Barcha qaydlar
22-avgust, 2026 · 2 daqiqa
Hisoblagich turardi, hisobotlar bo'sh edi: CSP analitikani qanday o'ldirgan
CSPАналитикаБезопасностьNext.js
Hisoblagich saytda bir hafta turdi. Hisobotlarda nol. Kod joyida, raqam to'g'ri, bayroqlar qo'yilgan. Uchta sabab topildi.
Birinchi: xavfsizlik siyosati. script-src da analitika domeni yo'q edi, brauzer skriptni yuklashdan bosh tortdi.
Ikkinchi: defer: true bayrog'i. U ko'rishni avtomatik yuborishni o'chiradi — qo'lda yuborish kerak edi, hech kim yubormadi.
Uchinchi, eng ko'rinmasi: veb-vizor yozuvni veb-soket orqali uzatadi. CSP uchun wss alohida sxema, https uchun ruxsat uni qamrab olmaydi.
Umumiy xulosa: analitika — sayt qismlari orasida hammasi yaxshi bo'lganda ham, buzilganda ham bir xil jim turadigan yagona qism.
TypeScript
const METRIKA = "https://mc.yandex.ru";const METRIKA_WS = "wss://mc.yandex.ru";const contentSecurityPolicy = [ "default-src 'self'", `script-src 'self' 'unsafe-inline' 'unsafe-eval' ${METRIKA}`, "style-src 'self' 'unsafe-inline'", "img-src 'self' data: blob: https:", // wss — отдельная схема: разрешение на https её не покрывает, // и запись сессий блокировалась, пока просмотры шли нормально. `connect-src 'self' ${METRIKA} ${METRIKA_WS}`, "frame-ancestors 'none'", "object-src 'none'",].join("; ");