CSP, COOP ve Trusted Tipleri

Featurekamo-marketing
Shiked
20 Ağustos 2026 03:59 UTC
Yazar
Kamo
Commit
b34d847

Güven ve Güvenlik Denetiminin sorduğu üç başlığı ekleyin, artı Referrer-Policy ve Permissions-Policy. Politikadaki her köken alındı Site aslında tahmin edilenden ziyade yükleri ne olduğundan - sohbet paketi tema.kamocrm.com (bu, medyaya bir WebSocket açar. Ve api çağırın. capcha.), analiz senaryosu, kahramanın HLS merdiveni ve - meydan okuma uç noktası. Tamamlanan politikaya karşı yerleşik sayfayı kontrol etti Kaynak: sıfır bloke. ON script-src ‘güvensiz’ – bu gerçek bir uzlaşma ve ifadeye değer Burying yerine. Bir CSP'nin güçlü formu, per-response nonce ile karşı karşıya. 'strict-dynamic' ve burada mevcut değil: hiçbir şey kafaları okumak anlamına gelir() Form sırasında, statik nesilden rotayı tercih eder. Bu uygulama ~200 Prerendered rotalar ve statik olmaları yük taşıyor - dinamik bir rota ile Hiçbir yükleme sınırı önfetleri hiçbir şey değildir, bu yüzden her bağlantı soğuk başlar. There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There There Hiçbir hash bazlı kaçış yoktur, çünkü lineer senaryolar bir sonraki'nin kendi RSC Uçuş verileri, içerikleri sayfa başına ve inşa başına farklıdır. Yani: bu CSP, enjekte edilen bir doğrusal senaryoyu durdurmaz. Yaptığı şey sınırlı Her dış senaryo, bilinen kökenlere, görüntü ve medya yüklerini getir, Yasaklar, temel URI'yı pin, böylece enjekte edilen işareti yeniden yapılandıramaz URL'ler ve form mesajları üçüncü taraflara bırakın. TRUSTED TYPES güvenli hale getirmek için üç girişim aldı ve başarısızlıklar da başarısızlıklar ilginç bölüm: 1. İlk önce düzenin <head>'inde bir düz ekran <script> ilk olarak değil. Reaktör hoists Next's "<script async src>" her şeyden önce senaryolar, Bu nedenle, on ikisinden sonra politika - ve async senaryoları infaz eder Şimdi indirmeyi bitiriyorlar. Turbopack'in runtime ikisi arasında ve "createElement("script" daha sonra ".src" ayarlar, atlayan tam lavabo Bir politika olmadan. 2. “Bir sonraki /script’i strateji=" beforeInteractive” de hareket etmedi; Hala önümüzdeki on iki senaryo. 3. Güvenli kılan şey, lavabonun bu kadar erken ateş edemeyeceğidir. Tüm 78 uçuş-data Pushes vücuttadır - ilk olarak 193,072, </head> ile 11940 - Bu nedenle Reaktör, politikanın kurulmasından sonra iyi bir şekilde hipnotize etmeye başlayabilir, Ve daha önce <head>'de bir bataklık kodu yoktur. Gerçekleştirilmiş HTML'yi varsaymak yerine inşa etti. İki şey, kabul edilmeden kırılmış olurdu. The - widget is a a Svelte inşa ve “svelte-trusted-html” adında bir politika yaratır; bir politika adı bir politikadır runtime string, bu yüzden yüzeyler hakkında hiçbir şey, lint veya inşa ve ve İzin listeden gelene yemin ederim ve temasa geçti ve demoyu aldı Formlar aşağı. Ve hls.js ve - her ikisi de Web İşçileri inşa ediyor createObjectURL, bu yüzden politikanın kökeni testinden önce “blob:” geçmesi gerekiyor - bir blob: URL'nin yararlı bir .origin yok ve aksi takdirde başarısız olurdu, almak Kahraman onunla birlikte makara. Politikanın yaratıcısı Freddy, kamocrm.com'a karşı kontrol edilir, ki bu kesinlikle kesindir. script-src'tan daha fazla izin ver, bu yüzden CSP bir şeyi asla reddetmeyebilirsiniz izin verin.HTML üzerinden geçer ve sanitise yapmaz: gerçek bir sanitiser olurdu Kritik yolda gemi yapmak ve JSON-LD bloklarının sessiz bir şekilde mangle'i sessizleştirmek zorunda Ve widget'ın işareti. Bu yarı bir chokepoint ve bir denetim kancası, değil Filtre - ve bir sonraki zorlaştırın. Cross-Origin-Kaynak-Policy yazılmıştır ve sonra kaldırıldı. Uygulamalı "/:path*" özellikle var olan Open Graph görüntülerini kapsar Diğer kökenlerden gömülü. çerçeve-ancestors, X-Frame-Options: SAMEORIGIN'yi zaten eşleştirecek “Biri’ne sıkışmayı ve kimsenin hatırlanamayacağı bir gömmeyi tercih edin. Gerçek standalone sunucusuna karşı doğrulandı, sadece yapılandırılmadı: Başlıklar mevcut Hem önceden belirlenmiş bir rota hem de bir - rota ve uzun ömürlü varlık Cache-Control hala sağlam.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

İş alanınızda bu güncellemelerden her biri otomatik olarak. Ücretsiz başlayın ve haftadan sonra büyümesini izleyin.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle