Настройка CSP - Content Security Policy

fliger
На сайте с 17.09.2015
Offline
113
#821

Коллеги, помогите уточнить по поводу разрешения для скриптов unsafe-eval и unsafe-inline.

На сайте функции JavaScript вызываются из загружаемых файлов .js такими конструкциями (ниже код, который размещен непосредственно в HTML-коде сайта):

1. В функцию передаются параметры:

<script type="text/javascript">showLink('e-traffic.ru');</script>

или

<script type="text/javascript">showMenu('/mail/', 'Контакты');</script>

2. На странице задается переменная, передаваемая в вызываемую из файла функцию:

<script type="text/javascript">var email='name@list.ru';</script><script type="text/javascript" src="/js/mailto.js"></script>

3. Вызов функции:

<script type="text/javascript">showFooter();</script>

Будут ли эти конструции работать при запрете в CSP unsafe-eval или unsafe-inline?

D.iK.iJ
На сайте с 26.05.2013
Offline
239
#822
fliger:
Будут ли эти конструции работать при запрете в CSP unsafe-eval или unsafe-inline?

Будут работать как обычно.

Если будут ошибки в консоли вебмастера из-за подгрузки внешних ресурсов, всегда можно их разрешить.

Адаптивный дизайн в 2 строчки ( https://dikij.com/wm/adaptaciya-saytov.php ). + Принимаю заказы любой сложности ( https://searchengines.guru/ru/forum/926323 ). 💎 Еще я делаю классные кулоны с опалами ( https://mosaicopal.ru/ ).
korfiati
На сайте с 27.08.2013
Offline
50
#823

Надеюсь на вашу помощь.

Установила CSP теперь в report постоянно сыпется это:

img-src https://sync.botscanner.com/

frame-src http://st.yandexadexchange.net/

img-src http://clckto.ru/

img-src http://front.facetz.net/

img-src https://dl.metabar.ru/

img-src http://dmg.digitaltarget.ru/

Не могу разобраться, правильно ли что я их не разрешаю, или допускаю ошибку? Принадлежность этих сервисов не идентифицировала. 'unsafe-inline' 'unsafe-eval' включены.

Как научиться шить самой и строить выкройки Школа Шитья Анастасии Корфиати ( https://korfiati.ru/ )
K
На сайте с 08.02.2016
Offline
6
#824

korfiati, Ну и хорошо, эту гадость надо отсеивать

Вот интересно это что? Кто-нибудь знает?:

tb.beeline.ru

adguard.com

https://m.addthisedge.com

И еще вопрос по поводу сервисов Яндекса, надо ли их вносить, если у меня на сайте нет ни рекламы, ни яндекс.метрики?

mc.yandex.ru (метрика) и https://dl.metabar.ru (советник)

L
На сайте с 07.12.2007
Offline
351
#825
kohotnik:
Вот интересно это что? Кто-нибудь знает?:
tb.beeline.ru
adguard.com
https://m.addthisedge.com

tb.beeline.ru - тулбар от Билайна, мерзкая и очень вредная штука. Мастдай, однозначно.

adguard.com - фильтр интернет-рекламы. На сайтах, живущих за счёт рекламы, разрешать его смысла нет.

m.addthisedge.com - похоже, фишинг по доменному имени под под www.addthis.com

kohotnik:
И еще вопрос по поводу сервисов Яндекса, надо ли их вносить, если у меня на сайте нет ни рекламы, ни яндекс.метрики?
mc.yandex.ru (метрика) и https://dl.metabar.ru (советник)

Зачем? Яндекс.Метрикой(и Google-Аналитикой) собирают статистику работы вредоносных плагинов их владельцы.

dl.metabar.ru(Яндекс-Советник) - это работа яндексовского браузерного плагина, будет цены предлагать ниже, чем у вас, и уводить посетителей.

korfiati:
Не могу разобраться, правильно ли что я их не разрешаю, или допускаю ошибку? Принадлежность этих сервисов не идентифицировала. 'unsafe-inline' 'unsafe-eval' включены.

Если Яндекс RTB на сайте нет - правильно, что запрещаете.

st.yandexadexchange.net - косвенно используется в RTB, Яндекс через него периодически эксперименты проводит над мобильными посетителями сайтов.

korfiati
На сайте с 27.08.2013
Offline
50
#826
Ladycharm:

Если Яндекс RTB на сайте нет - правильно, что запрещаете.
st.yandexadexchange.net - косвенно используется в RTB, Яндекс через него периодически эксперименты проводит над мобильными посетителями сайтов.

А остальные чьи, не подскажите?

---------- Добавлено 22.02.2016 в 02:31 ----------

RTB на сайте есть? Стоит включить st.yandexadexchange.net ?

L
На сайте с 07.12.2007
Offline
351
#827
korfiati:
А остальные чьи, не подскажите?

---------- Добавлено 22.02.2016 в 02:31 ----------

RTB на сайте есть? Стоит включить st.yandexadexchange.net ?

Да, включайте. Хотя под РТВ у вас уже должен быть открыт *.yandexadexchange.net целиком.

Чьи остальные - легко гуглится:

dl.metabar.ru - что это написано постом выше: раньше был плагин МетаБар, но Яндекс его купил и теперь это Яндекс.Советник.

facetz.net - это DMP-платформа, занимается сбором статистики поведения пользователей в интернете для дальнейшей продажи заинтересованным сторонам.

botscanner.com - система контроля качества трафика для рекламных сетей.

PS: А то, что не "гуглится" и нет сайта на домене 2-го уровня - 99.99% можно блокировать.

*
На сайте с 08.09.2009
Offline
186
#828

у кого работает вебвизор?

подкажите плиз в какой блок чего добавить?

а то у меня ругается:

Невозможно воспроизвести посещение на данной странице. Возможные причины:

Не установлен код счётчика

Установлен запрет на отображение страницы во фрейме

K
На сайте с 08.02.2016
Offline
6
#829

В отчетах в Blocked URI проскакивают просто data, asset для script-src что это такое?

Для чего они могут внедряться в script-src http:// www. cccb. ru, не нашел у них плагина никакого

L
На сайте с 07.12.2007
Offline
351
#830
kohotnik:
В отчетах в Blocked URI проскакивают просто data, asset для script-src что это такое?

data используется для вставки инлайн-скриптов, картинок и стилей.

asset - не знаю, надо смотреть CSP-отчёт, где это появляется.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий