К содержимому
Hub
Barcha qaydlar

22-avgust, 2026 · 2 daqiqa

Hisoblagich turardi, hisobotlar bo'sh edi: CSP analitikani qanday o'ldirgan

CSPАналитикаБезопасностьNext.js

Hisoblagich saytda bir hafta turdi. Hisobotlarda nol. Kod joyida, raqam to'g'ri, bayroqlar qo'yilgan. Uchta sabab topildi.

Birinchi: xavfsizlik siyosati. script-src da analitika domeni yo'q edi, brauzer skriptni yuklashdan bosh tortdi.

Ikkinchi: defer: true bayrog'i. U ko'rishni avtomatik yuborishni o'chiradi — qo'lda yuborish kerak edi, hech kim yubormadi.

Uchinchi, eng ko'rinmasi: veb-vizor yozuvni veb-soket orqali uzatadi. CSP uchun wss alohida sxema, https uchun ruxsat uni qamrab olmaydi.

Umumiy xulosa: analitika — sayt qismlari orasida hammasi yaxshi bo'lganda ham, buzilganda ham bir xil jim turadigan yagona qism.

TypeScript
const METRIKA = "https://mc.yandex.ru";const METRIKA_WS = "wss://mc.yandex.ru";const contentSecurityPolicy = [  "default-src 'self'",  `script-src 'self' 'unsafe-inline' 'unsafe-eval' ${METRIKA}`,  "style-src 'self' 'unsafe-inline'",  "img-src 'self' data: blob: https:",  // wss — отдельная схема: разрешение на https её не покрывает,  // и запись сессий блокировалась, пока просмотры шли нормально.  `connect-src 'self' ${METRIKA} ${METRIKA_WS}`,  "frame-ancestors 'none'",  "object-src 'none'",].join("; ");