mikh

Глюк NoScript?

В этой теме 17 сообщений

Обратил внимание на следующую странность. Если открыть одновременно во вкладках Яндекс и Хабр, то через какое-то время при нажатии значка NoScript на вкладке Яндекса в списке доменов, для которых предлагается разрешение скриптов, появляется habralab.ru, который к Яндексу никакого отношения не имеет. Ситуация возникала уже несколько раз, хотя искусственно не воспроизводится (единственное повторяющееся условие - habrahabr.ru и yandex.ru разрешены). С чем это может быть связано? (FF 3.0.10, NoScript 1.9.3.3).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

ОС какая? Какие ещё Add-Ons и Plug-Ins? Я это сам не заметил ещё (у меня FF 3.5; NoScript как у вас), так как у меня яндекс табу - я его полностью блокирую. Могу сказать, что это, скорее всего, проблема Файрфокса (NoScript с него инфу берёт). У меня скрипты в самом браузере отключены (дополнительный слой защиты) + AdblockPlus тоже блокирует скрипты, фреймы, и пр. объекты (ещё дополнительный слой защиты), поэтому я мог и не заметить.

P.S.: Я уже где-то писал: не открывайте никогда 2 вкладки, где вы зарегены - могут быть неприятности с утечкой данных или с повышением привилегий по доменам (это кстати не только в FF; все браузеры этим страдают - без шуток: разные сессии могут сливаться).

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

ОС - Vista HB. Из дополнений только NoScript и Scrapbook, плагины все отключены.

А если региться одновременнно на нескольких на ресурсах по httpS, то опасность того, что сессии смешаются, исключена или нет?

P.S. Если не секрет, из-за чего такое негативное отношение к Яндексу?

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А если региться одновременнно на нескольких на ресурсах по httpS, то опасность того, что сессии смешаются, исключена или нет?

Риск всё равно есть. Мы это дело когда-то обсудили на ресурсе автора NoScript.

P.S.: По умолчанию в NoScript стоят настройки в нескольких местах: 'Показать домены второго уровня' (noscript.net). Рекомендую задать 'Полные адреса' везде (xttp://www.noscript.net). Таким образом отдельно будут показаны http и https и любые субдомены отдельно. Придётся немного больше щёлкать, но зато более безопасно...

P.S. Если не секрет, из-за чего такое негативное отношение к Яндексу?

У меня там раньше ящик был. Были (и есть) проблемы безопасности, о которых я уведомил, но которые они решать не хотели. Как вы понимаете, деталей дать я тоже не могу, но речь идёт о неправильных привилегиях третьих сторон. Кроме Яндекса у меня ещё в чёрном списке по такому же поводу: народ.ру, мейл.ру, рамблер.ру, ЖЖ, и все социальные сети. Я НИЧЕГО оттуда грузить не хочу.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Вот глюк снова воспроизвелся. Возможно, это, действительно, проблемы FF, поскольку пока я просматривал Хабр Яндекс вообще не был открыт. С другой стороны, пока на Яндексе все скрипты были запрещены habralab.ru NS не показывал, а стал показывать лишь после разрешения yandex.ru. Создается впечатление, что сам Яндекс подгружает этот скрипт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вот глюк снова воспроизвелся. Возможно, это, действительно, проблемы FF, поскольку пока я просматривал Хабр Яндекс вообще не был открыт. С другой стороны, пока на Яндексе все скрипты были запрещены habralab.ru NS не показывал, а стал показывать лишь после разрешения yandex.ru. Создается впечатление, что сам Яндекс подгружает этот скрипт.

Я сейчас посмотрю. Где именно вы на яндексе; это раздел для зарегистрированных? Вы на Хабре тоже зарегистрированы? Как с куками? Браузеры с ними тоже делают, что хотят, кстати, и никто их не останавливает...

P.S.: На Хабре стоят ссылки на img-fotki.yandex, а этого достаточно (эта страница требует действительно скрипты). Какая-то взаимосвязь есть. :) На самом яндексе: не исключено, что это спаммеры. Нужна ссылка.

P.S.: Поисковик у вас в браузере случайно не яндекс?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Я сейчас посмотрю. Где именно вы на яндексе; это раздел для зарегистрированных? Вы на Хабре тоже зарегистрированы? Как с куками? Браузеры с ними тоже делают, что хотят, кстати, и никто их не останавливает...

P.S.: На Хабре стоят ссылки на img-fotki.yandex, а этого достаточно (эта страница требует действительно скрипты). Какая-то взаимосвязь есть. :) На самом яндексе: не исключено, что это спаммеры. Нужна ссылка.

P.S.: Поисковик у вас в браузере случайно не яндекс?

Paul

Яндекс - главная (никакой регистрации)

Хабр - зарегистрировался, походил по сайту, проставил плюсики и т.д., а затем вышел

Куки включены

Поисковик - Google

У меня самого через раз такая ситуация возникает (пока не удается воссоздать последовательность действий, которая приводила бы к указанному результату).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хабр - зарегистрировался, походил по сайту, проставил плюсики и т.д., а затем вышел.

Видимо, когда вы думаете, что выходите, вы ещё не совсем вышли. На яндексе куча счётчиков стоит. Вы Referrer Header не отключили? (По умолчанию браузер передаёт новому домену откуда вы пришли. Рекомендую отключить.

about:config в адресную строку писать. Нажать Enter. Искать:

network.http.sendRefererHeader дважды щёлкать, поставить на 0

network.http.sendSecureXSiteReferrer дважды щёлкать; сам переключится на false.

P.S.: Я почти уверен, что дело связано с этим: хttp://habrahabr.ru/company/yandex/ (то есть: партнёрство по рекламе и т.д.)

"Сайт: xttp://yandex.ru/. Секторы: поиск, технологии, интернет-реклама, электронная коммерция, контекстная реклама, платёжная система, блогосфера, сервисы, ..."

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Видимо, когда вы думаете, что выходите, вы ещё не совсем вышли. На яндексе куча счётчиков стоит.

Paul

Я пробовал даже полностью удалять по ctrl+shift+del все личные данные (включая куки). Все равно до закрытия FF на главной Яндекса NS предлагал разрешить скрипты с habralab.ru.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Не разрешайте. Я посмотрю, что там. Может быть таким образом хотят установить что-то поддельное как описано здесь.

У вас i-фреймы разрешаются? AdblockPlus у вас есть? В блокируемых объектах случайно не указан: xttp://pink.habralab.ru/cgi-bin/iframe/?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Не разрешайте. Я посмотрю, что там. Может быть таким образом хотят установить что-то поддельное как описано здесь.

У вас фреймы разрешаются? Adblock у вас есть? Там случайно не указан: xttp://pink.habralab.ru/cgi-bin/iframe/?

Paul

Адблока нет, фреймы разрешены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Адблока нет, фреймы разрешены.

Исходник страниц умеете читать? Вид - Исходник страницы (Page Source). В этом тексте на исходнике страницы яндекса у вас надо бы искать слово habralab.

У меня его нет, но это ничего не значит. Хорошо бы знать какой у вас IP-адрес получается у яндекса. Вы уверены, что страница не поддельная?

У меня указываются 3 адреса:

213.180.204.3

77.88.21.3

93.158.134.3

ShowIP показывает как главный адрес: 77.88.21.3 +2 Другие адреса действительно принадлежат яндексу.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Исходник страниц умеете читать? Вид - Исходник страницы (Page Source). В этом тексте на исходнике страницы яндекса у вас надо бы искать слово habralab.

У меня его нет, но это ничего не значит. Хорошо бы знать какой у вас IP-адрес получается у яндекса. Вы уверены, что страница не поддельная?

У меня указываются 3 адреса:

213.180.204.3

77.88.21.3

93.158.134.3

ShowIP показывает как главный адрес: 77.88.21.3 +2 Другие адреса действительно принадлежат яндексу.

Paul

В исходнике ничего похожего на habr нет. Уже несколько раз проверял. Попробую воспроизвести эту ситуацию с установленным расширением, хотя подозреваю, что IP будут в норме.

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В исходнике ничего похожего на habr нет. Уже несколько раз проверял. Попробую воспроизвести эту ситуацию с установленным расширением, хотя подозреваю, что IP будут в норме.

Ещё вариант есть: установить AdblockPlus но без фильтров. В нём можно прекрасно и ОЧЕНЬ подробно увидеть какие скрипты, объекты, фреймы и пр. находятся на этой странице. Установите его. Будет значок справа сверху. Выбрать по значку 'Открыть блокируемые объекты'. Там искать habra... Если нашли, укажите, что за тип объекта там.

У меня яндекс выглядит так когда на яндексе разрешены скрипты в NoScript по исключительно яндекс-адресам (флеш плеера нет, все plug-ins удалены, поэтому у вас может быть по-другому):

5cb0734de423.jpg

Фильтр *, который я сам установил = блокировать ВСЁ кроме текста (То есть: за NoScript'ом AdblockPlus ещё блокирует скрипты, и как видите гораздо тоньше, чем NoScript). Фреймы блокируются у меня везде, даже на 'доверенных' страницах. Куки, естественно, глобально ЗАПРЕЩАЮТСЯ и задаются временные разрешения через CookieSafe и исключительно по доменам, где требуется аутентификация.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ещё вариант есть: установить AdblockPlus но без фильтров. В нём можно прекрасно и ОЧЕНЬ подробно увидеть какие скрипты, объекты, фреймы и пр. находятся на этой странице. Установите его. Будет значок справа сверху. Выбрать по значку 'Открыть блокируемые объекты'. Там искать habra... Если нашли, укажите, что за тип объекта там.

...

Paul

Удалось снова воспроизвести проблему. AdblockPlus ничего, относящегося к habralab.ru (и вообще к хабру) не показывает. ShowIP показывает - 93.158.134.3, 213.180.204.3 и 77.88.21.3. По-видимому, все-таки проблема в FF.

P.S. Причем, если очистить все (кэш, куки и проч.), то при открытии Яндекса в новой вкладке эффект не воспроизводится, а в той, которая была открыта до очистки - воспроизводится (кроме habralab.ru там предлагается еще разрешить about:blank).

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
... за NoScript'ом AdblockPlus ещё блокирует скрипты ...

Извините за оффтоп, но разве NoScript не специально позволяет AdblockPlus выполнять свои правила раньше?

В changelog NoScript я нашел применительно к версии 1.8.6.4 следующее:

"+ Improved compatibility with AdBlock Plus, by ensuring NoScript is

always the latest content policy to run"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Это не похоже на глюк в Firefox, а скорее на игру с куками + скриптами рекламщиков/шпионов/спаммеров, а NoScript вам не без основания показывает то, что без NoScript'a незаметно происходит. Советую не обращать внимание.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS