Настройка CSP - Content Security Policy

C
На сайте с 07.05.2010
Offline
227
#191
Vipper222:
А что за superfish блокирует CSP на всех моих сайтах? Кто это вообще и что с ними делать?

У меня он в фильтре из-за говно-рекламы.

L
На сайте с 07.12.2007
Offline
351
#192

Кто сотрудничает с партнёркой smaclick.com, обратите внимание, что со вчерашнего дня они изменили код скрипта и тайком стали показывать на сайтах партнёров рекламу от других сетей - adnow.com, ladyclick.ru, wbunder.com, adxxx.com.

У кого установлена Content Security Policy - она им это делать не даёт. У кого нет CSP - смотрите чтобы не появилась adult и шок реклама, так как adxxx.com это партнёрка для "взрослых"

C
На сайте с 07.05.2010
Offline
227
#193

На два дня временно отключил CSP. Результата пока неутешительные - доход с AdSense вырос при падении трафика. Пока набираю статистику, возможно, случайность.

L
На сайте с 07.12.2007
Offline
351
#194
ctit:
На два дня временно отключил CSP. Результата пока неутешительные - доход с AdSense вырос при падении трафика. Пока набираю статистику, возможно, случайность.

Статистика наблюдения 50-ти с лишним подопечных сайтов с октября прошлого года показывает с точностью до наоборот.

Вам распространители malware доплачивают за такие посты?

C
На сайте с 07.05.2010
Offline
227
#195
Ladycharm:
Вам распространители malware доплачивают за такие посты?

Да, тоже хотелось бы посмеяться, но не до этого. Почему, КАЖДЫЙ раз при отключении CSP растет доход? В прошлом году меня убедили, что это случайность, но подозрения так и остались.

С другой стороны, если это какой-то псевдоэффект (так называемый отложенный доход), то на нем надо и нужно зарабатывать. Именно поэтому начну раз в неделю отключать CSP на несколько дней, и если каждый раз доход будет увеличиваться - я только "за".

png adsense.png
L
На сайте с 07.12.2007
Offline
351
#196
ctit:
Почему, КАЖДЫЙ раз при отключении CSP растет доход?

Если вы про эту вашу CSP - всё правильно, при её отключении доход однозначно будет расти.

Чтобы ваша CSP не уменьшала доход резала объявления Адсенс, вам надо:

1. добавить в директивы:


script-src:
https://*.doubleclick.net
object-src:
http://googleads.g.doubleclick.net
https://googleads.g.doubleclick.net
style-src:
http://*.gstatic.com
https://fonts.googleapis.com https://*.gstatic.com
frame-src:
http://*.googleadservices.com
https://*.googleadservices.com https://*.googlesyndication.com
font-src:
https://*.googleapis.com https://*.gstatic.com
img-src:
https://*.2mdn.net https://*.doubleclick.net https://*.googleapis.com https://*.googlesyndication.com https://*.gstatic.com
* Адсенс(как и Директ) не придерживаются SOP (Same Origin Policy) поэтому надо дублировать все домены с https: даже на http:-сайте.

2. убрать из CSP "вредоносов" типа imrk.net и *.4zw.pw

3. убрать 'unsafe-eval' из директивы frame-src - такого атрибута там не бывает.

Я же 2 месяца назад предлагала помочь всё грамотно настроить и перестать страдать фигнёй.

ctit:
В прошлом году меня убедили, что это случайность, но подозрения так и остались.

Как убеждали, с помощью утюга на спину?

ctit:
С другой стороны, если это какой-то псевдоэффект

Единственный замеченный "псеводоэффект" - отчёты о блокировках продолжают сыпаться ещё 2-3 недели после отключения CSP.

То есть, некоторые провайдеры кэшируют заголовки и CSP продолжает работать некотрое время после отключения.

V2
На сайте с 17.12.2013
Offline
63
#197

Ladycharm, а есть какой-то заведомо правильный конфиг под сайты где крутится только реклама Адсенс и ЯД ?

В теме очень много выкладывали конфигов, но их правильность вызывает сомнения.

