Настройка CSP - Content Security Policy

Malcolm
На сайте с 02.05.2007
Offline
119
#491
xpycteamset:
Смотрю через хром
Выдает следующее

1. Из img-src уберите 'unsafe-inline', он должен быть в script-src

2. В img-src добавьте datа:

3. В connect-src добавьте *.livetex.ru

Серегей13:
Сайт находиться под кешем. Это может как-то влиять на защиту?

Если кэшируются заголовки сервера, новые и измененные правила CSP будут срабатывать после обновления кэша.

И нет никакого смысла копировать чужие правила с форума, особенно такие, где столько мусора. Воспользуйтесь сервисом cspbuilder.info, сделайте свои собственные, это не сложно.

xpycteamset
На сайте с 05.10.2009
Offline
129
#492

Malcolm

Все поправил, но livetex так и не заработал

пропал ливинтернет

И заодно и яндекс карта перестала отображаться.

Но если в img-src не убирать 'unsafe-inline', datа: не добавлять, то вроде все работает ошибок нету кроме этой.

Refused to load the image 'data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAADMAAACgCAYAAAChU1THAAAAGXRFW…wLNXMt8+jT9aB/qTFPIZ4QZApVvQrVjXvyBLdoEzLw/wQYAIhIAmmNcIWFAAAAAElFTkSuQmCC' because it violates the following Content Security Policy directive: "img-src 'unsafe-inline' 'self' *.site.ru site.ru *.yadro.ru *.yandex.ru https://*.yandex.ru https://*.yandex.net google-analytics.com *.google-analytics.com balancer-cloud.livetex.ru *.livetex.ru livetex.ru".

С1
На сайте с 31.01.2015
Offline
83
#493

Кто поможет все настроить за 500 рублей? (могу на яндекс-кошель закинуть и на вебмани)

Я сам уже все - никак.Для меня это темный лес какой то . Тут на форуме похоже собрались опытные одни. Все прочитал что советуют. Да и советы все из ряда - догадайся сам. После неудачных попыток установил плагин для вордпресс. Тоже не понятно защищает или нет. Проверить не знаю как.

мой сайт nagitaru.ru

RAS
На сайте с 27.11.2005
Offline
126
RAS
#494

Пишите - настроим. skype: ras.su

Серегей13:
Кто поможет все настроить за 500 рублей? (могу на яндекс-кошель закинуть и на вебмани)
Я сам уже все - никак.Для меня это темный лес какой то . Тут на форуме похоже собрались опытные одни. Все прочитал что советуют. Да и советы все из ряда - догадайся сам. После неудачных попыток установил плагин для вордпресс. Тоже не понятно защищает или нет. Проверить не знаю как.
мой сайт nagitaru.ru
Администрируем сервера, впс, вдс. Ускоряем загрузку сайтов - DLE, Word Press, Joomla, Modx... Настраиваем безопасность. Ручная чистка rootkit/malware/вирусов. (/ru/forum/867860) Разработка - shell/bash/sh/python/perl.
С1
На сайте с 31.01.2015
Offline
83
#495
RAS:
Пишите - настроим. skype: ras.su

Написали и пропали.

Вопрос остается открытым. Кто поможет настроить за деньги?

L
На сайте с 07.12.2007
Offline
351
#496
Серегей13:
Написали и пропали.
Вопрос остается открытым. Кто поможет настроить за деньги?

Только CSP или приём отчётов - тоже?

Кроме Директа с Адсенсом есть на сайте какие-нибудь тизерки?

PS: csp.php из этого топика - вполне рабочий, просто потенциально небезопасный и не самодостаточный. Чтобы при взломе на меня стрелок не было.

С1
На сайте с 31.01.2015
Offline
83
#497
Ladycharm:
Только CSP или приём отчётов - тоже?
Кроме Директа с Адсенсом есть на сайте какие-нибудь тизерки?

PS: csp.php из этого топика - вполне рабочий, просто потенциально небезопасный и не самодостаточный. Чтобы при взломе на меня стрелок не было.

Тизерок на сайте нет. Нужно чтобы работала реклама гугла, яндекса (и картинки чтобы подгружались в рекламе), счетчики лив и метрика работали, все соц кнопки, комменты вк., видео ютуба.

А какже тогда получать отчеты, если csp.php небезопасен?

L
На сайте с 07.12.2007
Offline
351
#498
Серегей13:
Тизерок на сайте нет. Нужно чтобы работала реклама гугла, яндекса (и картинки чтобы подгружались в рекламе), счетчики лив и метрика работали, все соц кнопки, комменты вк., видео ютуба.

Это делается за 5 минут, поскольку уже проделано на десятках сайтов.

Больше всего проблем доставляют тизерки - они грузят картинки и скрипты с кучи разных доменов и ещё меняют их периодически.

Серегей13:
А какже тогда получать отчеты, если csp.php небезопасен?

Можно изредка проверять по консоли браузера, что CSP ничего не блокирует.

После настройки CSP я вам пришлю отчёты, что блокируется. И у вас сразу пропадёт интерес смотреть тысячи заблокированных доменных имён.

Какая у вас посещаемость на сайте?

Принять поток в 100 тыс отчётов в сутки не каждый тариф хостинга позволит, и винт забивается за пол дня.

Плюс, придётся ежедневно лазить на хостинг и удалять руками старые файлы отчётов.

С1
На сайте с 31.01.2015
Offline
83
#499
Ladycharm:
Это делается за 5 минут, поскольку уже проделано на десятках сайтов.
Больше всего проблем доставляют тизерки - они грузят картинки и скрипты с кучи разных доменов и ещё меняют их периодически.

Можно изредка проверять по консоли браузера, что CSP ничего не блокирует.
После настройки CSP я вам пришлю отчёты, что блокируется. И у вас сразу пропадёт интерес смотреть тысячи заблокированных доменных имён.

Какая у вас посещаемость на сайте?
Принять поток в 100 тыс отчётов в сутки не каждый тариф хостинга позволит, и винт забивается за пол дня.

Плюс, придётся ежедневно лазить на хостинг и удалять руками старые файлы отчётов.

посещаемость 12 к/сутки.

Ну хорошо. Пусть будет без отчетов. Мне еще нужно добавить в список разрешенных этот домен in-start.ru . У меня с него фалы некоторые подгружаются.

Сделаете?

L
На сайте с 07.12.2007
Offline
351
#500
Серегей13:
Мне еще нужно добавить в список разрешенных этот домен in-start.ru . У меня с него фалы некоторые подгружаются.
Сделаете?

Да. Сейчас посмотрю что и откуда сайт nagitaru.ru подгружает.

PS: Принималку отчетов можно потом поставить, если потребуется

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий