Настройка CSP - Content Security Policy

fliger
На сайте с 17.09.2015
Offline
107
#711
LEOnidUKG:
У меня конечно королева Ladycharm в игноре. Но спрошу у людей, она опять не может общаться в виде диалога, а просто рвёт одно место с переходом на крик, что она пуп земли и всё знает?

Не знаю, как другие, а я здесь в основном сообщения Ladycharm отслеживаю, ибо спасибо ей за проделанный труд и желание делиться его результатами с другими. Свои правила CSP составил исключительно по рекомендациям Ladycharm.

HD
На сайте с 26.09.2014
Offline
147
#712

Сменил хостинг, а у них стоит веб сервер litespeed(до этого был апачи). Вроде бы всё работает корректно, но не приходят отчёты на cspbuilder.info. Подскажите, какие корректировки нужно внести в htaccess для возобновления мониторинга отчётов?

Читаем правила форума про подпись.
L
На сайте с 07.12.2007
Offline
351
#713
HorrorDrug:
Сменил хостинг, а у них стоит веб сервер litespeed(до этого был апачи). Вроде бы всё работает корректно, но не приходят отчёты на cspbuilder.info.

Отправка CSP-отчётов не зависит от вашего веб сервера, тк отчёты отправляет браузер пользователя.

Скорее всего ваша CSP не отдаётся новым веб-сервером, или обрезается по размеру.

Проверьте в консоли браузера (Ctrl+Shift+J, Хром точно показывает все заголовки) что ваш сайт присылает в CSP-заголовке.

Возможно, глючит cspbuilder.info.

PS: не забывайте, что report-uri должен быть указан с http:// или https://

A
На сайте с 28.09.2005
Offline
108
#714

давно интересует вопрос

сайт работает с такой настройкой csp

---

default-src 'self';

img-src 'self' blob: data:;

style-src 'self' 'unsafe-inline';

---

не мешает ли это ранжированию в яндексе, гугле

и надо ли обязательно вешать счетчики поиковиков?

L
На сайте с 07.12.2007
Offline
351
#715
AZecm:
сайт работает с такой настройкой csp
---
default-src 'self';
img-src 'self' blob: data:;
style-src 'self' 'unsafe-inline';
---
не мешает ли это ранжированию в яндексе, гугле
и надо ли обязательно вешать счетчики поиковиков?

CSP ранжированию не мешает, в топике есть ответ Яндекса по поводу CSP (спасибо big boy). С гуглом тоже проблем нет, более того, его робот-индексатор исполняет CSP при индексации сайта.

Счётчики поисковиков вешать не обязательно.

PS: Правила CSP у вас очень жесткие - полностью запрещены инлайн-скрипты и инлайн-хэндлеры в тэгах (типа onClick, onMouseOver...). Вы их не используете, или всё сделано на jQuery?

Digdug
На сайте с 11.07.2012
Offline
119
#716

Прочитал более 70 страниц этой темы и соседней. В этой все более конструктивно. Есть один вопрос: я правильно понимаю, что файлы отчетов CSP появляются на ftp с задержкой?

V
На сайте с 30.09.2004
Offline
144
#717

Спасибо всем за интересную информацию. Тоже провожу эксперименты.

Пока вроде ничего левого нет. То ли действительно нет, то ли что-то не так настроил:)

Настроил CSP, в папке отчетов создаются vk.com с пустой violated-directive:

На сайт висит виджет Вконтакте + кнопки share от Яндекса.

прописано

frame-src - vk.com https://vk.com\

img-src - vk.com https://vk.com

Еще создаются www.google-analytics.com с пустой violated-directive:

Хотя прописал http://*.google-analytics.com http://google-analytics.com https://*.google-analytics.com https://google-analytics.com

Это нормально? Или я что-то не так делаю?

T
На сайте с 23.11.2005
Offline
298
#718
Vodoleev:
Еще создаются www.google-analytics.com с пустой violated-directive:
Хотя прописал http://*.google-analytics.com http://google-analytics.com https://*.google-analytics.com https://google-analytics.com

Это нормально? Или я что-то не так делаю?

Для www.google-analytics.com разрешите *.google-analytics.com. И ошибка исчезнет.

Вместо http://*.google-analytics.com http://google-analytics.com https://*.google-analytics.com https://google-analytics.com

я прописываю так:

*.google-analytics.com https://*.google-analytics.com

Такие блокировки

http://google-analytics.com https://google-analytics.com

тоже могут понадобиться, но у меня не встречаются на низкопосещаемых сайтах. Если тысяч 5000 в день, то могут быть подобные запросы.

Как правило, этого достаточно:

*.google-analytics.com https://*.google-analytics.com

Не пишите http://. А https:// - нужно писать.

C
На сайте с 07.05.2010
Offline
227
#719

У кого-то имеется опыт включения tns-counter.ru (счетчик слежения за пользователями) в список разрешенных? Может доход увеличится...

okwell
На сайте с 12.07.2012
Offline
81
#720

что означают следующие строки в отчете:

"blocked-uri":"data"
"status-code":200

что за урл data?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий