Настройка CSP - Content Security Policy

[Удален]
#41

foxi, а какая разница в какое место в dom вы её вставите, если она в dom - её можно удалить средствами js :)

[Удален]
#42
ctit:
А почему нельзя контролировать только <script>, <iframe>. Они же создают угрозу....

потому что сам плагин может получить готовый html код рекламы и вставить его без всяких <script> и <iframe> :)

C
На сайте с 07.05.2010
Offline
227
#43
ctit:
А почему нельзя контролировать только <script>, <iframe>. Они же создают угрозу....

На мой взгляд этот код должен вполне спасать сайт.

Поставил данный скрипт. Отчеты по CSP прекратились. То ли скрипт все режет, то ли пользователи стали убирать плагины.....

N3
На сайте с 28.04.2014
Offline
98
#44
ctit:
Пока удалил этот ресурс из списка CSP.
foxi:
ваша логика рвет шаблоны, код похож на вирус, потому разбаню я его...

Все что за пределами CSP - запрещено, так что это чья-то другая логика рвет :)

Неискоренимо нежелание пользоваться поисковыми системами - даже находясь на форуме о поисковых системах © Cell Влазить напрямую в базу — это невозможно © Игорь Белов, mchost.ru Если SeoPult купил ссылку - значит она "рабочая" © Nat_SeoPult
C
На сайте с 07.05.2010
Offline
227
#45

Клиентка прислала скрины моего сайта - плагин Амиго - подменяет рекламу, причем весьма на непотребную. Сейчас на сайте выдается предупреждение, что возможно браузер пользователя заражен.

L
На сайте с 07.12.2007
Offline
351
#46
ctit:
Самый вредоносный пока остается server381.com, который грузит кучу data:text/javascript;arteta.ru и другие.

Скрипты с этого домена страшны не своими data:text, а тем, что они грамотно подменяют на сайтах рекламу Директ/Адсенс/Begun/Admitad/Миксмаркет/Ситиадс/Yahoo и рекламу более 200 других тизерных и баннерных сетей.

И ещё тем, что владельцы "этого хозяйства" присутствуют тут на форуме.

Кстати, вот эта тема - про их домены, остаётся загадкой как ArmenDomain их вычислил...

ngsv
На сайте с 12.10.2012
Offline
47
#47

Ставьте SSL сертификат на сайт, и запрещайте загрузку по http со сторонних ресурсов.

SIQWELL (http://siqwell.com/) - Быстро. Качественно. Дорого.
C
На сайте с 07.05.2010
Offline
227
#48
ngsv:
Ставьте SSL сертификат на сайт

Явно из-за переходного периода на https упадет трафик. К тому же в отчетах мелькали вирусы на Https (хотя могли быть просто cdn баз вирусов).

За время тестирования все плагины пользователя удалось классифицировать:

  • Системные ответы браузера или плагинов
  • Плагины подмены рекламы
  • Плагины для сбора статистики о просмотренных сайтах и cookies
  • Плагины для сбора запросов из ПС
  • Безопасные плагины пользователя

При этом настройку CSP удалось заточить под AdSense так, что доходы стабилизировались (ctr уже не падает), а вот под другие РП все еще надо настраивать.

L
На сайте с 07.12.2007
Offline
351
#49
ctit:
Явно из-за переходного периода на https упадет трафик. К тому же в отчетах мелькали вирусы на Https (хотя могли быть просто cdn баз вирусов).

Вставка рекламы работает и на https-страницах, она подгружается с отдельных https-доменов.

Но, если ваши сайты не работают по https - в отчётах его и не будет, только случайный мусор от ошибок в скриптах.

ctit:
При этом настройку CSP удалось заточить под AdSense так, что доходы стабилизировались (ctr уже не падает), а вот под другие РП все еще надо настраивать.

1. С установленной Content Security Policy, CTR не может упасть ни на Директе, на на Адсенсе.

CTR в принципе не зависит от того, будет ли показана реклама на странице или она будет подменена на чужую.

2. При некорректно настроенной Content Security Policy падает только количество показов, тк реклама подменяется на чужую.

3. У Адсенса считается "специфический" CTR - "количество кликов на количество показов страницы".

У Директа, например, CTR - это "количество кликов на количество показов объявлений". Сопоставлять их между собой - некорректно.

PS: Не пойму, вы искренне заблуждаетесь, или намеренно пытаетесь кого-то запутать?

C
На сайте с 07.05.2010
Offline
227
#50
Ladycharm:
Вставка рекламы работает и на https-страницах, она подгружается с отдельных https-доменов.
Но, если ваши сайты не работают по https - в отчётах его и не будет, только случайный мусор от ошибок в скриптах.

1. С установленной Content Security Policy, CTR не может упасть ни на Директе, на на Адсенсе.
CTR в принципе не зависит от того, будет ли показана реклама на странице или она будет подменена на чужую.

2. При некорректно настроенной Content Security Policy падает только количество показов, тк реклама подменяется на чужую.

3. У Адсенса считается "специфический" CTR - "количество кликов на количество показов страницы".
У Директа, например, CTR - это "количество кликов на количество показов объявлений". Сопоставлять их между собой - некорректно.

PS: Не пойму, вы искренне заблуждаетесь, или намеренно пытаетесь кого-то запутать?

Уже 5 неделя тестирования пошла. И каждый раз - как только снимаю CSP - доход возвращается. Это касается не только AdSense, но и других площадок. Первые три недели думал случайность, но факты уже на лицо.

При некорректно настроенной Content Security Policy падает только количество показов, тк реклама подменяется на чужую.

Нет, количество показов у меня не падает.

На данный момент не достаточно простого показа объявления. Скрипты (как правило сторонние) анализируют поведение пользователя, и только после сводных характеристик объявление засчитывается (может пройти и целый день).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий