0 Пользователей и 1 Гость просматривают эту тему.
  • 11 Ответов
  • 10062 Просмотров
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Работаю в браузере Mozilla Firefox, установлено дополнение для него NoScript. На сайт установил код счетчика Яндекс.Метрики следующего содержания:
Спойлер
[свернуть]

С недавних пор (возможно после смены кода счетчика - раньше Яндекс предлагал другой вид кода счетчика) этот самый NoScript выдает предупреждение на любой странице сайта:


Вот что пишет консоль:
Код
[NoScript XSS] Отфильтрована подозрительная загрузка с [http://САЙТ.ru/] к [http://mc.yandex.ru/webvisor/12345678?wv-type=1&cnt-class=0&page-url=http%3A%2F%2FСАЙТ.ru%2F&wv-hit=812361359&browser-info=ct%3A2%3Az%3A240%3Ai%3A20120417215345%3Apct%3Atext%2Fhtml%3B%20charset%3Dutf-8###DATA###<!DOCTYPE HTML PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
.....
/*Здесь идет код страницы*/
.....
]: запрос преобразован в GET-запрос для скачивания.

Ради интереса смотрел код Счетчика на чужих сайтах. Он отличается от моего и предупреждения не появляется. Пробовал отключать Вебвизор - проблема исчезала, но для меня это не выход - раньше и с ним все нормально работало.
Support Яндекса молчит. Кто подскажет в чем дело?
« Последнее редактирование: 26.04.2012, 20:05:24 от kry »
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Яндекс.Метрика или XSS-атака?
« Ответ #1 : 18.04.2012, 10:08:58 »
проверьте/посмотрите на сайт может действительно у вас зараза сидит
тут советовать мало что можно, только разбираться
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #2 : 18.04.2012, 10:48:46 »
Вроде как на вирусы проверял - ничего не обнаружил.
Но смущает, что NoScript именно Вебвизор подозревает в межсайтовом скриптинге:

[NoScript XSS] Отфильтрована подозрительная загрузка с [http://САЙТ.ru/] к [http://mc.yandex.ru/webvisor/12345678?wv-type=1&cnt-class=0&page-url=http%3A%2F%2FСАЙТ.ru%2F&wv-hit=812361359&browser-info=ct%3A2%3Az%3A240%3Ai%3A20120417215345%3Apct%3Atext%2Fhtml%3B%20charset%3Dutf-8###DATA###

У вас на сайтах такой же код Счетчика?
« Последнее редактирование: 18.04.2012, 11:09:16 от kry »
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Re: Яндекс.Метрика или XSS-атака?
« Ответ #3 : 18.04.2012, 11:42:14 »
А что тебе не написать в тех поддержку яндекса ?
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #4 : 18.04.2012, 11:45:46 »
Да писал же! Молчат........
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Re: Яндекс.Метрика или XSS-атака?
« Ответ #5 : 18.04.2012, 11:53:43 »
http://metrika.yandex.ru/promo/webvisor

Ну как NoScript должен реагировать на такое поведение ?
Добавь в исключения и все, но сомневаюсь что кто то еще у кого установлен NoScript добавит
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Re: Яндекс.Метрика или XSS-атака?
« Ответ #6 : 18.04.2012, 11:56:54 »
Я поражаюсь такое впечатление как будто сайты для себя делаете
не забывайте не у всех скорость 10мб/c
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #7 : 18.04.2012, 11:58:59 »
Добавив в исключения я только себе глаза закрою. Почему только на других чужих сайтах, где есть Вебвизор мой NoScript не ругается?
...но у них и вид кода счетчика другой...
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #8 : 18.04.2012, 12:00:12 »
Я поражаюсь такое впечатление как будто сайты для себя делаете
не забывайте не у всех скорость 10мб/c
Не понял. Это вы к чему?
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Re: Яндекс.Метрика или XSS-атака?
« Ответ #9 : 18.04.2012, 12:08:38 »
К тому что все это сжирает скорость загрузки сайта и увеличивает число отказов
Кто сидит с мегафоновским модемом не будет ждать пока твой вебвизор передаст информацию

Дай ссылки на сайты где он стоит я аж включу NoScript и проверю
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #10 : 18.04.2012, 13:54:14 »
Причем NoScript предупреждает о XSS-атаке только когда полностью разрешены JavaScript в его настройках...
*

kry

  • Захожу иногда
  • 124
  • 3 / 0
Re: Яндекс.Метрика или XSS-атака?
« Ответ #11 : 26.04.2012, 20:04:25 »
 :D РЕШЕНО!  :D
Сегодня 26.04.2012 г. получил сообщение от Службы поддержки Yandex.Metrika. Отрывок:
Цитировать
...Описанная Вами ситуация в настоящий момент разрешена.

Предупреждения, описанные Вами в письме, не должны отображаться в дальнейшем.
Проверьте, пожалуйста.

Обратите, пожалуйста, внимание, что несмотря на подозрения NoScript, код Яндекс-Метрики не занимался вредной деятельностью...

И на этом им спасибо!
Отдельная благодарность жителю форума oriol за желание помочь в проблеме.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Непонятные ссылки в индексе Яндекс

Автор Forgiving

Ответов: 16
Просмотров: 1006
Последний ответ 13.09.2021, 14:17:20
от ForQue
[Решено] Заразились в один день 4 аккаунта по 10 сайтов

Автор Stich SPb

Ответов: 356
Просмотров: 68658
Последний ответ 13.09.2019, 18:49:33
от diana1975
[Решено] В php файлах во всех появилась хрень какая-то появилось давно что это ?

Автор altyn

Ответов: 72
Просмотров: 36488
Последний ответ 17.01.2019, 00:51:02
от Roki37
На мобильном не работает сайт (решено, ошибка в андройде)

Автор dragon4x4

Ответов: 5
Просмотров: 1280
Последний ответ 01.03.2018, 22:46:10
от dragon4x4
Спам-атака на форму обратной связи и нагрузка на сервер - как побороть?

Автор Antonio Racter

Ответов: 11
Просмотров: 5040
Последний ответ 07.07.2017, 15:24:40
от Antonio Racter