Настройка CSP - Content Security Policy

L
На сайте с 07.12.2007
Offline
351
#901
lobol:
Ladycharm вы не подскажите, какие настройки надо внести в конфигурацию apache 2, чтобы в htaccess можно было разделять строку символом "\" Заранее благодарю.

Оно должно работать "из коробки", синтаксис конфигурационных файлов для Apache 2.4:

httpd configuration files contain one directive per line. The backslash "\" may be used as the last character on a line to indicate that the directive continues onto the next line. There must be no other characters or white space between the backslash and the end of the line.

Или по-русски:

Конфигурационный файл httpd содержит одну директиву в строке. Обратный слэш "\" может использоваться как последний символ в строке для показа того, что директива продолжается на следующей строке. Не должно быть никаких символов или пробелов между "\" и концом строки

.htaccess - такой же конфигурационный файл Apache, как и httpd.conf. Апач читает и парсит их одной и той же внутренней функцией.

Меня больше удивляет, как делают, чтобы "\" не работал...

A7
На сайте с 29.06.2016
Offline
1
#902

После установки партнерка ladyCash не работает. Поставил ее домены n.lc2ads.ru и st.n.lc2ads.ru а оно не работает. в чем может бить дело ?

L
На сайте с 07.12.2007
Offline
351
#903
andre7991:
После установки партнерка ladyCash не работает. Поставил ее домены n.lc2ads.ru и st.n.lc2ads.ru а оно не работает. в чем может бить дело ?

В консоли браузера посмотрите что блокируется (для Хрома Crtl+Shift+I -> вкладка Console). Вот как оно выглядит для Фаерфокса для Хрома.

A7
На сайте с 29.06.2016
Offline
1
#904
Ladycharm:
В консоли браузера посмотрите что блокируется (для Хрома Crtl+Shift+I -> вкладка Console). Вот как оно выглядит для Фаерфокса для Хрома.

Вот что выдало, но я не понимаю что там смотреть нужно. http://joxi.ru/YmE1BNWHZKobvm

L
На сайте с 07.12.2007
Offline
351
#905
andre7991:
Вот что выдало, но я не понимаю что там смотреть нужно. http://joxi.ru/YmE1BNWHZKobvm

Заблокирована загрузка скриптов с доменов:

- ajax.googleapis.com (скрипт webfont.js) в директиве script-src (у вас не загружаются шрифты)

- mc.yandex.ru (скрипт watch.js) в директиве script-src (не будет работать Я.Метрика)

- sync.user-api.com (скрипт adv_out.js) в директиве script-src - похоже, это синхронизатор загрузки рекламы с ледикеш. У вас же браузер не заражён разными вредоносными плагинами :)

Добавляете домен sync.user-api.com в директиву script-src и смотрите что ещё будет блокироваться дальше (и в какой директиве CSP), когда загрузится и отработает скрипт adv_out.js. Их надо будет тоже открывать.

На счёт Я.Метрики и шрифтов с ajax.googleapis.com - решайте сами, надо ли вам их открывать.

A7
На сайте с 29.06.2016
Offline
1
#906

Чет у меня там все красное, вот http://joxi.ru/1A5QBW3SK36lkA что это значит ?

и вот метрика тоже чет пошла http://joxi.ru/krD1Bx6H0ly7Km хоть домен прописал.

на хроме трейлера к фильтам работают а на Яндексе дает ошибку из-за чего это ?

Ladycharm у вас есть почта для связи ?

L
На сайте с 07.12.2007
Offline
351
#907
andre7991:
Чет у меня там все красное, вот http://joxi.ru/1A5QBW3SK36lkA что это значит ?

Пишет, что игнорирует *vodeoseed.ru в вашей директиве frame-src. Потому, что написано с ошибкой, надо *.vodeoseed.ru, если открываете поддомены.

PS: Если в школе не учили английский - Google Translate отлично поможет понять, что там случилось.

andre7991:
и вот метрика тоже чет пошла http://joxi.ru/krD1Bx6H0ly7Km хоть домен прописал.

Вангую, что у вас в CSP нет директивы connect-src, поэтому блокировка Я.Метрики выскакивает в default-src.

Можно сделать одно из 2-х:

А). прописать ВСЕ возможные директивы в CSP, и в неиспользуемых - написать 'self' (тогда блокировка будет показываться в правильной директиве, а не падать фаллбэком на default-src)

B). Обновить браузер. Последние версии браузеров присылают effective-dfirective - ту, в которой реально произошла блокировка.

andre7991:
на хроме трейлера к фильтам работают а на Яндексе дает ошибку из-за чего это ?

Сначала надо устранить все "красные" ошибки CSP в консоли, тогда многие вопросы отпадут.

andre7991:
Ladycharm у вас есть почта для связи ?

1. Работая по почте, каждому надо будет индивидуально объяснять всё заново. А один пост в этой ветке - может помочь сотням.

2. По почте я не могу быть уверена, что напишете именно вы. А если мне на эту почту напишет 200 человек? Предлагаете всем им настроить CSP? Или только тому, кто напишет первым?

3. Я предпочитаю не возиться с сайтами, монетизирующимися кучей тизерок - там те же самые тизерки, которыми монетизируюся вредоносные плагины.

CSP получается неэффективна, а возни с ней - много, тк у этих тизерок приходится вылавливать десятки тайных поддоменов, через которые они грузят рекламу.

И эти поддомены регулярно меняются, поэтому вам не будет лишним самому понять как и что надо смотреть и "подкручивать" в CSP. Или вы будете постоянно кому-то платить и тратить время на поиски этого "кого-то". А если этот "кто-то" накосячит - вы потеряете свой доход.

PS: После 10 сообщений, форум включит вами сервис отправки личных сообщений. Вам осталось написать ещё 6 постов.

A7
На сайте с 29.06.2016
Offline
1
#908
Ladycharm:
Ladycharm

Половину ошибок поправил. Вот что самое тяжелое не могу понять почему в Яндекс браузере не работает трейлер у всех других браузерах работает а там нет. Я вам в личные кинул ссылку странницы если вам не сложно посмотри что оно хочет, а то я не могу понять

L
На сайте с 07.12.2007
Offline
351
#909

При очередной попытке настроить CSP одной мусорной тизерки, выяснилось что они используют точку в конце домена - http://domen.com./c/?cmd=0012&oper=advget&olo=&turnback=1

Поскольку это противоречит RFC, браузеры реагируют по разному на такие урлы: одни их игнорируют, другие пропускают.

Поэтому настройка CSP для всяких мусорных тизерок - напрасная трата времени и сил. Плюс, она не спасёт эти сайты от пессимизации ПС за редиректы.

PS: Джентльмены, не тратьте своё и моё время, лучше делайте нормальные сайты.

A1
На сайте с 10.02.2010
Offline
103
#910

Здравствуйте !

Хотел бы у вас узнать насколько актуальна эта проблема на сей день ?

По себе скажу:

1. (без CSP) переходов по на левые ресурсы (по метрике) было мало (последний месяц)

2. после установки CSP - просели 1. отказы с 7% до 9% 2. время просмотра (-10%) 3.кол-во просмотров на юзера (-10%)

3. scp блокирует каждый день порядка 1000 запросов (похожи на рекламу)

Вопросы:

1. с чем может быть связано проседание трафика (если это браузеры-бараны то был ли у кого опыт отключения csp только для баранов)

2. можно плз ссыль на плагин чтоб скачать и посмореть рекламу - все ссылки на плагины что были ранее у меня не робят - вот и подумал может зафиксили ? (просьба давать не скрипт)

Заранее благодарен за все ответы 🍿

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий