Files
Magent/frontend/proxy.ts
T

58 lines
2.1 KiB
TypeScript

import { NextRequest, NextResponse } from 'next/server'
function hasExplicitHttpOrigin(): boolean {
// Allow initial managed setup on a private LAN before the operator claims its
// origin. The entrypoint owns this flag; it is never derived from the request.
// Otherwise only an operator-provided origin may opt into HTTP for a private LAN.
// Never derive this decision from caller-controlled Host/forwarded headers.
const configured = (process.env.MAGENT_APPLICATION_URL || '').trim()
if (!configured && process.env.MAGENT_RUNTIME_MANAGED === '1') return true
if (!/^http:\/\//i.test(configured) || /[\s\\]/.test(configured)) return false
try {
const url = new URL(configured)
return url.protocol === 'http:' && !!url.hostname && !url.username && !url.password
&& url.pathname === '/' && !url.search && !url.hash
} catch {
return false
}
}
export function proxy(request: NextRequest) {
const nonce = Buffer.from(crypto.randomUUID()).toString('base64')
const developmentEval = process.env.NODE_ENV === 'development' ? " 'unsafe-eval'" : ''
const csp = [
"default-src 'self'",
"base-uri 'self'",
"object-src 'none'",
"frame-ancestors 'none'",
"form-action 'self'",
`script-src 'self' 'nonce-${nonce}' 'strict-dynamic'${developmentEval}`,
"style-src 'self' 'unsafe-inline'",
"img-src 'self' data: blob: https:",
"font-src 'self' data:",
"connect-src 'self'",
"worker-src 'self' blob:",
"manifest-src 'self'",
...(hasExplicitHttpOrigin() ? [] : ['upgrade-insecure-requests']),
].join('; ')
const requestHeaders = new Headers(request.headers)
requestHeaders.set('x-nonce', nonce)
requestHeaders.set('Content-Security-Policy', csp)
const response = NextResponse.next({ request: { headers: requestHeaders } })
response.headers.set('Content-Security-Policy', csp)
return response
}
export const config = {
matcher: [
{
source: '/((?!api|_next/static|_next/image|favicon.ico|branding/).*)',
missing: [
{ type: 'header', key: 'next-router-prefetch' },
{ type: 'header', key: 'purpose', value: 'prefetch' },
],
},
],
}