- Порезанный
- 6 августа 2026 г. в 13:06 UTC
- Автор
- kamo
- Обещать
- a7352ef
Внешние изображения перестали отображаться при отправке политики изображения на уровне страницы. The Промежуточное ПО устанавливает 'img-src 'self' данные: blob: https://theme.<apex> https://*.<apex> и тело электронной почты отображается в iframe «srcdoc» с «разрешенным тем же происхождением», поэтому наследует эту политику — каждый URL-адрес третьей стороны в сообщении был отклонен Браузер. «Отображение внешних изображений» показало, что URL-адреса страницы не разрешены Загрузить, так что щелкнуть ничего не сделал. Остальная часть приложения была перемещена на «/api/images/proxy» в том же самом изменении. Вот почему «я» достаточно везде. Тела электронной почты были поверхностью Все еще испускает сырое происхождение. Теперь они проходят через тот же прокси для <img src> и для удаленного URL () в CSS — img-src также управляет фоновым изображением. Вот две детали, которые появились: DOMPurify повторно проверяет атрибут после того, как крюк переписывает его, и <img> Оставшийся без src выпадает прямо, а не сохраняется как сломанное изображение. Так ALLOWED URI REGEXP должен был также назвать путь прокси; без него переписывание Он удалил те самые изображения, которые пытался восстановить. - «http»: изображения сбрасываются, а не прокси. Прокси говорит только на https и https-страница блокирует смешанный контент независимо от этого, поэтому передача браузеру URL-адреса Отказаться никому не поможет. Блокировка не изменяется, в то время как член не допускает изображения: прозрачный Pixel и data-kamo-blocked-src по-прежнему стоят на месте и не запрашиваются. ряд cid: изображения никогда не были затронуты — они уже решили пойти по пути одного происхождения Политика позволяет.