У меня вроде нет просадки дохода при включении CSP, но глядя на безумное количество блокируемых URL, невольно думаешь, а не блокирую ли я что-то нужное :)))

L
На сайте с 07.12.2007
Offline
351
#198
Vipper222:
Ladycharm, а есть какой-то заведомо правильный конфиг под сайты где крутится только реклама Адсенс и ЯД?

Есть. Что у вас ещё кроме них используется:

- подключение jquery с ajax.googleapis или с самого jquery.org

- форум (на него картинки вставляют отовсюду и ролики с Ютуба/video.mail.ru/vimeo)

- скрипт комментариев типа disqus

- плагины wordpress типа лайтбокс, yost и тп - тоже тянут скрипты со своих доменов

- админка Вордпресса тянет картинки из репозитория *.w.org

- картинка ТИЦ

- Яндекс-метрика, Google-аналитика

- поиск от Яндекса/Google на сайте

- счетчик li.ru/top.mail.ru и тп

- виджеты vk.com/ok.ru/информеры погоды, кнопки share и тп

И, как писала выше, Google и Яндекс не придерживаются SOP (Same Origin Policy) поэтому лучше продублировать все их домены с https: даже на http:-сайте.

Vipper222:
В теме очень много выкладывали конфигов, но их правильность вызывает сомнения.У меня вроде нет просадки дохода при включении CSP,...

"Правильность" правил CSP можно оценить только по анализу CSP отчётов.

Просадки дохода может и не быть, но может резаться что-то из скриптов юзабилити сайта, картинок или стилей.

Vipper222:
но глядя на безумное количество блокируемых URL, невольно думаешь, а не блокирую ли я что-то нужное :)))

Их, действительно, безумное количество. На некоторых типах сайтов - до 20% зараженных браузеров, по 15000 заблокированных url в сутки.

C
На сайте с 07.05.2010
Offline
227
#199
Ladycharm:

Чтобы ваша CSP не уменьшала доход резала объявления Адсенс, вам надо:
1. добавить в директивы:

script-src:
https://*.doubleclick.net
object-src:
http://googleads.g.doubleclick.net
https://googleads.g.doubleclick.net
style-src:
http://*.gstatic.com
https://fonts.googleapis.com https://*.gstatic.com
frame-src:
http://*.googleadservices.com
https://*.googleadservices.com https://*.googlesyndication.com
font-src:
https://*.googleapis.com https://*.gstatic.com
img-src:
https://*.2mdn.net https://*.doubleclick.net https://*.googleapis.com https://*.googlesyndication.com https://*.gstatic.com
* Адсенс(как и Директ) не придерживаются SOP (Same Origin Policy) поэтому надо дублировать все домены с https: даже на http:-сайте.

Уточню, что в секции img-src, добавить еще http://*.doubleclick.net и http://*.googleadservices.com, http://*.googlesyndication.com поскольку есть запросы с http://cm.g.doubleclick.net и http://www.googleadservices.com, http://pagead2.googlesyndication.com

Короче для Adsense видимо, всегда надо дублировать http и https

---------- Добавлено 09.02.2015 в 10:05 ----------

Ladycharm:
2. убрать из CSP "вредоносов" типа imrk.net и *.4zw.pw

Уже писал, что эти домены были включены в секцию, поскольку их вызывали скрипты рекламных сетей:

Например, для сети republer.com очень частые гости:

Аналогично и для:

В итоге:

Включил CSP при такой настройке. По стате уже сейчас доход упал в два раза.

slams
На сайте с 26.07.2008
Offline
160
#200

Самое интересное, что мне начало выдавать вот такие ошибки:

The source list for Content Security Policy directive 'script-src' contains an invalid source: '//pagead2.googlesyndication.com'. It will be ignored.

Походу, не нравится браузеру, когда http или https:// указан явно. Chrome последней версии.

---------- Добавлено 09.02.2015 в 13:00 ----------

Не, все нормально. Я просто его разбил по группам, а оно, собака, инлайном хочет, чтобы было прописано.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий