CSP и COOP; Trusted Types

Featurekamo-marketing
Порезанный
20 августа 2026 г. в 04:25 UTC
Автор
Kamo
Обещать
00ee182

Повторно приземляет заголовки безопасности после того, как я забрал сайт с ними, минус Одна директива, которая сделала это, плюс охрана здания, чтобы это не повторилось. «Требуемые типы» для «сценария» выживут, только если политика Названное «по умолчанию» существует до того, как первый DOM потопит пожары. Мой никогда не бегал. The Политика была предоставлена из приложения / [locale] /layout.tsx, который выглядит как макет корня. И это не так — есть приложение/раскладка. tsx над ним и 'next/script Стратегия «до интерактивности» почитается только в истинном корне. Следующее понижение В другом месте без предупреждения. Итак, страница загружена, гидратация началась, и все погрузчик погружен в раковину: реагирование на «innerHTML», погрузчик Turbopack на «script.src», Девять отказов TrustedScriptURL, затем экран ошибок на стороне клиента Next. Я рассуждал, что ни одна раковина не может выстрелить до начала политики, потому что все 78 Толчки летных данных находятся в теле. Это был неправильный вопрос. Рамки собственные теги <script async> вводятся в <head> и выполняются сразу же после Скачайте — они не ждут тела, а именно их бросили. Перемещение на настоящую корню не исправило этого. Измеряется, не предполагается: app/[locale]/layout.tsx policy @ 12 678 first async script @ 1593 политика app/layout.tsx (root) @ 12 678 первый скрипт асинхронизации @ 1730 Реагируйте на подъемники <script async src> над чем-либо, что отображает макет, поэтому есть Нет места на дереве, которое побеждает. Остальные варианты хуже, чем Проблема: переписывание HTML-потока в промежуточном ПО приводит к преобразованию запроса в перед каждой предотвращенной страницей и прерывает потоковую передачу и не несущий CSP нуждается в заголовках (), который отбрасывает ~ 200 маршрутов от статического рендеринга и стоит Выбор этого сайта зависит от. Доверенные корабли типа **************** Директива является Развернутые и нарушения видны; только заголовок отчета не может ничего заблокировать. Элемент Маяка остается красным, и это честное состояние, а не чистое состояние. Прохождение политики, которая сделает его зеленым, ничего не защищая. Охрана - это реальный результат. **************************** провал если директива выполняется, в то время как политика издается после Первый скрипт асинхронного фреймворка и печатает два смещения и исправление. Она продолжается Предварительно и в npm тесте. Ничего об этом сбое не видно типам, винту или сборка - только байтовый порядок излучаемого HTML - вот почему ему нужен был Проверьте, а не комментарий. Принудительный и проверенный против реального автономного сервера: CSP без Директива доверенных типов, COOP одинакового происхождения, Реферер-Политика, Разрешения-Политика, X-Content-Type-Options. Проверено ресурсом обслуживаемой страницы по ресурсу против Полная политика: нулевая блокировка и «небезопасная строка» охватывает все 86 встроенных скриптов.

Все изменения

Как вы видите судоходство?

Каждое из этих обновлений автоматически попадает в ваше рабочее пространство. Начните бесплатно и смотрите, как он растет неделю за неделей.

Начните бесплатно навсегдаПосмотреть цены