Ladycharm

Рейтинг
351
Регистрация
07.12.2007
eavy:
Zevaka1 - модератор на закрытом форуме Камчесса.
И на том же форуме набирал группу для того чтобы привести их к баблу и щастью.

Так сказать, "пошел по стопам учителя".

5 минут "пад сталом" валялась. Спасибо :)

А тут, на взрослом форуме, Zevaka1 после своего второго сообщения у меня в игнор-лист попал, чтобы его ахинею не видеть.

lupus_bellus:
Да, чтобы Васе Пупкину сайт понравился) Вася может, к тому же, и торопиться, особо не напрягаться из-за одноцентовой работы (написано, что по 5с мало оценок есть) и кликать от балды.

1. От этого спасает повторная перекрестная проверка - выставить этот же сайт на оценку другим.

2. Поработав в Толоке, этот Вася Пупкин(молодёжь) начнёт пользоваться сервисами Яндекса.

Обратите внимание, в форуме ссылки на картинки не на Яндекс-диск, а на сервис от Gооgle.

Geers:
Интересно, т.е. вы прошли первый урок?

Нет, я не ведусь на инфокурсы, даже если они от Андрея Камчеса(при всём искреннем уважении к нему). Постом выше ответила "откуда дровишки".

AndyM:
Хотя сам подход у ТС очень интересный, не к теме а к процессу, кое что из этого подхода я возьму на вооружение.

Этого у Камчеса не отнять, мыслит он широко и не шаблонно.

В плане исследования некоторых "слабостей" публики соцсетей - курс определённо имеет ценность.

Abrupt:
В смысле лажа полная? Вот так номер!

Имхо, заработать на этом - вполне реально, "стату" в этом топике, Камчес показывал не липовую.

Вот только заниматься подобным - "внутренняя религия" не позволит далеко не каждому.

Mish-ka:
Интересные отзывы.

Mish-ka, второе сообщение прицепилось не моё.

Mish-ka:
А по теме хоть что-то становится понятно?

Это надо у купивших курс спрашивать.

Мне слили информацию по программе первых 4-х занятий, мне - всё понятно.

PS: в личку писать не надо, это чужая интеллектуальная собственность, не смотря на мой негативное отношение к её содержанию.

Malle4a:
Какой может быть отзыв, если обучение идет только 4-й день, а запланировано на целый месяц?

Да нет, как раз основная суть была раскрыта на первом занятии.

Дальше можно на уроки уже не ходить и требовать MoneyBack.

ctit:
Разрешаю url, только в случае, если у них в качестве original-url выступают сами скрипты AdSense. Но сама идея проверить, что за браузер его генерирует, мне понравилась.

original-url присылают 0.2% браузеров, и что имеют ввиду - ХБЗ, тк стандартом CSP 1.0 это поде не предусмотрено. Поэтому забей на original-url.

"сами скрипты AdSense"(вместе с картами Google) - это:

*.googleapis.com *.gstatic.com gstatic.com *.googlesyndication.com *.doubleclick.net по http и https в секциях:

script-src

frame-src

и *.googleapis.com *.gstatic.com по http и https (+ data://* для всех) в секциях:

style-src

font-src

Если хочешь, чтобы страницу можно было перевести переводчиком Googe - нужно translate.googleapis.com по http и https в секции:

connect-src 'self'

Всё, больше для работы Адсенса ничего не требуется.

ctit:
Поскольку сейчас мало трафика, позволил себе установить скриншоты браузера пользователей.

Классная идея проверки эффективности CSP, лови плюшку.

Надо поковырять что-нибудь типа скрипта html2canvas.

ctit:
А вот эти ребята пошли дальше. Меняют оборудование WiFi, с трансляцией своей рекламы.
ru.wiflyad.net

У этих ребят могут только вставлять свои скрипты в контент сайта. CSP это успешно режет.

StaroverovMax:
А что этот вирусняк делает?

После этого поста уже ничего не делает.

Редирект на Яндекс - снят, вредоносные ифреймы с url yandex.sc/v4/ci.iframe.html - больше не загружаются.

А ещё пару недель назад - вставлял рекламу на страницы и сливал трафик через luxup.ru(походу на medianet.adlabs.ru) и другие партнёрки через CrazyTDS nsdnspro.com

---------- Добавлено 06.11.2014 в 17:18 ----------

ctit:
Если без них ругаются скрипты Adsense, то лучше их оставить.
Адсенс не ругается, поскольку не имеет никакого отношения к этим доменам.

А то, что домен, загружающий malware назван googleads.g.4zw.pw - сами подумайте зачем, и не ведитесь больше.

ctit:
??? у меня без этой строки не работает webmoney.

Разве что только у вас на сайте принимается оплата WM. Или лазите по сайту браузером с плагином WM Advisor.

"За WM" - ничо не скажу, я с ними не работаю в принципе, и они не разрешены в CSP.

ctit:
Где это в отчетах видели ЮзерАгент??? Это как настроить?

Настраивать ничего не надо, это обязательное поле по RFC(ссылку давала выше), его шлют все браузеры и роботы, которые оснащены браузерами. Наврала, ЮзерАгент должен быть в $_SERVER['HTTP_USER_AGENT'], в самих отчётах CSP его нет.

ctit:
Выкладываю все без купюр.

"original-uri" посылает какой-то недобраузер, он даже свой ЮзерАгент не ставит. Просто игнорируйте такие отчёты.

У меня по статистике CSP таких всего 9 на 3900 нормальных.

ctit:
Вот сам csp

CSP надо выкладывать в читабельном виде, иначе в нём ничего не видно:


default-src 'self' *.мой сайт;

script-src 'self' 'unsafe-inline' 'unsafe-eval'
*.мой сайт *.4zw.pw advapi.ru *.actionpay.ru http://10.20.2.42:15871 *.akamaihd.net *.amazonaws.com
http://code.jquery.com *.ytimg.com http://*.whisla.com http://*.republer.com *.appsaddons.com http://*.revsci.net
https://*.revsci.net http://www.promo.r-money.ru https://dl.dropboxusercontent.com https://merchant.roboxchange.com
http://www.wolframalpha.com http://wolframalpha.com http://userapi.com *.webmoney.ru
*.yandex.ru *.yandex.net https://*.yandex.net https://*.yandex.ru https://yastatic.net
http://*.siteheart.com https://*.siteheart.com *.adriver.ru
https://*.googleapis.com https://*.google.com http://*.google.com.ua *.google.com *.gstatic.com
https://*.gstatic.com www.google-analytics.com https://www.google-analytics.com http://*.googlesyndication.com
https://*.googlesyndication.com *.googleapis.com *.doubleclick.net
http://w.uptolike.com *.kavanga.ru http://recreativ.ru http://vk.com https://vk.com http://kavanga.sibnet.ru;

object-src 'self' http://*.ytimg.com r-money.ru *.macromedia.com *.adobe.com https://*.adobe.com
*.adriver.ru https://*.googleapis.com http://www.youtube.com https://www.youtube.com *.gstatic.com
http://alpari.ru http://www.alpari.ru *.kavanga.ru kavanga.sibnet.ru;

style-src 'self' 'unsafe-inline' *.мой сайт *.amazonaws.com *.googleapis.com https://* http://*.siteheart.com
http://recreativ.ru http://netdna.bootstrapcdn.com;

img-src * *.whisla.com *.revsci.net data: *.мой сайт *;

media-src 'self' * mediastream: *;

frame-src 'self' 'unsafe-eval' http://*.мой сайт.ru https://video.yandex.ru https://c.mscimg.com
*.qservz.com *.4zw.pw *.intencysrv.com *.etgdta.com blocking.stat *.yahoo.com *.hubrus.com
https://money.yandex.ru https://yandex.ru *.siteheart.com https://*.siteheart.com
*.webmoney.ru *.yandex.ru *.yandex.net http://wolframalpha.com http://www.wolframalpha.com
http://vk.com https://vk.com https://*.vk.com http://www.youtube.com https://www.youtube.com
*.adriver.ru http://*.googlesyndication.com *.doubleclick.net https://*.doubleclick.net
http://w.uptolike.com https://*.google.com http://*.google.com *.facebook.com *.datamind.ru
http://www.google.com.ua *.rutarget.ru *.kavanga.ru *.revsci.net *.republer.com;

font-src 'self' *.мой сайт.ru *;

connect-src 'self' https://static.siteheart.com ws://client.siteheart.com
http://w.uptolike.com https://www.youtube.com http://www.alpari.ru https://translate.googleapis.com
http://mc.yandex.ru *.googlevideo.com https://*.gstatic.com;

report-uri http://www.мой сайт.ru/csp.php"
А так - сразу видно сколько там мусора.

Можете сказать, зачем вы открыли всякую чешую типа https://c.mscimg.com, *.qservz.com и *.4zw.pw ?

А *.webmoney.ru ? Они, что вставляют свои скрипты на вашу страницу без вашего ведома?

ctit:
Причем в качестве original-uri могут выступать url рекламных площадок.

Вы там точно CSP настраиваете? original-uri не бывает, вот что согласно RFC может быть в отчётах CSP:

 {
"csp-report": {
"document-uri": "http://example.org/page.html",
"referrer": "http://evil.example.com/haxor.html",
"blocked-uri": "http://evil.example.com/image.png",
"violated-directive": "default-src 'self'",
"original-policy": "default-src 'self'; report-uri http://example.org/csp-report.cgi"
}
}
Если под original-uri вы имеете ввиду document-uri, то судя по вашим цитатам ниже - Вы владелец youtube.com и googleads.g.doubleclick.net, потому, что в document-uri могут быть url только ваших сайтов:
ctit:
Постоянно наблюдаю в логах записи следующего типа:
blocked-uri:http://192.168.1.2:4080/,violated-directive:frame-src
original-uri:http://www.youtube.com/embed/1aM8wmQ4_Es

"Невалидка" из 192.168.0.0 - 192.168.255.255, 172.16.0.0 - 172.31.255.255 и 10.0.0.0 - 10.255.255.255 в blocked-uri встречается, скорее всего это криворукие клепальщики плагинов недоглядели.

Url-ов рекламодателей в blocked-uri не бывает, тк переходы по внешним ссылкам CSP не запрещает.

s-maximoff:
Раз пошла такая пьянка без предупреждения со стороны Яши, сниму пожалуй )

Чего именно снимать? Директ - тянет за собой метрику, кнопки "share" - тоже, информеры погоды Яндекса - с сегодняшнего дня тоже работают с метрикой.

Яндекс-карты - надо посмотреть, но что-то мне подсказывает...

Любой сервис от Яндекса - это Метрика. Не удивлюсь, что даже в значок ТИЦа встроили метрику :)

Всего: 4257