- 已装运
- 2026年8月6日 13:06 UTC
- 作者
- kamo
- 提交
- a7352ef
外部图像在页面级图像策略发运时停止渲染 。 这个 中间软件集“ img- src” 数据: blob: https:// healm.<apex> https://*.<apex>`; 和一个电子邮件机构 在一个 " srcdoc " iframe 与 " allow-same-gene " ,所以它 继承此政策 – 信件中的每个第三方 URL 被拒绝 。 浏览器. “ 播放外部图像” 显示的 URL 页面不允许 装入,所以点击它什么也没做。 其余的应用程序也在同一变化中被移动到"/api/images/prooxy"上,后者是: 因此,`自我'在其他地方都足够。 邮件尸体是表面 仍然流出原始来源。 他们现在通过同一个代理,为" mg src" 并且对于CSS中的远程`url ()'——`img-src'也管辖`背景图像'。 出现了两个细节: - DOMPurify在钩子重写后重新验证一个属性,以及一个"img" 留下的没有src的被直接抛出 而不是保存作为一个破碎的图像。 这么说 Allowed URI REGEXP 也不得不命名代理路径;没有它,则重写 删除了它试图恢复的图像。 - " http: " 图像是投放的,而不是取而代之。 代理只讲 https 和 https 页面块混合内容, 不管怎样, 所以将 URL 交给浏览器 将拒绝帮助任何人。 屏蔽不变,而成员不允许图像:透明 像素和数据-kamo-blocked-src仍然站入,没有请求起火. 内入 cid:图像从未受到影响——它们已经解决了同源路径 政策允许.