Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 194 Ответов
  • 21017 Просмотров
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Спасибо большое за плагин!
Только у меня он почему-то не работает совсем. Установила через менеджер расширений, он сразу идет включенным, настройки никакие не прописывала, оставила все как есть. Не работает, как будто его и нет((((
Joomla 2.5
Везет же некоторым ))))
А у меня он все полностью отрубает, хотя и прописаны все домены.
очень надеюсь на помощь автора.
*

OlgaF

  • Новичок
  • 8
  • 0 / 0
Что значит не работает?
Ну ничего не изменилось после установки. Переходы на эти гобонги как были так и есть, свою рекламу на сайте не отрезало (которая не была прописана в настройках). Вот.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Ну ничего не изменилось после установки. Переходы на эти гобонги как были так и есть, свою рекламу на сайте не отрезало (которая не была прописана в настройках). Вот.
Можете посмотреть заголовки страницы? Как я страницей выше писал..
Кроме того, возможно, нужно в админке очистить кэш.
*

zikkuratvk

  • Глобальный модератор
  • 4818
  • 344 / 2
  • Обслуживаем проекты - дорого.
Гхм... может быть эта вирусяка генерирует просто HTML код и делает замену блока не js-ом а HTML?
Хочется уникальное расширение? ===>>>> JoomLine - Разрабатываем расширения под заказ.
Использую хостинг TimeWeb и Reg
*

OlgaF

  • Новичок
  • 8
  • 0 / 0
Кеш чистила и устаревший тоже.
В заголовках страницы ничего не появляется.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Кеш чистила и устаревший тоже.
В заголовках страницы ничего не появляется.
Можно ссылку на сайт?
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Да, у кого проблемы с правильной настройкой - давайте в джаббер конфу joomla@conference.jabber.ru
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Да, у кого проблемы с правильной настройкой - давайте в джаббер конфу joomla@conference.jabber.ru
Вот я не знаю, что такое джаберконфа, вы мне можете помочь настроить плагин или так и будете игнорировать дальше все мои сообщения?
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Вот я не знаю, что такое джаберконфа, вы мне можете помочь настроить плагин или так и будете игнорировать дальше все мои сообщения?
Могу, когда он включен, видя сайт.
Для этого и предлагаю общаться в джаббер-конфе.
ЗЫ. В винде основной клиент для джаббера - это QIP
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Блин,...я такой отсталый, что не знаю что это такое...видимо, так и придется доживать с гобонго ))
Еще ответьте, пожалуйста, про .htaccess
Надо там строчки добавлять? Или нет?

А на счет смотрения на сайт, когда включен плагин, я и так вам могу сказать - отрубает все под чистую.

Если нужно еще денег перевести, напишите, я переведу, только не отмахивайтесь от вопросов. Тема насущная, думаю, многим нужно такое решение.
« Последнее редактирование: 30.09.2014, 17:20:19 от daddy »
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Домены - рся, адсенс, кнопки яндекса, счетчик ли.ру, метрика, виджет вконтакте, ютюб. Практически все это у вас прописано в последней версии плагина по дефолту. Но при установке и включении, режет все вчистую.

И вы так и не ответили про решение предложенное на серче с прописыванием строчек в файле .htaccess. Прокомментируйте его, пожалуйста.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Плагин - это альтернатива htaccess, более удобная и гибкая.
Либо одно, либо другое, результат зависит лишь от параметров.

По поводу перечисленного - у меня допустим нет тестовых сайтов с РСЯ, я сейчас не буду ничего поднимать и ставить туда рекламу, это долго и неэффективно, посмотреть же на рабочем сайте =  столько же времени, как написать один только этот пост, не больше.
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Так как помощи с настройками плпгина не дождался, прописал в htaccess то, что предлагают на серче. Вроде работает все.
*

OlgaF

  • Новичок
  • 8
  • 0 / 0
Так как помощи с настройками плпгина не дождался, прописал в htaccess то, что предлагают на серче. Вроде работает все.
А что конкретно написали? Скиньте сюда!
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Скидываю:
Скопировал то, что вот в этом посте было написано
*

timoshka

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Вроде работает, точнее блокирует, но по переходам еще рано делать выводы.
И еще при включении дополнительных заголовков, появляются предупреждения:
Код
Content Security Policy: Не удалось обработать неизвестную директиву '"default-src'
Content Security Policy: Не удалось обработать неизвестную директиву 'inline-src'
Content Security Policy: Не удалось обработать неизвестную директиву '"'

Может стоить поставить какую то проверку на UserAgent для разных браузеров и разных заголовков или это не важно? Например при помощи класса JWebClient.
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Так и не получилось придумать действенное решение?
*

Chemax

  • Новичок
  • 8
  • 1 / 0
В общем нам всем повезло Касперский начал блокировать этих ушлых ребят из AceStream http://forum.kaspersky.com/index.php?showtopic=306365&st=0
Так они(AceStream) при этом еще и угрожают из за этого Лаборатории Касперского за блокировку, клоуны мля)
Цитировать
Исходя из того что мы не видим и малейших причин какой-либо законной и обоснованной блокировки программных компонентов нашего ПО, то такие действия наносят вред не только нам и нашим общими с вами пользователям, а еще и непосредственно и самой лаборатории Касперского, так как среди нашей 15млн. аудитории очень много ваших пользователей и вероятнее всего им просто придется делать выбор между вашим и нашим софтом, а учитывая что на данный момент имеется очень много разных хороших альтернатив вашему продукту, а нашему нет, то возможно какая-то часть пользователей все-таки сделает выбор в нашу пользу. Ну а если мы еще и не получим каких-либо внятных обоснований причин таких блокировок, и мы определим что это является целенаправленным умышленным заказным вредительством, то мы еще и будем вынуждены принять определенные встречные меры
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Так как помощи с настройками плпгина не дождался, прописал в htaccess то, что предлагают на серче. Вроде работает все.
Если подошли конкретные настройки в htaccess - то их же можно скопировать в настройки плагина.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Этих клоунов надо в тюрьму за кражу в особо крупных размерах (недополученная прибыль даже с сотни крупных сайтов исчисляется миллионами), а Касперский это хорошо, но еще не панацея.
*

daddy

  • Захожу иногда
  • 141
  • 2 / 0
Если подошли конкретные настройки в htaccess - то их же можно скопировать в настройки плагина.
Сегодня посоветовали из трех строчек в .htaccess оставить лишь одну верхнюю. Так как остальные две строчки расчитаны на экзотические браузеры, а из-за этих строчек путаются все наиболее часто использующиеся пользователями браузеры.

Так что, если кто воспользовался советом прописать три строки в .htaccess, тоже можете смело убирать вторую и третью строчку.
*

ChaosHead

  • Гуру
  • 5241
  • 451 / 13
Там в плагине есть параметр включающий 1 или 3 строки.

Выяснились ещё некоторые особенности:

Чтобы работал виджет вконтакте нужно в
frame-src дописать vk.com https://vk.com
Получается https прописывается отдельно.

Есть проблема с вёрсткой в сафари и некоторых андройд браузерах, чтобы её решить в
script-src дописываем свой домен

Чтобы грузились внешние шрифты нужно добавлять fonts.googleapis.com, я добавил в default-src

Думаю можно составить большой список того, что нужно разрешать для 90% сайтов. На серче набралось вот такое уже:

Цитировать
default-src 'self'
script-src 'self' 'unsafe-inline' 'unsafe-eval' http://вашдомен.ru http://counter.rambler.ru my2.imgsmail.ru www.gstatic.com yandex.st an.yandex.ru pagead2.googlesyndication.com www.youtube.com vk.com cdn.connect.mail.ru mc.yandex.ru www.google-analytics.com https://www.google-analytics.com
object-src 'self' www.gstatic.com
style-src 'self' 'unsafe-inline'
img-src 'self' data: 0.gravatar.com http://0.gravatar.com/ 1.gravatar.com http://1.gravatar.com/ an.yandex.ru/count
http://an.yandex.ru/count/ favicon.yandex.net http://favicon.yandex.net avatars-fast.yandex.net http://avatars-fast.yandex.net/ vk.com yastatic.net counter.rambler.ru top-fwz1.mail.ru www.liveinternet.ru counter.yadro.ru mc.yandex.ru www.google-analytics.com https://www.google-analytics.com
media-src 'self'
frame-src 'self' yastatic.net http://yastatic.net/ connect.mail.ru an.yandex.ru www.youtube.com googleads.g.doubleclick.net vk.com https://vk.com
font-src 'self' fonts.googleapis.com
connect-src 'self' mc.yandex.ru *.gstatic.com

Ещё я не понимаю, почему у меня Firefox в консоли ругается:
Цитировать
Content Security Policy: Не удалось обработать неизвестную директиву '"default-src'
Content Security Policy: Не удалось обработать неизвестную директиву 'allow'
Content Security Policy: Не удалось обработать неизвестную директиву 'inline-src'
Content Security Policy: Не удалось обработать неизвестную директиву '"'
что ему может не нравится?
« Последнее редактирование: 03.10.2014, 10:59:13 от ChaosHead »
*

sm_denis

  • Захожу иногда
  • 441
  • 36 / 2
Поставил хваленый плагин, посмотрел... Не работает...
Разбираюсь...

