Forţează un CSP, COOP şi Tipuri de încredere

Featurekamo-marketing
Expediere
20 august 2026 la 03:59 UTC
Autor
Kamo
Comite
b34d847

Adaugă cele trei antete solicitate de auditul Trust and Safety, plus Referer-Policy şi Permisiuni-Policy. Toate originile politicii au fost luate. de la ceea ce site-ul de fapt încarcă mai degrabă decât ghicit pe tema.kamocrm.com (care deschide un WebSocket pentru media. şi sună la Api. Capcha.), script-ul de analiză pe analiza., scara HLS eroului, și Obiectivul de probă al lui ***. Auditat pagina construita impotriva politicii finalizate resursă prin resursă: zero blocat. ON script-src 'nesigur-inline' Mai degrabă decât îngroparea. Forma puternică a unui CSP este un nonce per-răspuns cu "strict-dinamic" și nu este disponibil aici: o nonce înseamnă antete de citire() în timpul redării, care optează pentru ruta de generare statică. Această aplicație are ~200 rute prerandificate și acestea fiind statice este portantă de încărcare Nici o limită de încărcare nu prefetează nimic, aşa că fiecare click începe la rece. Acolo. nu este nici o evadare pe baza de hash, deoarece scripturile Inline sunt propriul RSC Next date de zbor, al căror conținut diferă pe pagină și per clădire. Deci: acest CSP NU oprește un script de linie injectat. Ceea ce face este limitat fiecare script extern, aduce, cadru, imagine și încărcare media la origini cunoscute, interzic plugin-uri, pin baza URI astfel injectat Markup nu poate re-root relative URL-uri și opriți postările sub formă către terți. TIPURI DE ÎNCREDERE au luat trei încercări de a face în condiții de siguranță, iar eșecurile sunt Interesantă parte: 1. O linie simplă <scrip> primul în aspectul <head> nu este primul. Reacționează lifturi Next's aşa că politica a aterizat după douăsprezece dintre ele şi scripturi asinc executa când termină de descărcat. Turbopack este printre ei și nu fără o politică. 2. Încă 12 scenarii în faţă. 3. Ceea ce face sigur este că nici o chiuvetă poate trage atât de devreme. Toate cele 78 de date de zbor împingere sunt în organism Deci, React nu poate începe hidratarea până la bine după ce politica este instalată, și nu există nici un cod de atingere chiuvetă în <head> înainte de aceasta. Verificat pe construit HTML mai degrabă decât presupus. Două lucruri s-ar fi rupt fără a fi grepped pentru. The *** widget is a Svelte construiește și creează o politică numită "Svelte-trusted-html"; un nume de politică este o șir timp de rulare, astfel încât nimic despre ea suprafețe în tipuri, scame sau construirea, și Omiterea de pe lista de permis ar fi aruncat și a luat contactul și demo forme în jos. Și hls.js și *** ambele construi Web Workers de la CreateObjectURL, astfel încât politica trebuie să treacă blob: URL- ul nu are .origine utilă și altfel ar fi eșuat, luând erou rola cu ea. Politica de creareScriptURL este verificat împotriva kamocrm.com, care este strict mai permisiv decât script-src, astfel încât nu poate refuza ceva CSP permite. crearea de HTML trece prin și nu sanitise: un sanatos real ar trebuie să se deplaseze pe calea critică și ar putea manipula în tăcere blocurile JSON-LD și marca widget lui. Această jumătate este un punct de sufocare și un cârlig de audit, nu o Se filtrează şi este în cazul în care pentru a întări următorul. Cross-Origin-Resource-Politicy a fost scris și apoi eliminat. Aplicat peste încorporat din alte origini. cadru-ansectori este "self" pentru a se potrivi X-Frame-Options: SAMEORIGIN fiind deja servit, mai degrabă decât înăsprire la "nici unul" și ruperea o încorporare nimeni amintit. Verificat împotriva serverului real independent, nu doar configurația: antetele prezente pe o rută preplătită şi pe o rută ***, şi pe bunul cu viaţă lungă Cache-Control încă intact.

Toate modificările

Ca ceea ce vezi de transport maritim?

Fiecare dintre aceste actualizări aterizează automat în spațiul de lucru. Începe gratuit și urmăriți-l crească săptămână după săptămână.

Pornește gratuit pentru totdeaunaVezi prețurile