Files
ldm0 53f790c13a fix(fetch): require browser origins and unify SW request state
Keep request origin independent of URL resolution and referrer context,
including local blob fetches and inherited or sandboxed srcdoc documents.
Reject missing browser origins at the resource client boundary and retain
one Request across Service Worker redirects and network fallback.

Cover dispatch rejection, wire Origin/Cookie headers, memory-cache
partitioning and preserved Service Worker request metadata.

Validation: workspace fmt and Clippy passed; Nextest passed 17,517 tests
with 13 existing skips. Renderer test debug symbols were disabled to fit
available build memory; tests and debug assertions were unchanged.
2026-09-13 16:14:50 +08:00

46 lines
1.8 KiB
JavaScript

async function(cross) {
const frame = document.createElement('iframe');
const created = new Promise(resolve => {
const handler = event => {
if (event.source !== frame.contentWindow || !event.data.blob) return;
removeEventListener('message', handler);
resolve(event.data);
};
addEventListener('message', handler);
});
frame.src = cross + '/blob-creator';
document.body.append(frame);
const foreign = await created;
const local = URL.createObjectURL(new Blob(['local']));
const cases = {foreign: foreign.blob, local, data: 'data:text/plain,data'};
const results = {creator: foreign.text};
for (const [name, url] of Object.entries(cases)) {
try {
results['window-' + name] = await (await fetch(url, {mode: 'same-origin'})).text();
} catch (error) { results['window-' + name] = error.name; }
}
const script = URL.createObjectURL(new Blob([`
onmessage = async event => {
const results = {};
for (const [name, url] of Object.entries(event.data)) {
try {
results['worker-' + name] = await (await fetch(url, {mode: 'same-origin'})).text();
} catch (error) { results['worker-' + name] = error.name; }
}
postMessage(results);
};
`], {type: 'text/javascript'}));
const worker = new Worker(script);
const workerResults = new Promise((resolve, reject) => {
worker.onmessage = event => resolve(event.data);
worker.onerror = reject;
});
worker.postMessage(cases);
Object.assign(results, await workerResults);
worker.terminate();
URL.revokeObjectURL(script);
URL.revokeObjectURL(local);
frame.remove();
return JSON.stringify(results);
}