Настройка CSP - Content Security Policy

Vin_cent
На сайте с 22.01.2010
Offline
171
#871

Настроив CSP, думал можно расслабиться. Включил, спустя много месяцев, показ анимированной рекламы в adsense.

И вот, спустя неделю, хожу по своему сайту, загружается реклама про призыв в армию сша, и бац (!), тут же открывается без каких либо моих действий новое окно, и в нём открывается этот сайт для призывников.

Вывод - как воровали трафик через дырку в адсенс, так и продолжают воровать. И никакой CSP не поможет в истории с адсенс. Только запрет анимированной рекламы даёт гарантию, что не будет происходить это г*вно.

Вот эта реклама: http://tpc.googlesyndication.com/pagead/imgad?id=CI6EreOzwPSZtAEQrAIY-gEyCDTN30TcM657SAQ&isRtbCreative=True

В браузере если не запрещены открытия новых окон, при загрузке делается редирект (f5 понажимать, когда появится баннер с текстом "Marines are made in 12 weeks" будет редирект.).

P
На сайте с 12.02.2006
Offline
192
#872
tyapuhy:
Ladycharm, спасибо.

От AdLabs пришел вот такой список доменов, которые они советуют добавить в CSP.

Да и если весь этот мусор не добавишь, то будет серьёзная просадка у Адлабса по показам баннеров (имеется ввиду их партнёрка с Гуглом). Я уже писал в их теме, но вот эти мусорные домены, которые в том числе и зловредители используют, не хотел добавлять, потому что тогда могут идти левые показы злоумышленников из тизерной сети Адлабс, а я хотел оставить только рекламу Гугла. Все потому что тизерки неразборчивы в своих клиентах и если льешь траф, то им пофиг откуда, хоть из левых браузерных приложений пользователей, нет чтобы жестко привязать клиентов по доменам, приходится использовать проверенные тизерки.

S
На сайте с 02.04.2012
Offline
108
#873

Подскажите, что прописать, чтобы плагины вордпресс обновлялись автоматически. Сейчас при нажатии обновить белый экран и все. Или при открытии этой возможности появляется дыра?:)

-
На сайте с 04.05.2009
Offline
56
#874

У меня Firebug в консоли стал писать: "Content Security Policy: Директива 'frame-src' устарела. Пожалуйста, вместо неё используйте директиву 'child-src'."

Пробую на некоторых сайтах менять проблем вроде нет, как считаете стоит начать на всех сайтах использовать child-src?

NCom
На сайте с 07.03.2008
Offline
291
#875

Ladycharm, огромнейшее спасибо за составление правил для моего сайта. Сам никак не мог собрать мысли в кучу и понять, что к чему.

Webliberty
На сайте с 30.10.2010
Offline
141
#876

Валидатор HTML стал ругаться на заголовок CSP:

Content-Security-Policy HTTP header: Bad content security policy: Unrecognised directive-name: "reflected-xss".

Что ему надо? Использую reflected-xss block - взято где-то в этой теме...

https://webliberty.ru | Подпись заверена нотариусом ©️
AJ
На сайте с 25.06.2012
Offline
121
#877

валидатор также стал ругаться на тот же frame-src, просит заменить на child-src. Но у меня сомнения в целесообразности. Если frame-src прекрасно понимается, а child-src возможно не будет пониматься старыми браузерами, то зачем трогать то, что работает?

Webliberty
На сайте с 30.10.2010
Offline
141
#878

Свой вопрос выше снимаю, заменил на

Header set X-XSS-Protection "1; mode=block"

И присоединяюсь к вопросу о frame-src и child-src.

AlexGRR
На сайте с 23.12.2011
Offline
54
#879

Я бы еще добавил вопрос про директиву "report-to", которую требует заменять валидатор validator.w3.org вместо директивы "report-uri".

Спрашивал здесь, но ответа не получил.

На заметку: сколько можно зарабатывать на партнерках (http://avtoforex.ru/affiliate-program/439-skolko-mozhno-zarabotat-na-partnerkah-foreks.html)?
-
На сайте с 15.12.2010
Offline
133
#880
samouschka:
Подскажите, что прописать, чтобы плагины вордпресс обновлялись автоматически. Сейчас при нажатии обновить белый экран и все. Или при открытии этой возможности появляется дыра?:)

Если вопрос еще актуален для Вас, то для нормальной работы WordPress в админ панели нужно включать unsafe-eval. Иначе, режется часть скриптов, которые отвечают за обновления и загрузку изображений.(это то что я заметил, может где-то еще влияет)

Если в админку только у Вас доступ, можете вообще отключить CSP для админки.(я себе именно так и сделал)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий