Настройка CSP - Content Security Policy

AlexGRR
На сайте с 23.12.2011
Offline
54
#771
Ladycharm:
А на https-трафике он тоже добавляет домены в CSP? Так как https расшифровывается уже в самом браузере.

С HTTPS не все ясно - свой скрипт KIS добавляет не на все сайты с этим протоколом. Например, на https:// www. yandex.ru не добавляет, а на https:// www. google.ru - добавляет. Просмотрел несколько десятков сайтов с этим протоколом, но зависимости не уловил.

И не нашел сайтов с HTTPS и CSP - если есть примеры, киньте, посмотрю.

Ladycharm:
У меня отлично блокируются домены Касперского:

Блокируются чем? CSP? Если их не в правилах - отчего им не блокироваться. А если они добавлены в правила CSP...

На заметку: сколько можно зарабатывать на партнерках (http://avtoforex.ru/affiliate-program/439-skolko-mozhno-zarabotat-na-partnerkah-foreks.html)?
L
На сайте с 07.12.2007
Offline
351
#772
AlexGRR:
Блокируются чем? CSP? Если их не в правилах - отчего им не блокироваться.

Да, блокируются CSP, в правила они не добавлены. Но, судя по блокировке, у этих посетителей стоит антивирус Касперского (какой системы - не знаю).

L
На сайте с 10.11.2013
Offline
45
#773

Поясните, пожалуйста, мне кто-нибудь

Использую для создания отчетов следующий файл csp.php

/ru/forum/comment/13441812

В папке за определенный день создаются домены, которые были заблокированы, например, track.recreativ.ru

Также создаются ежечасные отчеты, например, 00-csp-report.txt

Почему я не вижу в этих отчетах домен track.recreativ.ru?

Хотя некоторые домены появляются в отчете "blocked-uri":"https://yandex.st"

L
На сайте с 07.12.2007
Offline
351
#774
lobol:
Поясните, пожалуйста, мне кто-нибудь
Использую для создания отчетов следующий файл csp.php
/ru/forum/comment/13441812

В том скрипте надо поправить логику в условии:

if(!is_dir($_SERVER***91;'DOCUMENT_ROOT'***93;.'/csp/'.date("dmY"))) mkdir($_SERVER***91;'DOCUMENT_ROOT'***93;.'/csp/'.date("dmY"), 0777);

else
{
. . . // Пишем в лог
}
Потому, что если папки нет - оно только создаёт нужную папку, а сам полученный отчёт при этом не записывает. Часть - теряется.
L
На сайте с 10.11.2013
Offline
45
#775

Спасибо. Ещё один маленький момент:

если в "source-file" указан домен, который принадлежит к рекламной сети установленной на сайте, например, "dsp.kavanga.ru", "s.luxadv.com" или "ads.betweendigital.com". То означает ли это, что домен из BLOCK URL можно смело добавлять в разрешенные?

С другой стороны встречается вот такое странное BLOCK URL:http:\/\/track101.biz","source-file":"http:\/\/mc.yandex.ru"

L
На сайте с 07.12.2007
Offline
351
#776
lobol:
если в "source-file" указан домен, который принадлежит к рекламной сети установленной на сайте, например, "dsp.kavanga.ru", "s.luxadv.com" или "ads.betweendigital.com". То означает ли это, что домен из BLOCK URL можно смело добавлять в разрешенные?

Да, добавляйте их в ту директиву, в которой они блокируются.

lobol:
С другой стороны встречается вот такое странное BLOCK URL:http:\/\/track101.biz","source-file":"http:\/\/mc.yandex.ru"

Сие, действительно, странно. Домен track101.biz используется для слежения за пользователями, но к Я.Метрика он никакого отношения не имеет.

L
На сайте с 10.11.2013
Offline
45
#777

Вот такая еще непонятная штука сыпется в большом количестве

BLOCK URL:http:\/\/m56.dnsqa.me","source-file":"http:\/\/www.googletagservices.com"

Бред какой-то...

Y
На сайте с 14.12.2011
Offline
54
#778

Кто нибудь может настроить сайт правильно? А то яндекс метрика и гугл аналичтик блокирует.

D.iK.iJ
На сайте с 26.05.2013
Offline
225
#779
yorg:
Кто нибудь может настроить сайт правильно? А то яндекс метрика и гугл аналичтик блокирует.

Там ничего сложного. Нужно открыть в Хроме Инструменты разработчика и пройтись по сайту. Выдаст сразу все ошибки процентов на 98.

Адаптивный дизайн в 2 строчки ( https://dikij.com/wm/adaptaciya-saytov.php ). + Принимаю заказы любой сложности ( https://searchengines.guru/ru/forum/926323 ). 💎 Еще я делаю классные кулоны с опалами ( https://mosaicopal.ru/ ).
L
На сайте с 10.11.2013
Offline
45
#780

Часто в консоле хрома появляется такое сообщение

GET https://encrypted-tbn3.gstatic.com/favicon?q.... 404 (OK)

Это имеет какое-нибудь отношение к csp?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий