- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Маркетинг для шоколадной фабрики. На 34% выше средний чек
Через устранение узких мест
Оксана Мамчуева
Настроил CSP для сайта на Wordpress (в .htaccess).
Работает хорошо, кроме одного.
При выходе из админки /wp-login.php?action=logout&_wpnonce=748cdde25f
выдает:
502 Bad Gateway
nginx
Конечно, можно замять, если это ни на что не повлияет. Буду благодарен за совет.
Можно сие реализовать через файл function.php, разместить нужно вначале -
add_action ('template_redirect', 'add_content_security_policy');
function add_content_security_policy() {
$csp = "...тут прописаны правила CSP....";
header ('Content-Security-Policy: '. $csp);
}
Избавитесь от ошибки.
А никто не знает что этот сайт Рамблера делает ?
blocked-uri: http://ssp.rambler.ru
После установки CSP возник такой вопрос: вес текстовых файлов с отчетами достигает 90 Mb за каждый день. Как вы поступаете с этим? Всё настраиваете и потом удаляете скрипт создания отчетов?
И еще пару вопросов по блокировке:
1. В списке блокированных увидел адрес https://мойдомен, при том, что https вообще не использую.
2. Достаточно часто блокируется http://www.google-analytics.com, хотя Гугл аналитика на сайте не установлена.
Откуда это берется?
присоединюсь с вопросом относительно http://deploy-web.google.com/ - есть идеи что это?
День добрый!
Подскажите пожалуйста. Включил CSP в htaccess, вроде настроил, в логи начал сыпаться мусор.
Проблема следующая. По счетчикам Метрики и Аналитик - трафик просел на 60%, то же самое и с показами в Адсенсе, те же 60% (доход соответственно тоже).
В логах блокирования доменов яндекса и гугла не видно. Есть записи блокировки с пустым значением поля 'blocked-uri'. А так же "inline" (в разделах script-src и style-src в обоих 'unsafe-inline' - включен) и "eval" (в разделt script-src, 'unsafe-inline' - включен)
Полагаю, что проблема в отработке кода счетчиков, т.к. трафик никуда не делся.
В чем может быть проблема? Пока CSP выключил.
День добрый!
Подскажите пожалуйста. Включил CSP в htaccess, вроде настроил, в логи начал сыпаться мусор.
Проблема следующая. По счетчикам Метрики и Аналитик - трафик просел на 60%, то же самое и с показами в Адсенсе, те же 60% (доход соответственно тоже).
В логах блокирования доменов яндекса и гугла не видно. Есть записи блокировки с пустым значением поля 'blocked-uri'. А так же "inline" (в разделах script-src и style-src в обоих 'unsafe-inline' - включен) и "eval" (в разделt script-src, 'unsafe-inline' - включен)
Полагаю, что проблема в отработке кода счетчиков, т.к. трафик никуда не делся.
В чем может быть проблема? Пока CSP выключил.
Нет директив CSP - нет комментария. Напишите свои директивы прописанные в .htaccess и может кто-нить подскажет
На сайте 1) счетчик Ли, 2) поделиться от Я и 3) Адсенс 4) на нескольких страницах ролики Ютуб через iframe.
<ifModule mod_headers.c>
Header set Content-Security-Policy-Report-Only "\
default-src 'self';\
script-src 'self' 'unsafe-inline' 'unsafe-eval'\
yandex.st https://yandex.st *.yandex.ru https://*.yandex.ru\
*.googleapis.com https://*.googleapis.com *.doubleclick.net https://*.doubleclick.net\
*.googlesyndication.com https://*.googlesyndication.com\
*.gstatic.com https://*.gstatic.com gstatic.com https://gstatic.com;\
frame-src 'self'\
*.googleapis.com https://*.googleapis.com *.gstatic.com https://*.gstatic.com gstatic.com https://gstatic.com\
*.doubleclick.net https://*.doubleclick.net *.googlesyndication.com https://*.googlesyndication.com\
*.googleadservices.com https://*.googleadservices.com\
youtube.com https://youtube.com *.youtube.com https://*.youtube.com\
youtube.ru https://youtube.ru *.youtube.ru https://*.youtube.ru;\
connect-src 'self'\
*.yandex.ru https://*.yandex.ru https://translate.googleapis.com https://pipe.skype.com;\
style-src 'self' 'unsafe-inline'\
*.googleapis.com https://*.googleapis.com *.gstatic.com https://*.gstatic.com data:;\
font-src 'self'\
*.googleapis.com https://*.googleapis.com *.gstatic.com https://*.gstatic.com data:;\
img-src 'self'\
*.googleapis.com https://*.googleapis.com *.gstatic.com https://*.gstatic.com\
*.doubleclick.net https://*.doubleclick.net *.googlesyndication.com https://*.googlesyndication.com\
*.2mdn.net https://*.2mdn.net\
yadro.ru https://yadro.ru *.yadro.ru https://*.yadro.ru\
yastatic.net https://yastatic.net\
*.yandex.ru https://*.yandex.ru data:;\
object-src 'self'\
*.doubleclick.net https://*.doubleclick.net *.gstatic.com https://*.gstatic.com\
*.googlesyndication.com https://*.googlesyndication.com;\
"
</IfModule>
По отчетам за сутки без малого тысяча заблокированных uri. Смущают следующие из них:
ajax_googleapis_com запрещающая директива connect-src
api_google_com запрещающая директива script-src
www_google_by (а также com, ie, kz, lv, ru) запрещающая директива img-src
ya_ru запрещающая директива script-src
yandex_ru и st запрещающая директива connect-src
www_google-analitics_com запрещающая директива script-src, img-src и connect-src
dl_metabar_ru запрещающая директива script-src и frame-src
tb_beeline_ru запрещающая директива script-src и connect-src
Подскажите, пожалуйста, ничего добавить или убрать не нужно? Можно убирать -Report-Only?
Нет директив CSP - нет комментария. Напишите свои директивы прописанные в .htaccess и может кто-нить подскажет
Вроде ситуация улучшилась, с момента написания поста, т.к. я все же продолжил работу с кодом, и видимо, ситуацию исправил. Трафик почти восстановился, пока падение на 15%.
На всякий случай, привожу мой код, вдруг кто-то, что-то увидит. На сайте форум с пользовательским контентом (картинки, ютуб), Метрика, Аналитикс + счетчики, Адсенс, сапа.
Отметил, что в лог падают запросы со старым кодом CSP (явное кэширование заголовков).
Что может давать в 'blocked-uri' значение "asset", а так же значение "blob"?
Заранее благодарю.
Настроил CSP для сайта на Wordpress (в .htaccess).
Работает хорошо, кроме одного.
При выходе из админки /wp-login.php?action=logout&_wpnonce=748cdde25f
выдает:
502 Bad Gateway
nginx
Конечно, можно замять, если это ни на что не повлияет. Буду благодарен за совет.
Если у Вас nginx, то какое к нему отношение имеет .htaccess?
Настраивайте или через php или через конфиг файлы nginx.
Настроил CSP для сайта на Wordpress (в .htaccess).
Работает хорошо, кроме одного.
При выходе из админки /wp-login.php?action=logout&_wpnonce=748cdde25f
выдает:
502 Bad Gateway
nginx
Конечно, можно замять, если это ни на что не повлияет. Буду благодарен за совет.
Нужно увеличить в nginx объем proxy_buffers.