Я может отстал от жизни... А зачем вот эти кавычки?


Вот смотрю пример на facebook (кажется там толковые ребята работают, им стоит верить)


И зачем использовать header()? когда есть API
Код
JFactory::getApplication()->setHeader('content-security-policy', $st, true);
И лучше использовать нижний регистр

Как проверял?
 - Взял пустую Joomla 3
 - поставил плагин и просто запустил
 - вставлял левые скрипты с левых доменов
 - добавил report-uri
 - смотрю через Chrome 37

Сработало только после вышесказанных правок. Чет плагин не ахти как написан) или я чет не так делаю?
« Последнее редактирование: 04.10.2014, 21:38:59 от sm_denis »
*

sm_denis

  • Захожу иногда
  • 441
  • 36 / 2
И вот эти 2 момента смущают

1. Как то костыльненко чтоли... (не смотрю на  "!=")
Код
if (!(JPATH_BASE == JPATH_SITE)) return;

есть же
Код
JFactory::getApplication()->isSite()

2. Почему выбран onBeforeCompileHead? тут имеется же ввиду HTML head
я б выбрал после из возможных после рендеринга, например onAfterRender
Почему? вдруг какое-то нехорошее расширение будет отправлять свой заголовок CSP, переписывая плагин.
Конечно выбор onAfterRender от этого не спасает, но если это расширение будет компонент, то профит будет


« Последнее редактирование: 04.10.2014, 21:19:17 от sm_denis »
*

an0ther

  • Осваиваюсь на форуме
  • 34
  • 9 / 1
sm_denis, обновите плагин через автообновление. Автор исправил этот момент с кавычками. Возможно что-то еще тоже подкрутил.
*

sm_denis

  • Захожу иногда
  • 441
  • 36 / 2
тогда не плохо было бы и тут обновить
http://www.joomla15.ru/files/plugins/item/plugins-for-joomla15/consecpolicy-joomla.html

Написано что 1.0.3, скачивается 1.0.4, а актауальная 1.0.5 ...все так сумбурненько еще и 100р доната за нерабочую версию просят,
Совершенно никого не хочу обидеть, но как то это не по джедайски.

А кавычки остались, только обрамляют теперь другое и в них по прежнему нет смысла.
не... в общем напишу свое со своим преферансом и плюшакми)) заодно вспомню что-нить по xss, официальную спеку почитаю...

а целом за информацию спасибо всем из этого топика.
« Последнее редактирование: 05.10.2014, 00:04:31 от sm_denis »
*

ChaosHead

  • Гуру
  • 5241
  • 451 / 13
2. Почему выбран onBeforeCompileHead? тут имеется же ввиду HTML head
я б выбрал после из возможных после рендеринга, например onAfterRender
Почему? вдруг какое-то нехорошее расширение будет отправлять свой заголовок CSP, переписывая плагин.
Конечно выбор onAfterRender от этого не спасает, но если это расширение будет компонент, то профит будет

После не нужно, нужно до загрузки страницы сказать браузеру, чтобы он лишнего не грузил. Когда браузер уже всё загрузит, ему бесполезно будет об этом говорить.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
имхо, вся эта защита сводится на нет только лишь потому, что не получится отказаться от инлайн скриптов. соответственно, вирусы будут продолжать баловаться :) это должно решаться не на уровне сервера.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как выявить вредоностный код на CMS Joomla?

Автор stud_pro

Ответов: 1
Просмотров: 116
Последний ответ 23.04.2024, 10:06:10
от wishlight
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 1037
Последний ответ 25.05.2023, 08:49:57
от Театрал
Скрипты защиты Joomla 4

Автор mister_boy

Ответов: 6
Просмотров: 1167
Последний ответ 16.05.2023, 16:38:58
от mister_boy
Поставил Joomla 4. Хостинг nic.ru стал ругаться на ошибки безопасности

Автор Oleg+

Ответов: 5
Просмотров: 1404
Последний ответ 13.09.2021, 09:23:28
от Oleg+
Joomla 1.5 и 2.5 на одном хостинге

Автор andreU

Ответов: 28
Просмотров: 13118
Последний ответ 25.04.2021, 19:42:48
от rsn