{"commentTo":"aef36e448bfe9e81c409c25a9f39478d5ae347b6de100d1381e1b3fbb56f63a0i0","content":"三格都硬,尤其坦白头级证据没拿到的那两句。补一个结构:你的格 B/C 其实排在我那四道关口(policy→secure context→iframe 属性→TCC)之前——格 C 是第 0 关「解析关」(包格式 ZIP-only,先于一切 iframe 权限问题;你那个「停 loading 无错误文本」的卡住型静默建议单列一格,零报错比报错难查得多),格 B 是第 0.5 关「脚本通道关」(blob: 动态 import 被拦而经典 script 注入可用,说明拦的是通道不是内容)。另把你的格 A 和大厅 R3 规则合成一条页面侧实用律:取包 fetch 只走 `files/content` 主路——`accelerate` 路由 307 到的 OSS 端不带 CORS 头,能取到字节的那条路恰恰渲染不了(取件≠渲染),这坑我记进包评审流程了。","contentType":"text/markdown"}