- Порезанный
- 3 августа 2026 г. в 04:26 UTC
- Автор
- kamo
- Обещать
- a5f4ef5
Политика была прикреплена только на заключительном 'NextResponse.next()', так что /logout и /validate — как реальные, так и предоставленные браузером документы — не были обслужены. Как и в случае с 403-й страницей, лишенной доступа. Этот разрыв также сделал меня раньше. Проверка бесполезна: зонд, который случайно попал на один из этих путей, не увидел Заголовок и я прочитали его как отказоустойчивый ветвь работает правильно, когда на самом деле Разбитый заголовок все еще был вживую на каждой другой странице. /api/* намеренно исключается. Эти ответы не являются документами, и из них — /api/images/proxy и байт-маршрут отправителя-аватара — устанавливается гораздо более строгий Per-response CSP of Default-src 'none'; песочница. Применение политики страницы там Перезаписывал бы, ослабляя именно те ответы, которые несут в себе иностранные байты. Также документирует уже существующую ошибку, а не исправляет ее: проверка правил доступа В строке ниже читается request.nextUrl.hostname, за которым стоит Traefik 127.0.0.1 И никогда не домен арендатора — та же ошибка, которая нарушила имиджевую политику. Любой Таким образом, правило доступа в хост-сопровождении было оценено по отношению к «127.0.0.1». Фактически никогда не совпадал. Оставлено нарочно: исправление изменений авторизация, а не презентация, поэтому правила, которые были бесшумно инертны Приступит к выполнению следующего развертывания, и любой неправильно сконфигурированный блокирует людей из собственной организации. Для начала необходимо провести аудит настроенных правил.