Поиск

Форум,
2020.07.28
Лично меня интересует ещё вот какой момент. Если переходить на https не через 301 редирект, а через Strict-Transport-Security - то не будет ли это более безболезненным переходом? Задал аналогичный вопрос в подфоруме гугла.
Форум,
2020.07.28
Яндекс:Директ постепенно готовят к https. Сегодня пришло письмо. Для тех, кто не пользуется директом - скажу, что раньше префикс http яндексом подставлялся самостоятельно - и до сих пор нет никакой возможности задать ссылки https - но видно скоро уже будет.
Форум,
2020.07.28
Ну судя по топику - этого именно я и не умею:) Хотя ты отчасти прав - я не умею. Я просто никогда такой хернёй не страдал. Но отчего-то думаю, что справился бы. Ибо, прежде чем что-то выносить в паблик, я стараюсь по максимом изучить предмет и поэкперементировать. Я из тех, кто долго запрягает, что бы потом быстро и без проблем ездить. При таких словах пруф должен прикладываться по дефолту. Но ну его. причём тут перс. данные и вебфейс сайта? Я еще могу понять https на л к (авторизация и тд). Но и тут юзеру должен быть выбор. Ида слухи о безопасности https несколько преувеличены. Пруфов давать не буду - в гуглояндексах масса инфы. А свежая тенденция, активно культивируемая гуглом и др продавцами сертификатов- не более чем маркетинговый ход для развода лохов. АПД. аааа. как же я не заметил сразу. Это не ты, это у тебя клиенты умственно отсталые:)))
Форум,
2020.07.28
Ну по этим ссылкам люди разбили аргументы 'зла https ' в пух и прах, или я что то не так понял, можете указать конкретней. Пока что я вижу только 2 зла, 1 - это дорого, но к лету обещают халяву, поэтому за сло не считаю, и 2 - кроме Гугла и Яндекса всем остальным очень сложно будет собирать статистику.
Форум,
2020.07.28
?? Там каждый 'аргумент ' был 'разбит в пух и прах ', как ты выразился. Да, люди дело говорят: Вы зрите в корень, а деньги, как известно это и есть корень большинства деяний. Прибыль от рекламы точного действия значительно превысила прибыль от продажи SSL-сертификатов для проверки доменного имени. По этому гугле и компания решили убить рынок сертификатов останутся только EV (их используют только банки, финансовые организации, крупные корпорации), вместе с тем убив конкуретнов по сбору статистики. ---------- Добавлено 16.12.2014 в 11:09 ----------:) Кто о чем, а вшивый о бане. (поговорка) Научись думать и всё станет на свои места. Для подумать - вот всего лишь 3 ключа из множества, по которым тот же гугл ранжирует сайты: пользователи, скорость загрузки, кеширование. При наличии хотя бы базовых тех. знаний (или хотя бы чтения цитат из 28го поста ) легко понять, что это противоречит заявлениям о повышении ранжировании при использовании https. Ещё раз повторю - это чистой воды плохой...
Форум,
2020.07.28
/ru/forum/865378 /ru/forum/comment/13115375 ---------- Добавлено 15.12.2014 в 20:42 ---------- Ха! При этом для ускорения загрузки тот же гугль рекомендует разносить типы данных по разным доменам (например, статику - картинки). При этом понимая, что графика не кешируется по https, при этом рекомендации кеширования стоят чуть ли не на первом месте. А Что-то мне говорит, что Гарри не в теме, а обычный муркетолог. А если почитать первые предложения его ответов.:) Во мне всё больше крепнет уверенность, что эта глупая затея в конце-концов провалится.
Форум,
2020.07.28
Это ж надо было такое увидеть. Там 'аргументов ' на 5 страниц. Не только от меня. И только 19 и 20 посты можно посчитать 'разбитием '. Но это только на первый взгляд. Почему это не так - я говорил там же выше. Тезисно: юзерм плевать (они не шарят) какой цвет у браузерной строки, фишинг-сайты и отсутствие реальной безопасности. ---------- Добавлено 15.12.2014 в 21:05 --------- ууу. Ок, придётся видимо ещё раз. Но ты не сможешь понравиться гуглу, если на сайте не будет юзервов (=трафа). Это очередная гуглоразводиловка. Думаю, они прекрасно понимают, что большинство обычных сайтостроителей (далёких от СЕО) даже не в курсе про это 'ноухау ', не то что б что-то понимать про https.:) Этого мало?. ---------- Добавлено 15.12.2014 в 21:16 --------- Ну здрамояра. Сравнил протокол с поддоменом. (рукалицо). Для ПС это один сайт.
Форум,
2020.07.28
только по отчётам CSP, методика настройки, только заголовки 'X-WebKit-CSP ', 'X-Content-Security-Policy ' - не нужны, достаточно 'Content-Security-Policy '. Для работы метрики и аналитики к той CSP, что у вас есть, надо добавить домены: в connect-src: *. https://*. https://*. в img-src: *. https://*. в script-src: https://*. https://*. вот как будет выглядеть итоговая CSP: Если уверены, что ничего больше не блокируется из нужного на сайте - enjoy!
