<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Комментарии: Защищаем сайт с помощью CSP	</title>
	<atom:link href="https://spryt.ru/csp/feed/" rel="self" type="application/rss+xml" />
	<link>https://spryt.ru/csp/</link>
	<description>Spryt: вебмастер на пенсии</description>
	<lastBuildDate>Fri, 18 Sep 2015 19:58:22 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>
		Автор: Mik Foxi		</title>
		<link>https://spryt.ru/csp/#comment-22558</link>

		<dc:creator><![CDATA[Mik Foxi]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 19:58:22 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22558</guid>

					<description><![CDATA[HTTPS больше нужно не для защиты от провайдера в метро, а от ломанного роутера юзера. А такого рода лома все больше, юзер с ломанным браузером (тулбарами) все чаще имеет и роутер ломанный и подмену днс и еще много чего.]]></description>
			<content:encoded><![CDATA[<p>HTTPS больше нужно не для защиты от провайдера в метро, а от ломанного роутера юзера. А такого рода лома все больше, юзер с ломанным браузером (тулбарами) все чаще имеет и роутер ломанный и подмену днс и еще много чего.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: jkeks		</title>
		<link>https://spryt.ru/csp/#comment-22557</link>

		<dc:creator><![CDATA[jkeks]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 14:30:22 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22557</guid>

					<description><![CDATA[не не.. сначала проверить надо на мышках прежде чем начинать сервис.
но на бумажку записал тож к своему jAntivirus]]></description>
			<content:encoded><![CDATA[<p>не не.. сначала проверить надо на мышках прежде чем начинать сервис.<br />
но на бумажку записал тож к своему jAntivirus</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Spryt		</title>
		<link>https://spryt.ru/csp/#comment-22556</link>

		<dc:creator><![CDATA[Spryt]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 12:37:10 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22556</guid>

					<description><![CDATA[&lt;blockquote cite=&quot;comment-820132&quot;&gt;а во первых нужно просканировать сайт и найти все ссылки и частотности, что бы не заморозить контент какой-нибудь.&lt;/blockquote&gt;

Вот теперь это уж точно вне моих интересов :-D Случайно замороженный контент ловить логами, хотя пикчи вообще по идее запрещать нельзя, а js-ы в основном либо инклудятся для всего сайта разом, либо локальные, либо популярные CDN.

&lt;blockquote cite=&quot;comment-820132&quot;&gt;На шаредах полно сидят, прописать в апач нельзя. Тут либо заголовок через htaccess либо модуль/класс какой-то надо универсальный.. либо под CMS что-то писать.&lt;/blockquote&gt;

У кого 50 сайтов - на шаредах не сидят. Кто сидит - тот может и для каждого сайта в отдельности добавлять/настраивать, ничего сложного. 

&lt;blockquote cite=&quot;comment-820132&quot;&gt;Странно что тема не всплывала. Маладец Спрут
Щас вот как напишу свой такой сервис =)//&lt;/blockquote&gt;

Для этого и написал пост - инфы про CSP в сети крайне мало, хотя это далеко не новый стандарт, а засилье малварь на сайтах капитальное. Достаточно заглянуть в LI для сайтов лидеров по переходам: x8k.ru 854к/162кк за месяц, klickander.com 281к/57кк, infomedia.xyz 154к и т.д. У хитрожопых статы даже открыты - у clike.su по 40к уников в день, 1400к переходов на них за день (!!!) - http://www.liveinternet.ru/stat/clike.su/ref_servers.html?period=month . Можно просто идти по списку и предлагать установить CSP) 

