- Порезанный
- 23 сентября 2026 г. в 10:10 UTC
- Автор
- Kamo
- Обещать
- d8971bc
GET/HEAD **************** всегда отвечает Объявленный клиентом Content-Type от загрузки, без Content-Disposition X-Content-Type-Options без CSP. ChatAttachmentService загрузит список разрешений допускает изображение/*, включая изображение/svg+xml, и документ SVG может нести <script> - так вложение, сохраненное в виде изображения/svg+xml и открытое по URL, выполняется как Собственный документ ответа, на хосте kamo-internal, где *** cookie httpOnly:false (у Prod уже есть три вложения в чат SVG). Чат Собственный пузырь <img> уже отказывается вводить SVG ************************************************* доступный, открывая URL вложения непосредственно, а не через обычный вид чата - но URL-адрес - это именно то, что «скачать» / «открыть» доступ на Чип с неизображением должен быть подключен. Конечная точка теперь всегда отправляет X-Content-Type-Options: nosniff и a Ограничительный контент-безопасность-политика (по умолчанию-src «нет»; песочница; ...) и Content-Disposition: вложение для чего угодно вне небольшого списка разрешений растровые типы изображений, а также аудио/* и видео/* (которые передаются по каналу Rangestream) Эта же конечная точка должна оставаться на линии, чтобы продолжать играть. Ничего в этом Список разрешений изменен - SVG, PDF и любая другая загрузка в форме документа Они просто не могут больше отображаться как страница, когда кто-то открывает URL вложения. Собственная эстафета этого маршрута ************* Только вперед **************************** В настоящее время удаляет эти новые заголовки, прежде чем они достигнут браузера. помечены для координатора, чтобы зафиксировать на этой стороне; это обязательство является Медиа-сервис наполовину. Проверка безопасности ImagingProxyContentSecurityTest (проверка на мутацию: возврат Новый блок заголовка делает все четыре утверждения красными.
