- Shiked
- 6 Ağustos 2026 13:06 UTC
- Yazar
- kamo
- Commit
- a7352ef
Dış görüntüler, sayfa seviyesindeki görüntü politikasının gönderildiğinde ortaya çıktı. The The The The The The The The Ortaware “img-src ‘kendi’ verileri: blob: https://theme.<apex> https://*.<apex> Ve bir e-posta gövdesi "srcdoc" iframe with "allow-same-origin", so it it it it it Bu politikayı miras alır - mesajdaki her üçüncü taraf URL reddedildi tarayıcı. "Display dış görüntüler", URL'leri sayfanın sayfaya izin verilmediğini açıkladı Yük, bu yüzden hiçbir şey yapmadı. Uygulamanın geri kalanı “/api/images/proxy’a aynı değişimde taşındı, ki bu da aynı değişiklikte. "Kendi" neden her yerde yeterli. E-posta organları yüzeydi Hala ham kökenleri eleştirin. Şimdi aynı proxy üzerinden geçiyorlar, çünkü "<img src>" Ve uzak "url()" CSS'de - "img-src" de "background-image" yönetiyor. Bu iki detay ortaya çıktı: - Bir kanca yeniden yazıldıktan sonra bir özellik yeniden tanımlar ve bir <img> Hiçbir src’in kırılmamış bir görüntü olarak tutulması yerine sağdan ayrıldı. Bu yüzden ALLOWED URI REGEXP de proxy yolunu isimlemek zorunda kaldı; yeniden yazmadan restore etmeye çalıştığı çok görüntüler silindi. - "http: görüntüleri proxied yerine düştü. Sadece https ve Bir https sayfası, tarayıcıyı bir URL'yi ne olursa olsun karıştırır. Kimseye yardım etmeyi reddedecektir. Üyenin görüntülere izin vermediğinde bloklama değişmemektedir: şeffaflık Pixel ve data-kamo-blocked-src hala ayakta duruyor ve yangın talep etmiyor. Inline cid: görüntüler asla etkilenmedi - zaten aynıorigin bir yol için çözüldüler Politika izin verir.