Бтв, cspgenerator.com свободен, вперед)]]></description>
			<content:encoded><![CDATA[<blockquote cite="comment-820132"><p>а во первых нужно просканировать сайт и найти все ссылки и частотности, что бы не заморозить контент какой-нибудь.</p></blockquote>
<p>Вот теперь это уж точно вне моих интересов 😀 Случайно замороженный контент ловить логами, хотя пикчи вообще по идее запрещать нельзя, а js-ы в основном либо инклудятся для всего сайта разом, либо локальные, либо популярные CDN.</p>
<blockquote cite="comment-820132"><p>На шаредах полно сидят, прописать в апач нельзя. Тут либо заголовок через htaccess либо модуль/класс какой-то надо универсальный.. либо под CMS что-то писать.</p></blockquote>
<p>У кого 50 сайтов &#8212; на шаредах не сидят. Кто сидит &#8212; тот может и для каждого сайта в отдельности добавлять/настраивать, ничего сложного. </p>
<blockquote cite="comment-820132"><p>Странно что тема не всплывала. Маладец Спрут<br />
Щас вот как напишу свой такой сервис =)//</p></blockquote>
<p>Для этого и написал пост &#8212; инфы про CSP в сети крайне мало, хотя это далеко не новый стандарт, а засилье малварь на сайтах капитальное. Достаточно заглянуть в LI для сайтов лидеров по переходам: x8k.ru 854к/162кк за месяц, klickander.com 281к/57кк, infomedia.xyz 154к и т.д. У хитрожопых статы даже открыты &#8212; у clike.su по 40к уников в день, 1400к переходов на них за день (!!!) &#8212; <a href="http://www.liveinternet.ru/stat/clike.su/ref_servers.html?period=month" rel="nofollow ugc">http://www.liveinternet.ru/stat/clike.su/ref_servers.html?period=month</a> . Можно просто идти по списку и предлагать установить CSP) </p>
<p>Бтв, cspgenerator.com свободен, вперед)</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: jkeks		</title>
		<link>https://spryt.ru/csp/#comment-22555</link>

		<dc:creator><![CDATA[jkeks]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 12:17:39 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22555</guid>

					<description><![CDATA[Сервис тут не просто генератор нужен, а во первых нужно просканировать сайт и найти все ссылки и частотности, что бы не заморозить контент какой-нибудь.
Например часть картинок где-то вставлялось в старых постав с photobucket, потом стали вставлять с gyazo, потом еще откуда-то..
Так с ходу никто не вспомнит, а шерстить посты руками дело неразумное. Сканером тоже ходить надо аккуратно, что бы не повалить никого.
На шаредах полно сидят, прописать в апач нельзя.
Тут либо заголовок через htaccess либо модуль/класс какой-то надо универсальный.. либо под CMS что-то писать.

Вообщем теперь ясно что задача это непростая и зато это будет нормальная услуга за денежку.

Кстати рекомендую начать с WordPress и универсальных кодов, потом подключать DLE, Joomla ..

Ну реально нужно расчитывать на Шареды. Зато результат как ты говоришь будет заметен, и главное ты уже знаешь как его искать.

Странно что тема не всплывала. Маладец Спрут
Щас вот как напишу свой такой сервис =)//]]></description>
			<content:encoded><![CDATA[<p>Сервис тут не просто генератор нужен, а во первых нужно просканировать сайт и найти все ссылки и частотности, что бы не заморозить контент какой-нибудь.<br />
Например часть картинок где-то вставлялось в старых постав с photobucket, потом стали вставлять с gyazo, потом еще откуда-то..<br />
Так с ходу никто не вспомнит, а шерстить посты руками дело неразумное. Сканером тоже ходить надо аккуратно, что бы не повалить никого.<br />
На шаредах полно сидят, прописать в апач нельзя.<br />
Тут либо заголовок через htaccess либо модуль/класс какой-то надо универсальный.. либо под CMS что-то писать.</p>
<p>Вообщем теперь ясно что задача это непростая и зато это будет нормальная услуга за денежку.</p>
<p>Кстати рекомендую начать с WordPress и универсальных кодов, потом подключать DLE, Joomla ..</p>
<p>Ну реально нужно расчитывать на Шареды. Зато результат как ты говоришь будет заметен, и главное ты уже знаешь как его искать.</p>
<p>Странно что тема не всплывала. Маладец Спрут<br />
Щас вот как напишу свой такой сервис =)//</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Spryt		</title>
		<link>https://spryt.ru/csp/#comment-22554</link>

		<dc:creator><![CDATA[Spryt]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 12:07:24 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22554</guid>

					<description><![CDATA[&lt;blockquote cite=&quot;comment-820129&quot;&gt;Сам заразил, сам обиделся, сам написал скрипт.
Ты точно необучамый, тратить время на такую х.. и его же логировать по часам&lt;/blockquote&gt;

За &quot;заразил&quot; я уже свои денежки получил, теперь время получить эти денежки за очистку хотя бы своего сайта от последствий)

&quot;Такая хуйня&quot; заняла не больше часа моего времени, а дала в результате +30% к посещаемости сайта, или +1500-2000 уников в день. Более чем достойный результат, на мой взшляд.

&lt;blockquote cite=&quot;comment-820130&quot;&gt;Можно ли прописывать вместо https?// просто // кажется так должно работать же нынче.&lt;/blockquote&gt;

Кстати да, надо попробовать. Проблема не в стандарте, а в его поддержке некоторыми браузерами.

&lt;blockquote cite=&quot;comment-820130&quot;&gt;Другео дело когда у тебя 50 сайтов, половина на WordPress, остальные на черт поймеш чем. Нужно как-то разумно составлять .htaccess, и инклюдить общую часть каким-то образом.&lt;/blockquote&gt;

Просто в один CSP объединять кучу правил (даже если они не используются на конкретно этом сайта) + более лояльную политику к тем же изображениям и шрифтам, и его одного инклудить на все сайты. Или, еще проще, прописывать его на уровне конфига тоже же nginx для всех сайтов разом, и вауля, никакой возни. 

У меня вообще апача нет, я этот хидер через php добавлял)

&lt;blockquote cite=&quot;comment-820130&quot;&gt;Сервис надо, он не сложный по идее же,..&lt;/blockquote&gt;

Именно что &quot;по идее&quot;. Слишком ответсвенная задача, это не какие-то бордер-радиусы, тут и поддерживать в актуальном состоянии, и отслеживать скаммеров, поддержку браузеров и кучу всего. То есть быть постоянно в теме по CSP. С такими вводными мне уже как-то не особо хочется в это ввязываться, мешок геморроя за нихуя, да еще и в не особо интересной мне теме. Благо, есть вагон других проектов, куда можно пристроить руки)]]></description>
			<content:encoded><![CDATA[<blockquote cite="comment-820129"><p>Сам заразил, сам обиделся, сам написал скрипт.<br />
Ты точно необучамый, тратить время на такую х.. и его же логировать по часам</p></blockquote>
<p>За &#171;заразил&#187; я уже свои денежки получил, теперь время получить эти денежки за очистку хотя бы своего сайта от последствий)</p>
<p>&#171;Такая хуйня&#187; заняла не больше часа моего времени, а дала в результате +30% к посещаемости сайта, или +1500-2000 уников в день. Более чем достойный результат, на мой взшляд.</p>
<blockquote cite="comment-820130"><p>Можно ли прописывать вместо https?// просто // кажется так должно работать же нынче.</p></blockquote>
<p>Кстати да, надо попробовать. Проблема не в стандарте, а в его поддержке некоторыми браузерами.</p>
<blockquote cite="comment-820130"><p>Другео дело когда у тебя 50 сайтов, половина на WordPress, остальные на черт поймеш чем. Нужно как-то разумно составлять .htaccess, и инклюдить общую часть каким-то образом.</p></blockquote>
<p>Просто в один CSP объединять кучу правил (даже если они не используются на конкретно этом сайта) + более лояльную политику к тем же изображениям и шрифтам, и его одного инклудить на все сайты. Или, еще проще, прописывать его на уровне конфига тоже же nginx для всех сайтов разом, и вауля, никакой возни. </p>
<p>У меня вообще апача нет, я этот хидер через php добавлял)</p>
<blockquote cite="comment-820130"><p>Сервис надо, он не сложный по идее же,..</p></blockquote>
<p>Именно что &#171;по идее&#187;. Слишком ответсвенная задача, это не какие-то бордер-радиусы, тут и поддерживать в актуальном состоянии, и отслеживать скаммеров, поддержку браузеров и кучу всего. То есть быть постоянно в теме по CSP. С такими вводными мне уже как-то не особо хочется в это ввязываться, мешок геморроя за нихуя, да еще и в не особо интересной мне теме. Благо, есть вагон других проектов, куда можно пристроить руки)</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: jkeks		</title>
		<link>https://spryt.ru/csp/#comment-22553</link>

		<dc:creator><![CDATA[jkeks]]></dc:creator>
		<pubDate>Fri, 18 Sep 2015 07:58:37 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22553</guid>

					<description><![CDATA[Спрут, порадовал, чудесный пост.

Можно ли прописывать вместо https?// просто // кажется так должно работать же нынче.

Сервис надо, он не сложный по идее же,..
Другео дело когда у тебя 50 сайтов, половина на WordPress, остальные на черт поймеш чем.

Нужно как-то разумно составлять .htaccess, и инклюдить общую часть каким-то образом.

А то потом получится что раз в неделю будем править htaccess, да и htaccess бывают и без того могучие, где-то редиректов одних да правил доступа 100500,а  тут еще CSP добавится.

Плагином для WordPress тут не отделаться.]]></description>
			<content:encoded><![CDATA[<p>Спрут, порадовал, чудесный пост.</p>
<p>Можно ли прописывать вместо https?// просто // кажется так должно работать же нынче.</p>
<p>Сервис надо, он не сложный по идее же,..<br />
Другео дело когда у тебя 50 сайтов, половина на WordPress, остальные на черт поймеш чем.</p>
<p>Нужно как-то разумно составлять .htaccess, и инклюдить общую часть каким-то образом.</p>
<p>А то потом получится что раз в неделю будем править htaccess, да и htaccess бывают и без того могучие, где-то редиректов одних да правил доступа 100500,а  тут еще CSP добавится.</p>
<p>Плагином для WordPress тут не отделаться.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Алиса		</title>
		<link>https://spryt.ru/csp/#comment-22552</link>

		<dc:creator><![CDATA[Алиса]]></dc:creator>
		<pubDate>Thu, 17 Sep 2015 22:28:28 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22552</guid>

					<description><![CDATA[&lt;blockquote&gt;
На моем сайте развлекательной тематики 10-30% юзеров оказались заражены такой фигней (на секундочку забудем, кто именно подсовывал им инсталлы).
&lt;/blockquote&gt;

Сам заразил, сам обиделся, сам написал скрипт.
Ты точно необучамый, тратить время на такую х.. и его же логировать по часам]]></description>
			<content:encoded><![CDATA[<blockquote><p>
На моем сайте развлекательной тематики 10-30% юзеров оказались заражены такой фигней (на секундочку забудем, кто именно подсовывал им инсталлы).
</p></blockquote>
<p>Сам заразил, сам обиделся, сам написал скрипт.<br />
Ты точно необучамый, тратить время на такую х.. и его же логировать по часам</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Миха		</title>
		<link>https://spryt.ru/csp/#comment-22551</link>

		<dc:creator><![CDATA[Миха]]></dc:creator>
		<pubDate>Thu, 17 Sep 2015 08:35:27 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22551</guid>

					<description><![CDATA[Я поставил себе плагин All In One WP Security &#038; Firewall - он, вроде, справляется с подобными угрозами.]]></description>
			<content:encoded><![CDATA[<p>Я поставил себе плагин All In One WP Security &amp; Firewall &#8212; он, вроде, справляется с подобными угрозами.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Миха		</title>
		<link>https://spryt.ru/csp/#comment-22550</link>

		<dc:creator><![CDATA[Миха]]></dc:creator>
		<pubDate>Wed, 16 Sep 2015 17:32:03 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22550</guid>

					<description><![CDATA[&lt;blockquote cite=&quot;comment-820120&quot;&gt;
WP Content Security Policy Plugin&lt;/blockquote&gt;

Максим, как-то стремно ставить новый плагин - там всего 20+ установок.]]></description>
			<content:encoded><![CDATA[<blockquote cite="comment-820120"><p>
WP Content Security Policy Plugin</p></blockquote>
<p>Максим, как-то стремно ставить новый плагин &#8212; там всего 20+ установок.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Spryt		</title>
		<link>https://spryt.ru/csp/#comment-22549</link>

		<dc:creator><![CDATA[Spryt]]></dc:creator>
		<pubDate>Tue, 15 Sep 2015 13:12:11 +0000</pubDate>
		<guid isPermaLink="false">http://spryt.ru/?p=2801#comment-22549</guid>

					<description><![CDATA[&lt;blockquote cite=&quot;comment-820122&quot;&gt;CSP без https на сайте – это половинчатая мера.&lt;/blockquote&gt;

Да, но одно не заменяет другого. SSL без CSP не решит данной проблемы, но в отличие от CSP, замены рекламы провайдером в метро распространена куда меньше. А если нет передачи персональных данных, то наличие SSL не настолько критично для пользователей.]]></description>
			<content:encoded><![CDATA[<blockquote cite="comment-820122"><p>CSP без https на сайте – это половинчатая мера.</p></blockquote>
<p>Да, но одно не заменяет другого. SSL без CSP не решит данной проблемы, но в отличие от CSP, замены рекламы провайдером в метро распространена куда меньше. А если нет передачи персональных данных, то наличие SSL не настолько критично для пользователей.</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