Форум,
2020.07.28
Дорогие коллеги-партнеры. Сообщаю всем для общего сведения, что я подал иск на данную партнерку. Если у кого-то были такие же проблемы и они замалчивались, то прошу присоединяться. Сам иск здесь Добавлю, что раньше партнерка была просто великолепной, не было ни единого разрыва. То, что твориться сейчас - ад, грязь и содомия. Текст иска такой (для тех, кто не может войти в Webmoney): ===. Суть иска: --------------------------------------------------------------------------------------------------- Иск относится к принадлежащей данному WMID партнерской программы (далее, Партнерка). Суть конфликта: Партнерка (из-за технического сбоя, халатности или намеренного действия) не обработала проданный ей трафик и отказывается возвращать компенсацию за него, либо каким-либо другим образом решать ситуацию, предпочитая делать вид, что ничего не произошло. Есть и другой конфликт, но его я пока не настроен эскалировать, поэтому сообщая просто для информации: в прошлом Партнерка заблокировала...
Форум,
2020.07.28
Можно поподробней, что даст сайту переход на https и как это повлияет на его предыдущую историю ?. UPD: Уже нашел ответ на свой вопрос - перевод сайта на HTTPS.
Форум,
2020.07.28
Уважаемый партнер, заказ № 5838892 - был отменен, при этом был сделан новый заказ № 6082754 - по нему Вам было начислено вознаграждение. Остальные заказы оформлены на доставку силами ФГУП Почта России, и по ним ещё не предоставлен отчет о получении. Как только Почта России передаст отчет, вознаграждение будет автоматически Вам будет начислено. Учитывая, что 'Наша работа от момента принятия заказа до начисления партнерского вознаграждения состоит из нескольких этапов: прием, подтверждение/предоплата, производство, отправка, доставка, получение/оплата, приход отчета о получении, подведение результатов заказа. Выплата партнерского вознаграждения осуществляется после выполнения всех этих этапов. Т. е. если, к примеру, товар оплачен и доставлен, но отчет-подтверждение не получен, деньги на счет не поступят, до окончания цепочки. ' ---------- Добавлено 21.01.2015 в 12:50 ---------- Уважаемый партнер, Для прояснения ситуации, мы добавили Вашу ссылку в сообществе в контакте, осуществили по...
Форум,
2020.07.28
Не, этот заголовок запрещает открывать ваш сайт в фрейме - содержимое фрейма будет пустым. По клику (действию, инициированному самим пользователем), можно редиректнуть откуда угодно и куда угодно. Для этого Click и предназначен в Вебе. Вот этим заголовком CSP можно запретить ифрейму менять свой размер и захватывать родительское окно. То есть, окно confirm может быть только в пределах рекламного блока Адсенс. Если у вас окно confirm выскакивает из фрейма на весь экран - уберите allow-popups из набора разрещений: ' sandbox allow-forms allow-pointer-lock allow-popups allow-same-origin allow-scripts; '. ЗS: Правда, St_Silent отметил, что у него в FireFox 33 'песочница ' не работает, что очень странно. Эта версия FF поддерживает sandox стопудово - тестировано не один раз. ---------- Добавлено 11.01.2015 в 23:14 ---------- Google быстро может добавить sandbox к своему тегу iframe, это HTML5, а не CSP - HTML5 все браузеры поддерживают. А что там за проблемы с маршрутизаторами? Серьёзные...
Форум,
2020.07.28
Подтверждаю. Есть такая проблема, воруют трафик через Adsense. Проблеме около года! Воз и ныне там. Гугл реально в этой ситуации выбешивает. Они на всё забили большой болт! И не достучаться до них. Обидно, что и https не помогает. А эти ушлые спамеры богатеют и богатеют. ---------- Добавлено 11.01.2015 в 11:14 ---------- Эта тема не только поднималась, но и обжёвывалась. Вывод - не поможет! Причин - много. Читай внимательнее. ---------- Добавлено 11.01.2015 в 11:15 ---------- Тупишь ты, а не тс. Если не в теме, иди от сюда, только бред свой писать не нужно.
Форум,
2020.07.28
Когда у вас на сайте есть номера телефонов или скайпов, то посетитель с установленным приложением skype может по ним позвонить в один клик. Но для такой возможности приложение Скайпа должно вставить на страницу свой скрипт и сделать телефон - ссылкой. Такие вещи лучше не запрещать, как и и прочие переводчики. К посту Оптимизайка даже добавить нечего. НУЖНО блокировать, не открывайте его в CSP! data:text/javascript используется для тайной(поскольку они закодированы в base64) вставки инлайн-скриптов. Нормальные рекламные сети так не делают - им нечего скрывать, плюс, кодирование в base64 увеличивает размер скрипта в 1.5 раза. Поэтому, на заблокированные data:text/javascript не обращайте внимания - так и должно быть. CSP - спасёт Мир. VPN против вредоносных плагинов - бессильна, тк в браузер передаётся уже расшифрованный трафик. VPN (и https) бьёт по рукам провайдерам, которые вмешиваются в клиентский трафик, шпионят и суют туда свою рекламу. Посетители, со своей стороны, защищаются...
Форум,
2020.07.28
Перефразирую. Как правильно сделать миграцию с http на https с учетом поисковых систем? Буду благодарен за дополнительные советы, которые не описаны здесь. ---------- Добавлено 10.02.2015 в 18:38 ---------- Такой вариант действительно рассматривается и он конечно логичен, но по ряду причин интересует полная миграция.
Форум,
2020.07.28
Давайте уточним - мы сейчас говорим про то, ' как открыть в CSP объявления Адсенс '? Тогда, при чём тут все остальные рекламные сети из вашего поста? - они не имеют никакого отношения к Адсенсу - если вы не имеете партнёрских отношений с и yahoo - значит их объявления на ваш сайт вставляет malware. Поэтому они должны быть заблокированы. - вы забываете, что реклама Google показывается в iframe, а ифрейм - другая страница с чужого домена. Внутрь iframe ваша CSP не распространяется(кроме директивы sandbox, о которой пока речи нет), там Google может спокойно показывать что захочет. Поэтому, ещё раз: всё, что блокируется НЕ с доменов Google(смотрите по nslookup) - не имеет отношения к Адсенсу. PS: С Яндексом такой подход с nslookup не совсем корректен - в Яндексе можно прописать свою лажу на его DNS Вы добавили в свою CSP не всё, из перечисленного мной в посте. У вас пропущены: с https:// - они перечислены, а c http:// - нет (с http:// в данном случае значит - без указания протокола). И...
Форум,
2020.07.28
Можно, атрибут 'nonce-####' так и работает, как вы привели в примерах. НО: - атбритут 'nonce-####' это рекомендации CSP level 2, хотя его уже поддерживают FF и все браузеры на движке WebKit (Opera, Chrome). На счёт Сафари - не знаю, у меня его нет. - атбритут 'nonce-####' имеет смысл, когда в директиве script-src не указан 'unsafe-inline' (если он указан - 'nonce-####' теряет смысл, тк все инлайн-скрипты и так разрешены). - атбритутом 'nonce-####' нельзя подписать inline event handlers типа onClick='' в html-тэгах. А без указания 'unsafe-inline' все такие inline event handlers блокируются браузером. - атбритутом 'nonce-####' не получится подписать скрипты Директ и Адсенс, потому, что при своей работе они вставляют другие инлайн-скрипты, которые будут уже без nonce. 'Настройка CSP своими руками ' (привет, Спектру!): - Краткая теория настройки CSP, всё остальное - есть в текущем топике. - Задаёте конкретные вопросы что не понятно или не получается, и получаете конкретные ответы тут....
Форум,
2020.07.28
Если вы про эту вашу CSP - всё правильно, при её отключении доход однозначно будет расти. Чтобы ваша CSP не уменьшала доход резала объявления Адсенс, вам надо: 1. добавить в директивы: * Адсенс(как и Директ) не придерживаются SOP (Same Origin Policy) поэтому надо дублировать все домены с https: даже на http:-сайте. 2. убрать из CSP 'вредоносов ' типа и *. 3. убрать 'unsafe-eval' из директивы frame-src - такого атрибута там не бывает. Я же 2 месяца назад предлагала помочь всё грамотно настроить и перестать страдать фигнёй. Как убеждали, с помощью утюга на спину? Единственный замеченный 'псеводоэффект ' - отчёты о блокировках продолжают сыпаться ещё 2-3 недели после отключения CSP. То есть, некоторые провайдеры кэшируют заголовки и CSP продолжает работать некотрое время после отключения.
Форум,
2020.07.28
А я пришел к выводу, что лучший дебагер это Chrom. Там вообще все тонкости указываются. Но Firebug тоже поначалу пользовался, хорошая вещь. На всякий случай для всех доменов прописал https. Сейчас Яндекс вроде уже начинает реагировать на подмену рекламы. Хотя по последним данным, это был баг.
Форум,
2020.07.28
Предложите ваш запрос. Проверили из РФ и Украины: запросы отправляются на.com&rpt=image Использование HTTP вместо HTTPS не влияет на результат выдачи по запросу. Поэтому эта задача висит с низким приоритетом. Установите последнюю версию плагина Ошибка возникает из-за изменения верстки в Я.поиске. Чтобы полностью избавить от этих проблем и каптчи в Яндексе рекомендуем для проверок ИЯ и ИЯ стр и т.д. использовать наше API /ru/forum/comment/9172118