Настройка CSP - Content Security Policy

T
На сайте с 17.05.2011
Offline
31
#571
tugrig:

Вообщем в IE и Ябраузере всё ок у меня на компе, в лисе не работают комменты от дискус, соц кнопки от яндекс и issuu.com, в хроме нет дискус.

Всё допилил, вроде сейчас в этих браузерах норм.

В консоли лисы две блокировки сейчас , не знаю что с ними делать

N8
На сайте с 28.04.2014
Offline
47
#572

Парни, нужна помощь.

Поставил ЦСП. По консоли Хрома выявил все проблемы, вписал нужные домены в ЦСП. Сайт работает, консоль Хрома практически не матюкается.

Наладил получение отчетов.

Теперь вопрос 1: в папочке отчетов попадает куча файлов (домены), что с ними делать и что они означают?

Вопрос 2: Тут в середине темы был спор о том, что папка, в которой создаются отчеты, уязвима. Что-то с этим решили? Метод из поста /ru/forum/comment/13456921 безопасен?

Вопрос 3: Кто-то может ответственно подтвердить, что после установки ЦСП у него вырос доход или трафик?

Благодарю за ваши ответы!

svarog
На сайте с 14.01.2004
Offline
134
#573

...............Вопрос решен...............

T
На сайте с 23.11.2005
Offline
298
#574

Вопрос.

Из отчёта:

document-uri:

http://_FAKE_.ru/viewtopic.php?t=163&start=120

referrer:

https://www.google.com/

violated-directive:

script-src 'self' 'unsafe-eval' 'unsafe-inline' _FAKE_.ru *.doubleclick.net https://*.doubleclick.net *.googlesyndication.com https://*.googlesyndication.com *.gstatic.com https://*.gstatic.com *.googleapis.com https://*.googleapis.com yadro.ru https://yadro.ru *.yadro.ru https://*.yadro.ru https://apis.google.com *.google-analytics.com *.yandex.ru https://mc.yandex.ru

blocked-uri:

https://dl.metabar.ru

status-code:

200

Как это понимать? Почему рефёррер - это гугл? А если рефёррер - гугл, то почему блочит домен https://dl.metabar.ru ?

И ещё один пример:

document-uri:

http://_FAKE_.ru/pl___/12.php

referrer:

http://www.yandex.by/clck/jsredir?from=www.yandex.by%3Byandsearch%3Bweb%3B%3B&text=&etext=798.nSaEW7oVQq...

violated-directive:

frame-src 'self' _FAKE_.ru *.doubleclick.net https://*.doubleclick.net *.googleadservices.com https://*.googleadservices.com *.googlesyndication.com https://*.googlesyndication.com https://apis.google.com *.youtube.com https://www.youtube.com/

blocked-uri:

https://al9l235gkc7d.ru

status-code:

200

Почему урл яндекса, а блокируется некий https://al9l235gkc7d.ru ?

ID
На сайте с 13.11.2011
Offline
33
#575

Всё просто.

Почему рефёррер - это гугл?

Потому что переход из гугла.

А если рефёррер - гугл, то почему блочит домен https://dl.metabar.ru ?

Потому что подгружается скрипт с dl.metabar.ru, который не входит в список разрешенных.

T
На сайте с 23.11.2005
Offline
298
#576

Т.е. по сути, referrer мне не нужно отслеживать - ведь это не имеет значения, откуда пользователь пришёл на сайт.

ID
На сайте с 13.11.2011
Offline
33
#577

В данном случае, да, не критично.

T
На сайте с 23.11.2005
Offline
298
#578

По одному сайту в отчёте не урл, а просто пишет "data"

violated-directive:

font-src 'self' ***

blocked-uri:

data

Что это и почему?

ID
На сайте с 13.11.2011
Offline
33
#579

Почитайте про data:URL.

A
На сайте с 04.11.2009
Offline
105
#580

Всё так же проблема в том что в отчетах присутствуют записи типа:

"blocked-uri":"self"

"violated-directive":"inline script base restriction"

и

"blocked-uri":"asset"

и

"blocked-uri":"self"

"script-sample":"onclick attribute on DIV element"

Хотя 'unsafe-inline' и 'unsafe-eval' прописаны.

Помогите, пожалуйста, понять почему.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий