- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
В 2023 году 36,9% всех DDoS-атак пришлось на сферу финансов
А 24,9% – на сегмент электронной коммерции
Оксана Мамчуева
Зачем быть уникальным в мире, где все можно скопировать
Почему так важна уникальность текста и как она влияет на SEO
Ingate Organic
Это строковые картинки.
---------- Добавлено 04.10.2015 в 12:02 ----------
У кого-то имеется опыт включения tns-counter.ru (счетчик слежения за пользователями) в список разрешенных? Может доход увеличится...
Сомневаюсь, что у вас доход станет выше.
Это строковые картинки.
а что такое строковая картинка? объясните пожалуйста.
еще встречается такой url
что означают следующие строки в отчете:
что за урл data?
Это инлайн-данные по схеме data: URL из RFC 2397. Через схему data:URL можно вставлять на страницу: скрипты и любой html-код, документы Word/PDF/Excel, картинки, стили, шрифты (любые данные, которые может исполнить/показать браузер).
Вредоносные плагины внедряют таким образом свои яваскрипты на страницы.
я правильно понимаю, что файлы отчетов CSP появляются на ftp с задержкой?
CSP отчёты присылаются на report-uri моментально, далее уже всё зависит от вашего "ftp". Но должно быть тоже моментально.
Еще создаются www.google-analytics.com с пустой violated-directive:
Это нормально? Или я что-то не так делаю?
В общем, такие глюки бывают, поскольку на сегодня ещё не все браузеры корректно поддерживают CSP.
Для однозначного ответа надо смотреть как часто это проявляется и на каких ЮзерАгентах.
Не пишите http://. А https:// - нужно писать.
Да, так надо указывать по стандарту CSP, а как делает Vodoleev: http://*.google-analytics.com https://*.google-analytics.com - это "по-жизни".
Дело в том, что мобильный Safari имеет баг в реализации CSP и не понимает домен, если протокол не указан в явном виде.
Поэтому у Vodoleev-а в отчётах не будет ошибок от мобильного Сафари.
У кого-то имеется опыт включения tns-counter.ru (счетчик слежения за пользователями) в список разрешенных? Может доход увеличится...
Доход - увеличится, но не у вас, а у тех, кто использует данные с этого счётчика.
Это инлайн-данные по схеме data: URL из RFC 2397. Через схему data:URL можно вставлять на страницу: скрипты и любой html-код, документы Word/PDF/Excel, картинки, стили, шрифты (любые данные, которые может исполнить/показать браузер).
Вредоносные плагины внедряют таким образом свои яваскрипты на страницы.
Что-то я не очень понял. Стоит ли вставлять в конфиг data: URL, если да, то куда именно?
Что-то я не очень понял.
1. Вставьте на страницу:
при заходе на неё выскочит алерт 'Hi, Digdug' и по нажатию Ok будет сделан редирект на mail.ru. Потому, что YWxlcnQoJ0hpLCBEaWdkdWcnKTsgd2luZG93LmxvY2F0aW9uLmhyZWY9J2h0dHA6Ly9tYWlsLnJ1Jzs= - это закодированный в base64 яваскрипт:alert('Hi, Digdug'); window.location.href='http://mail.ru';2. Вставьте на страницу
увидите картинку фотоаппарата
Схема data:URL работает как будто у тега указан реальный url: src='http://site.com', только данные браузер берёт из локальной строки в base64. Такое иногда используется для мелких картинок в стилях.
Стоит ли вставлять в конфиг data: URL, если да, то куда именно?
Только если ваш сайт(или что-либо легальное на нём) использует схему data:url. Открываете в той директиве, которая регулирует соответсвующий тэг:
img-src для картинок
script-src для скриптов
frame-scr для фреймов
font-src для шрифтов
и тп.
Только если ваш сайт(или что-либо легальное на нём) использует схему data:url. Открываете в той директиве, которая регулирует соответсвующий тэг:
img-src для картинок
script-src для скриптов
frame-scr для фреймов
font-src для шрифтов
и тп.
Спасибо за развернутый ответ. У меня на сайте: Метрика, Аналитикс, РСЯ, Адсенс, Лайвинтернет, кнопки share от Яндекса, блоки "подписаться" от ВКонтакте и Фейсбука, jquery с cdn Гугла. Все.
Как посоветуете по опыту, стоит ли разрешать data:url? Сейчас data:url у меня разрешен в: media-src, img-src, style-src, font-src. Я так понимаю, только если data:url разрешен в script-src злоумышленники могут загрузить скрипт, или не факт?
Спасибо за развернутый ответ. У меня на сайте: Метрика, Аналитикс, РСЯ, Адсенс, Лайвинтернет, кнопки share от Яндекса, блоки "подписаться" от ВКонтакте и Фейсбука, jquery с cdn Гугла. Все.
Как посоветуете по опыту, стоит ли разрешать data:url? Сейчас data:url у меня разрешен в: media-src, img-src, style-src, font-src.
Из всего вышеперечисленного, data:url использует Я.Метрика в картинках, вам достаточно открыть data: в img-src.
Крайне редко data:url может использоваться движком сайта в стилях и шрифтах - это сразу видно при заходе на сайт в консоли браузера (комбинация клавиш Ctrl + Shift + I) будет выскакивать ошибка Content Security Policy в стилях/шрифтах. Вот картинка как выглядит блокировка CSP в консоли Хрома.
Тогда откроете в style-src или font-src, где будет появляться блокировка.
В media-src data:url практически не используется - большие объёмы данных кодировать в base64 очень расточительно.
Я так понимаю, только если data:url разрешен в script-src злоумышленники могут загрузить скрипт, или не факт?
Да, data:url в script-src используют только злоумышленники, это помогает им обходить Адблок. Нормальным людям нет смысла скрывать свои яваскрипты, увеличивая их размер на 30% (накладные расходы от base64).
Решил и я попробовать включить у себя CSP. Был удивлен - два репорта в секунду в логи падают.
И до конца не понятно что делать с картинками - в блокировку часто попадают промерочные пиксели разных DSP. Всех в white не засунешь :(
Есть и обратные наблюдения - после того, как я убрал из csp twitter (я его виджеты не использую) - оказалось что они у меня есть. Просто не мои.
Так что и "белые" сайты могут быть не до конца белыми :(
theKashey, открывайте только трекинг-пикселями от ваших партнёрок и их субпартнёров (отследить последних бывает весьма проблематично). Отстальные - от вредоносных плагинов.
Кроме твиттера, у вас на сайте будет VK, одноклассники, Метрика и Аналитика, естественно, тоже не ваши. Метрикой и Аналитикой "местечковое" малваре собирает стату работы. Виджеты Твиттера/ОК/ВК - скорее всего от легальных плагинов.
theKashey, открывайте только трекинг-пикселями от ваших партнёрок и их субпартнёров (отследить последних бывает весьма проблематично). Отстальные - от вредоносных плагинов.
Этих DSP, доступных через РСЯ или Adsence - сотни. Половину и не признаешь.
Кроме твиттера, у вас на сайте будет VK, одноклассники, Метрика и Аналитика, естественно, тоже не ваши. Метрикой и Аналитикой "местечковое" малваре собирает стату работы. Виджеты Твиттера/ОК/ВК - скорее всего от легальных плагинов.
У меня там даже google+ есть, но твиттера нет.
Кстати - еще переход на https хорошо от этой гадости лечит. Тут и необходимость этой гадости самой по https работать, и различные магии Service Workers.