Подгрузка картинки с внешнего сайта. Безопасно ли?

Devvver
На сайте с 02.07.2008
Offline
669
576
Предложили разместить баннер с подгрузкой из внешнего источника (CDN, png картинка).
Доверия к предлагающим полный ноль, но предлагают очень много, выше чем на рынке.

Насколько безопасен такой формат? Понимаю что в любой момент вместо картинки может быть скрипт php или может быть что то похуже?
Могут ли таким образом хакнуть сайт?
Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
Vladimir SEO
На сайте с 19.10.2011
Offline
1792
#1
Devvver :
разместить баннер с подгрузкой из внешнего источника
а почему к тебе не хотят залить ? в чем проблема?
Эксперт по продуктам Google https://support.google.com/profile/58734375 ᐈ Продвижение коммерческих сайтов https://kulinenko.com/
LEOnidUKG
На сайте с 25.11.2006
Offline
1743
#2
Devvver :
Предложили разместить баннер с подгрузкой из внешнего источника (CDN, png картинка).
Доверия к предлагающим полный ноль, но предлагают очень много, выше чем на рынке.

Насколько безопасен такой формат? Понимаю что в любой момент вместо картинки может быть скрипт php или может быть что то похуже?
Могут ли таким образом хакнуть сайт?

Нет, просто так не может быть там PHP скрипт. Браузеры тоже не дураки и будут выдавать неверный формат иначе бы все браузеры уже бы переломали.

Возможно у них какой-то подсчёт аналитики сколько раз и кто загрузил браузер для статистики своей.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
Devvver
На сайте с 02.07.2008
Offline
669
#3
Vladimir SEO #:
а почему к тебе не хотят залить ? в чем проблема?

Этот вопрос пока не обсуждали, скинули код, я глянул. Прежде чем предложить им такой вариант я и хотел посоветоваться, а не паранойю ли я часом?

Vladimir SEO
На сайте с 19.10.2011
Offline
1792
#4
Devvver #:
скинули код, я гляну
а что там в коде то хоть ?
Devvver
На сайте с 02.07.2008
Offline
669
#5
Vladimir SEO #:
а что там в коде то хоть ?
<a href="https://www.google.com/">
  <img src="https://www.CDNurl.com/ur_image.png" >
</a>
LEOnidUKG #:
Нет, просто так не может быть там PHP скрипт. Браузеры тоже не дураки и будут выдавать неверный формат иначе бы все браузеры уже бы переломали.

Помнится лет десять назад один чел на этом форуме грузил пиксель картинку из своего сайта, а там был скрипт вметсо картинки с подгрузкой инфрейма с реф ссылкой. Потом апал тему постоянно и у всех был его реф.

Антоний Казанский
На сайте с 12.04.2007
Offline
668
#6
Devvver #:
Помнится лет десять назад один чел на этом форуме грузил пиксель картинку из своего сайта, а там был скрипт вметсо картинки с подгрузкой инфрейма с реф ссылкой. Потом апал тему постоянно и у всех был его реф.

Если они удалённо данный код менять не смогут, то проблемы не вижу.

Насколько я понимаю это просто статичная png картинка со ссылкой.

Вообще довольный странный код (в смысле очень простой), ни utm меток, ни js скрипта для подсчёта показа и кликов. 

Они как эффективность будут измерять? При переходах с вашим реферером?

p.s. А вариант, что вы png картинку разместите у себя, им не подойдет? Если захотят поменять - пришлют вам обновлённый файл.

Или у них там скриптом на удалённом источнике png файлы будут меняться?

Я конечно не специалист в web безопасности, но раз на вашей стороне скрипт динамически не меняется, значит вы просто подтягиваете png картинку, а если вместо png картинки будет скрипт с расширение png, то он просто не исполнится и картинка не отобразиться. 

Повторюсь, лучше конечно грузить png картинку со своего источника - так вы будете знать, что это именно картинка.

√ SEO продвижение https://akazansky.ru - экспертный аудит сайтов ( https://akazansky.ru/audit-sajtov ), внедрение эффективных решений цифрового маркетинга. Научим создавать: боты, парсеры, работать с профилями для ПФ, присоединяйтесь -> https://goo.su/LrCGj
Антоний Казанский
На сайте с 12.04.2007
Offline
668
#7
Самый нерекомендуемый вариант - это удалённая загрузка js источника. Так точно могут напихать каких угодно сценариев, а просто png файл в <img> теге не является угрозой.
M3
На сайте с 09.02.2022
Offline
36
#8
Devvver :
Предложили разместить баннер с подгрузкой из внешнего источника (CDN, png картинка).
Доверия к предлагающим полный ноль, но предлагают очень много, выше чем на рынке.

Насколько безопасен такой формат? Понимаю что в любой момент вместо картинки может быть скрипт php или может быть что то похуже?
Могут ли таким образом хакнуть сайт?

могут, но не сайт, а пользователей подгружающих вредоносный пнг
горе-СЕОшнеги не в курсе зиродеев)
вот свежее https://www.securitylab.ru/news/551441.php

CVE-2024-39717: как простой PNG-файл способен взломать ваш компьютер
CVE-2024-39717: как простой PNG-файл способен взломать ваш компьютер
  • 2024.08.26
  • Alexander Antipov
  • www.securitylab.ru
10:00 / 26 августа, 2024 2024-08-26T10:00:00+03:00 CISA дала федеральным агентствам США три недели, чтобы защитить свои сети. Агентство кибербезопасности и инфраструктурной безопасности США (CISA) добавило новую уязвимость, затрагивающую платформу Versa Director, в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на...
Антоний Казанский
На сайте с 12.04.2007
Offline
668
#9
master32 #:
горе-СЕОшнеги не в курсе зиродеев)

А что с ходу хамим-то? Без понтов предложить информацию для ознакомления сложно?

Vladimir SEO
На сайте с 19.10.2011
Offline
1792
#10
master32 #:
СЕОшнеги не в курсе зиродеев

так и не должны, профессия не позволяет, за безопасность отвечают кодеры и спецы по безопасности.

Я думаю надо просто спросить у реклов - можно ли себе загрузить, если не разрешат - тогда можно уже думать про подвох

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий