Malcolm

Malcolm
Рейтинг
119
Регистрация
02.05.2007
Должность
Программист, системный администратор
kioskanalya:
наличие трафика по liveinternet, ЯМ, Alexa, semrush (как в плагине винка например)

Плагином и проверяйте. Вторая кнопка справа на панели плагина. Можно любой список доменов туда заснуть, оптимально кусочками до 50 тысяч штук. Все полученные значения экспортируются в эксель на вкладке "Экспорт данных".

pikasso:
Может в яндексе сделают страницу со всеми своими проектами

А это для кого? http://www.yandex.ru/all

shablon:
Получается, что браузер пользователя, который зашел на сайт, заражен этой заразой?

Если вы уверены, что сам сайт не взломан, то да, остается только браузер пользователя.

Xaron:
не срабатывает вот этот скрипт LI по учету переходов по ссылкам. Как исправить?

Добавить www.liveinternet.ru в img-src

Ladycharm:
Если такой фрейм открыть в браузере залогиненного в OK.ru посетителя - он автоматом добавится к группу.

Классическая CSRF. И что, это реально работает и админы OK об этом не знают?

http://yandex.ru/checkcaptcha?key=KEY&retpath=PATH&rep=CODE

CODE - значение разгаданной капчи, KEY и PATH - параметры из полей формы на странице отправки капчи.

Комментарии это просто комментарии. Никакого отношения к заголовкам они не имеют. В приведенном примере кода комментарий мог быть вставлен где угодно.

Ladycharm:
если вставить после неё - заголовки CSP будут работать

Все серверные заголовки должны выводиться до начала любого вывода html, поэтому вывод CSP нужно вставлять в самое начало файла. На любых движках.

Vipper222:
add_header Content-Security-Policy вставляется в секцию server { или можно глобально на все сайты задать?

Можно прям в http добавить. Хотя если сайтов несколько, то лучше в server или location для каждого отдельно.

Vipper222:
А вот такие вещи нужны?

Это для IE заплатки. Не помешает, но к CSP отношения не имеет.

Vipper222:
Никаких с модулей цеплять при сборке nginx не нужно?

Для использования add_header нужен только ngx_http_headers_module.

Vipper222, а в чем проблема с nginx? Нужен только модуль ngx_http_headers_module и строка с заголовком CSP в nginx.conf Сами правила политики от используемого сервера не зависят.

add_header Content-Security-Policy "default-src 'none'; connect-src 'self'; child-src 'self'; font-src 'self'; frame-src 'self'; img-src 'self'; media-src 'self'; object-src 'self'; script-src 'self'; style-src 'self'; ";
Всего: 750