Nginx разорвать соединение

12
D
На сайте с 28.06.2008
Offline
1101
#11

CSP это вечный геморой! Рекламыне сети постоянно меняются, адреса скриптов тоже, это придется каждый час мониторить этот лог. Я пробовал - но плюнул, слишком геморройно.

M
На сайте с 17.09.2016
Offline
124
#12

Dram, А зачем всё мониторить то руками?

Пишем скрипт, который принимает POST лог блокировки

Проверяем скриптом что за домен

если нерабочий завершаем работу скрипта

Если домен нужный, скриптом пишем домен в заголовок CSP

Со временем это конечно вырастет в огромный список доменов (если сетей много)

Но это скорей всего единственный реальный вариант, как заблочить скрипты домена, забаненых в РКН, так как скрипты загружаются браузером, и на браузер можно повлиять либо заголовками, либо сам контент менять (убирать вообще загрузку JS)

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#13
Dram:
CSP это вечный геморой! Рекламыне сети постоянно меняются, адреса скриптов тоже, это придется каждый час мониторить этот лог. Я пробовал - но плюнул, слишком геморройно.

Это повод задуматься, что вы слишком много всякой срани тянете на свой сайт с чужих доменов )

Чтоб убедить себя, что CSP необходим - просто включите на пару дней его логирование, чтоб увидеть сколько всего постороннего вредоносного на вашем сайте подсовывается юзерам. А потом возникают на форуме темы, что "яндекс забанил мой сайт как распространяющий плохую рекламу".

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
suffix
На сайте с 26.08.2010
Offline
325
#14
foxi:
CSP необходим.

Оно конечно так, но на большинстве CMS без 'unsafe-inline' 'unsafe-eval' в CSP ничего работать не будет :(

А это нивелирует практически полностью смысл в CSP.

Клуб любителей хрюш (https://www.babai.ru)
fliger
На сайте с 17.09.2015
Offline
106
#15
suffix:
Оно конечно так, но на большинстве CMS без 'unsafe-inline' 'unsafe-eval' в CSP ничего работать не будет :(

А это нивелирует практически полностью смысл в CSP.

Пишите свой код для сайтов, не используя в нем 'unsafe-inline' 'unsafe-eval', и будет вам счастье. Хотя домохозяйкам, конечно, проще вордпресс и прочее г...но использовать.

suffix
На сайте с 26.08.2010
Offline
325
#16
fliger:
Пишите свой код для сайтов, не используя в нем 'unsafe-inline' 'unsafe-eval', и будет вам счастье. Хотя домохозяйкам, конечно, проще вордпресс и прочее г...но использовать.

Какой феерический бред - по вашему только программисты имеют право сайты иметь ?

P.S.

Не домохозяйка и сайт у меня не вордпресс а Битрикс :)

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий