova necessária: relata apenas uma violação para cada pia alcançada sem uma política, então nenhuma violação significa que a política padrão foi instalada à frente de todos eles. O que tornou isso verdade foi deixar cair o próximo/escritório para uma linha simples <script> em <head>. check-trusted-types-order.mjs mantém a colocação. Também estreita script-src de hosts para caminhos, que é o "host allowlists can frequentemente ser contornado" achado tomado literalmente. No tema.kamocrm.com que foi não hipotético: é o balde tema org, os inquilinos de rótulo branco carregar seus os ativos próprios nele, e `script-src https://theme.kamocrm.com`, portanto, deixar qualquer inquilino soltar um arquivo .js em seu próprio balde e ter este site executá-lo. Apenas /public/widget/ é executável agora — o carregador e o seu pacote de hashed estão ambos vivos lá — e analytics está preso ao arquivo de rastreamento exato.