Переходы с сайта на домен klickander.com

1 234
*
На сайте с 08.09.2009
Offline
186
#21

Ladycharm

да он просто зашел пофлудить, разве не ясно :)

78884115
На сайте с 28.11.2012
Offline
43
#22
Ladycharm:
Какой у вас на сайт трафик в сутки? И что за тизерка?

Трафик 20-25к в основном из гугла. Тизернет, но он тут явно не причём.

SeVlad
На сайте с 03.11.2008
Offline
1609
#23
Ladycharm:
У меня опыт установки использования CSP более чем на сотне сайтов, с октября 2014.

У меня был знакомый, который хвалился тем, что сделал эл. проводку сотням клиентам. А когда мы с ним взяли объект - я пришел в ужас насколько он не знает как что нужно делать и не соблюдает ТУ и пр. нормы. Те сотни клиентов в потенциальной опасности. Хотя и довольны, тк он делал дешево (как раз за счёт несоблюдения норм.)

Ladycharm:
А у вас?

А у нас есть понимание того, что полученный html любой ЮА может изменить уже у себя.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
L
На сайте с 07.12.2007
Offline
351
#24
78884115:
Трафик 20-25к в основном из гугла. Тизернет, но он тут явно не причём.

5% левых переходов - это больше похоже на зараженные плагины, чем Тизернет.

CSP нормально блокирует klickander.com, он светится в CSP-отчётах всех сайтов.

Единственной сложностью может быть сам Тизернет - если он подгружает свою рекламу с неконтролируемого числа доменов. Все эти домены придётся разрешать в правилах CSP.

И все вредоносные расширения монетизируются с помощью тех же тизерок. То есть, против плагинов, монетизирующимся через Тизернет, ваша CSP работать не будет, потому как его домены будут в списке разрешённых.

SeVlad:
А у нас есть понимание того, что полученный html любой ЮА может изменить уже у себя.

CSP ограничивает работу браузера на уровне HTTP-заголовков, а не html-кода. Вредоносный плагин сможет вставить свой html-код в страницу, но все чужие iframe не будут загружать содержимое, левые яваскрипты не будут исполняться, левые стили - не будут загружаться и отображаться, а левые картинки - не будут показываться.

Единственный браузер, который позволяет плагинам модифицировать HTTP-заголовки - Chrome. И среди вредоносных плагинов уже встречаются такие, которые в Хроме пытаются модифицировать CSP-заголовки и прописать свои домены в список разрешённых.

PS: Пенсионерам - лучше копаться в своём огороде, чем в технических вопросах. А для теоретиков - RTFM, как уже советовали выше.

78884115
На сайте с 28.11.2012
Offline
43
#25
5% левых переходов - это больше похоже на зараженные плагины, чем Тизернет.

Ну вообще-то всплеск был всего пару дней

CSP нормально блокирует klickander.com, он светится в CSP-отчётах всех сайтов.

Можете тут написать всё по полочкам как установить CSP защиту? А то в той теме что давал *NR* я ничего не понял. Один пишет надо так, другой что так. Ну или создайте собственную тему в которой опишите что и куда надо прописывать.

SeVlad
На сайте с 03.11.2008
Offline
1609
#26
Ladycharm:
Вредоносный плагин сможет вставить свой html-код в страницу

О чем я тебе (и пр) говорю! Но дальше-то то кто за тебя думать будет?

Ladycharm:
левые яваскрипты не будут исполняться, левые стили - не будут загружаться и отображаться, а левые картинки - не будут показываться.

Загружаться мб не будут с др сайтов. Но из плагина - только так!

Ladycharm:
Пенсионерам - лучше копаться в своём огороде, чем в технических вопросах.

Не говори что мне делать, и я не скажу куда тебе иди. За РТФМами..

L
На сайте с 07.12.2007
Offline
351
#27
SeVlad:
О чем я тебе (и пр) говорю! Но дальше-то то кто за тебя думать будет?

Загружаться мб не будут с др сайтов. Но из плагина - только так!

"подумай", "может будут" - "может не будут"... На ромашках пусть гадают девицы на выданье, а технари - они моделируют ситуацию и проверяют.

Вот страничка с заголовком CSP. Попробуй, впиши на неё свой html-код рекламы (можно даже руками, а не плагином). И кидайте сюда в топик.


<?php
header("HTTP/1.1 200 OK");
header("Content-Security-Policy: default-src 'none';");
?>
<!DOCTYPE html>
<html>
<head> </head>
<body>
<div>CSP - запрещены критические тэги</div>
. . .
</body>
</html>

Только никакие картинки/яваскрипты/фреймы/стили/видео - работать не будут :)

PS: Ида, электропроводку по ТУ - не делают. Всю электрику делают по ПУЭ и ПТЭЭП. А по ТУ - сгущёнку варят в домашних условиях. Теоретег.

78884115
На сайте с 28.11.2012
Offline
43
#28
Ladycharm:

Вот страничка с заголовком CSP. Попробуй, впиши на неё свой html-код рекламы (можно даже руками, а не плагином). И кидайте сюда в топик.

<?php
header("HTTP/1.1 200 OK");
header("Content-Security-Policy: default-src 'none';");
?>
<!DOCTYPE html>
<html>
<head> </head>
<body>
<div>CSP - запрещены критические тэги</div>
. . .
</body>
</html>

Только никакие картинки/яваскрипты/фреймы/стили/видео - работать не будут :)

Вписал, js с выводом картинки и ссылкой, выводится, что дальше?


<?php
header("HTTP/1.1 200 OK");
header("Content-Security-Policy: default-src 'none';");
?>
<!DOCTYPE html>
<html>
<head> </head>
<body>
<div>CSP - запрещены критические тэги</div>
<script type="text/javascript" src="http://mobra.ru/test.js"></script>
</body>
</html>
L
На сайте с 07.12.2007
Offline
351
#29
78884115:
Вписал, js с выводом картинки и ссылкой выводится, что дальше?

<?php
header("HTTP/1.1 200 OK");
header("Content-Security-Policy: default-src 'none';");
?>
<!DOCTYPE html>
<html>
<head> </head>
<body>
<div>CSP - запрещены критические тэги</div>
<script type="text/javascript" src="http://mobra.ru/test.js"></script>
</body>
</html>

А в Internet Explorer, по традиции, всё печально: CSP работает только с версии 10.0 и в очень урезанном виде.

Или обновите IE до 10, или смотрите на вашу страницу в Хроме/FF/Opera. Всё режется, только что заходила ваш test.php :)

Любители старых Opera 10.10 и FF 13 - тоже идут мимо

78884115
На сайте с 28.11.2012
Offline
43
#30
Ladycharm:
А в Internet Explorer, по традиции, всё печально: CSP работает только с версии 10.0 и в очень урезанном виде.
Или обновите IE до 10, или смотрите на вашу страницу в Хроме/FF/Opera. Всё режется, только что заходила ваш test.php :)

Любители старых Opera 10.10 и FF 13 - тоже идут мимо

Спасибо, теперь всё ясно, знать бы ещё как правильно установить CSP.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий