Настройка CSP - Content Security Policy

big boy
На сайте с 18.11.2006
Offline
308
#361

Итак, констатирую очень важный факт.

CSP лучше работает, если его прописать в .htaccess. За меня лучше скажут скриншоты.

Вписал CSP в index.php, вот результат (точнее его отсутствие):

Сегодня убрал CSP из пхп и сунул точно такие же правила в .htaccess:

Результат на лицо - левые клики прекратились, по крайней мере в очень наглом и массовом виде, как это было раньше. Остались какие-то мизерные переходы, уж не знаю, как они обходят защиту. Возможно действительно прямо в браузере баннеры плавают.

Теперь, что касается правил в .htaccess и ошибок 502 и Internal Server Error - это с вероятностью в 90% происходит не из-за того, что имеют место быть ошибки в синтаксисе, а из-за того, что Apache и Nginx по дефолту пропускают Response Headers в размере 4-8кб. У меня скорее всего установлен нижний порог в 4 килобайта, так как 3,5 пролезает, а если переваливает за 4, то сразу потухает.

Попросил спецов настроить сей момент, увеличив максимально допустимый размер заголовков. Если у вас шаред хостинг - просите саппорт, но скорее всего откажут и придётся урезать CSP в ущерб разнообразия рекламных сетей, и медиа, натыканного с разных источников.

✔ Google spam update убил сайты? Что делать - https://webmasta.ru/blog/google-october-2022-spam-brain-update
Z0
На сайте с 03.09.2009
Offline
763
#362

big boy Также сократились левые переходы в разы после установки, но все равно проскакивают...

big boy
На сайте с 18.11.2006
Offline
308
#363

В потоке мой вопрос потерялся, рискну задать еще раз.

Очень часто, чаще, чем все остальные, чуть ли не с каждым просмотром, просятся следующие домены:

imrk.net

rtb.rtcdn.ru

sync.upstats.ru

cookie.whisla.com

alltereg0.ru

x.bidswitch.net

adhigh.net

luxup.ru

adv679854.ru

Кто, что может по ним сказать?

Жирным отметил те, которым склонен доверять, но пока в CSP не добавил.

Нашел позже:

bidswitch.net is used while delivering ads by over 50 supply platforms and over 50 demand platforms, including large ones, e.g. Google AdX and small ones

Добавляем в вайт лист.

Ilekor
На сайте с 22.04.2009
Offline
138
#364

big boy, использую CSP только PHP, по крайнее мне так удобнее, управлять, редактировать.

Разницы в хтаккес и пхп не может быть. Ну в зависимости от движка, может в нем нет общего файла.

Вот скрин с моим CSP на PHP, посещалка 15к

Лучший дорген 21 века AgDor(http://agdor.info)
C
На сайте с 07.05.2010
Offline
227
#365
big boy:

imrk.net
cookie.whisla.com
alltereg0.ru
x.bidswitch.net
adhigh.net
luxup.ru

В свое время whisla.com, imrk.net у меня был в списках

luxup.ru- рекламная сеть, есть даже в adsense, но как я понял, их реклама тоже появляется в зараженных браузерах.

Что касается imrk.net. Если вы посмотрите переписку в этой ветке, то пришли к выводу, что это не есть good, хотя у меня вместо нее всегда белый экран, т.е. это все таки рекламная сеть. Используется в soloway, pingmedia.

png imkrnet.png
C
На сайте с 07.05.2010
Offline
227
#366
big boy:

*.doubleclick.net - подразумевает разрешение на загрузку доменов третьего и более уровней? Например даст ли оно доступ googleads.g.doubleclick.net?

Да, это именно так.

big boy
На сайте с 18.11.2006
Offline
308
#367

alltereg0.ru, adv679854.ru, adv-first.ru - эти домены используются рекламной сетью AdForce (узнал в саппорте).

Получается надо методом тыка пробовать открывать домены и следить за левыми кликами.

VD
На сайте с 03.08.2010
Offline
62
#368

Почему если много доменов вносишь nginx 502? удаляю один любой домен из строчки, всё ок. Есть какие то ограничения?

Оптимизайка
На сайте с 11.03.2012
Offline
396
#369

а в /var/log/nginx/error_log что он при этом пишет?

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
pavel419
На сайте с 03.05.2006
Offline
315
#370
Vl@dimir:
Почему если много доменов вносишь nginx 502? удаляю один любой домен из строчки, всё ок. Есть какие то ограничения?

Так вот же выше пост:

big boy:
Теперь, что касается правил в .htaccess и ошибок 502 и Internal Server Error - это с вероятностью в 90% происходит не из-за того, что имеют место быть ошибки в синтаксисе, а из-за того, что Apache и Nginx по дефолту пропускают Response Headers в размере 4-8кб. У меня скорее всего установлен нижний порог в 4 килобайта, так как 3,5 пролезает, а если переваливает за 4, то сразу потухает.

Попросил спецов настроить сей момент, увеличив максимально допустимый размер заголовков. Если у вас шаред хостинг - просите саппорт, но скорее всего откажут и придётся урезать CSP в ущерб разнообразия рекламных сетей, и медиа, натыканного с разных источников.
@RuSeoBot (http://s419.ru/ruseobot/)- первый seo-бот в Twitter, а теперь - и канал в Telegram (http://s419.ru/servisy/pervyj-poiskovyj-seo-kanal-v-telegram/) Мой сайт про виртуальную реальность (http://vr419.ru/) Как правильно покупать на Алиэкспресс (http://4ali.ru/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий