Ladycharm

Рейтинг
351
Регистрация
07.12.2007
_voland_:
Вот как.. но у меня разрешен hash, в этом значит ничего страшного?

Страшно или нет - надо смотреть какие "фичи" используются злоумышленниками.

Под конкретных врагов достаточно просто в секции header определить и проинициировать мусором некоторые переменные на яваскрипте - те, которые использует вражеский скрипт.

Если правильно выбрать такие переменные - вражеский скрипт "сломается" и вылетит по ошибке.

PS: Плохо, что надо под каждый вражеский скрипт искать его уязвимые местапеременные, это допустимо только как временная мера.

_voland_:
Так.. потестил немного, unsafe-inline не мешает бороться с вирусом, по крайней мере относительно адсенса это так.

Судя по беглому осмотру скриптов TS magic Player, главное - eval не разрешать(CSP запрещает его по дефолту).

Тогда "их" inline-скрипты не будут работать, они практически все используют вызов eval.

Upd: Яндекс метрика использует eval() и перестаёт работать

Plazik:
В ts-magic-player-1.1.32-2\lib\ts\magicplayer.js есть код:

Plazik, можете весь этот плагин куда-нибудь перезалить для скачивания?

Мне по торрентам папарелигия лазить не позволяет :(

Alkonification:
<ifModule mod_headers.c>
Header set Content-Security-Policy "allow 'self'; img-src * ; script-src AJAX.googleapis.com 'self'; frame-src 'none'; object-src 'none'"
</IfModule>


В IE11 и опера мини не работает, в хроме и яндекс браузере не работают все script type="text/javascript" (счетчики LI и метрики и т.д.) даже если добавить в исключения script-src yandex.st counter.yadro.ru mc.yandex.ru

Написано же на предыдущей странице, что при включении CSP все онлайн скрипты на странице перестают работать.

Так работает CSP, браузер не в состоянии определить подлинность online-скриптов(и стилей), поэтому вырубает их. Браузер может определить только подлинность файлов, тк знает с каких url они грузятся.

Онлайн скрипты и стили можно включить специальным параметров в CSP-заголовке, но смысл CSP будет при этом потерян.

PS: Там же написано, что для IE и Хрома(всех браузеров на движке WebKit) надо посылать другой CSP-заголовок.

dag:
чертовски любопытная статья http://romka.eu/blog/vvedenie-v-content-security-policy

это перевод этой статьи 2012 года

dag:
йо, я раньше об этом даже и не подозревал (((сейчас буду читать второй раз. потом третий. пока не пойму что сделать.

6 страниц назад matrix500 давал правильные ссылки в своём посте. Что, никто не удосужился почитать статью на Хабре про Content-Security-Policy?

KonstantinV:
Попробывал вставить на сайт в шапку вот такой код
Content-Security-Policy: default-src 'none'; script-src http://gobongo.info; script-src http://vkuserspy.net; script-src http://websocial.me; script-src http://recreativ.ru; (последнее для видимого результата запрета) ну естественно ничего не получилось...

Не делайте так больше. Вы запретили все ява-скрипты, кроме загружаемых с сайтов: gobongo.info, vkuserspy.net, websocial.me и recreativ.ru. В том числе, запретили рекламу Адсенс, Директ, Яндекс/Google-карты и тп

Кроме того, отключили на своём сайте все онлайн стили(<img style='...'>) и он-лайн скрипты, как в тегах(типа onClick=), так и в <script>..</script>.

Для "видимого результата" запрета и для отладки есть специальный заголовок:

"Content-Security-Policy-Report-Only" (для мозилл) и "X-WebKit-CSP-Report-Only", "X-Content-Security-Policy-Report-Only", для Хрома/IE соответственно.

RTFM

Зачем IP, по рефереру и баньте.

iia:
если поставить с убитого домена 301 - передадутся ли отрицательные факторы?

Тогда бы все редиректили свои "убитые домены" на конкурентов.

Codemaster:
Обновлен индекс, теперь для поиска доступно более 3 миллионов сайтов

Была же уже эта тема. Зачем реанимировать её 6 лет спустя.

intraweb:
Я бы сделал 404 чтобы не передавать на главную какие то скрытые показатели которые редиректом передаются.

Ага, например - "ссылочное".

Вы "повесити в воздухе" все внешние ссылки, которые ведут на несуществующие страницы.

Vgb:
Настоятельно рекомендую всем отписавшимся к прочтению:...

И что там такого, чего бы "отписавшиеся в теме" не знали?

Очередной ГС про очередной миф.

Всего: 4257