- Змішані
- 3 серпня 2026 р. о 03:56 UTC
- Авторизація
- kamo
- Про нас
- aa7c32d
Avatars, org логотипи і фони припинили завантаження для кожного орендаря. Два окремих Регресії I вводили в 36ad904b, як і в режимі реального часу. 1. Політика конфіденційності за запитом img-src, отримана від десятого домену `request.nextUrl.hostname```. Всередині под, який становить 127.0.0.1, так що прийом Останні два етикетки виготовили апекс "0.0" і в'язаний заголовок: img-src 'self' дані: blob: https://theme.0.0 https://*.0.0 Кожна реальна тема.<domain> заблоковано. Ведучий має приїхати від переадресованих головок — запити прибувають через Трафейк і шлюзу, Отже, зовнішній хоста вижити тільки там. Решта цієї бази коду вже Знайте, що API проксі-форварди X-Forwarded-Host явно, так що резервні копії можуть створення темних URL-адрес. Поглиблена помилка була відмовлена на значення, яку вона не могла парувати. Політика побудована з нестійкого апексу нерозпушується від строгого на сервер, щоб нічого не виглядав неправильно ззовні — він просто мовчно заблокований зображення скрізь. tenantApex() тепер повертає null для будь-якого, що не є реєстрований домен (IP-ліцензія, етикетка, локальнийhost, numeric TLD) і змішувач omits головки повністю. Відсутній заголовок – попередня поведінка; невірний заголовок - вихідний. 2. НебезпечноAllowSVG: помилковий блокований SVG через оптимізатор для всіх джерел, не тільки віддалені — і логотипи org/software і іконки провайдера під Мистецтво СВГ. Відновлений, і він набагато вузький, ніж коли він був першим набір: віддаленіПаттерни порожні, тому оптимізатор не може бути направлений на іноземний Ведучий на всіх, і зовнішні зображення проходять через /api/images/proxy, які діє `default-src''; sandbox` плюс nosniff. Тести охоплюють видалення з точного введення, яке викликало це, біло-лабельні домени, передові прецеденти пересувних привидів порти, і кожна форма, яка повинна врожайувати null.