Tell HN: 네임서버를 전환하면 Cloudflare가 분석 코드를 몰래 삽입함

2 hours ago 1

Hacker News 의견들 okzgn: 대안으로 콘텐츠 보안 정책(CSP) 을 설정할 수 있음: ">https://only-scripts-allowed-from-here.com">; 클라이언트가 자체 호스팅하거나 지정한 출처의 스크립트만 불러오게 하고, 스타일·이미지·프레임 등도 제한할 수 있음: https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP dchest: Cloudflare가 웹 분석을 기본 활성화한다고 이미 발표했음: https://blog.cloudflare.com/the-rum-diaries-enabling-web-ana... altairprime: 발표 당시 저품질 새 글에 묻힌 듯함. The RUM Diaries: Enabling Web Analytics by Default는 11개월 전 두 번 올라왔지만 각각 2점과 1점에 그쳤음: https://news.ycombinator.com/item?id=45291323, https://news.ycombinator.com/item?id=45339321 purpleidea: 내 사이트에서도 같은 스크립트 삽입이 확인돼 충격적임 kevincox: 모든 분석 기능을 명시적으로 꺼뒀지만, 캐싱에 Cloudflare를 쓰던 사이트 모두에서 발견됨. 캐싱은 사이트 수정이 아니며, 이런 행태는 불쾌하고 용납하기 어려움 kazinator: Cloudflare를 DNS로만 사용하고 HTTPS 연결이 서버로 직접 향한다면 HTML을 삽입할 수 없음. Cloudflare가 HTTPS를 종료하고 실제 프록시로 동작하도록 허용한 상태여야 가능함 hackernud3s: DNS 설정의 주황색 구름 아이콘이 바로 그 기능이며 이것도 기본 활성화라, 사실상 두 번이나 거부 설정을 해야 하는 셈임 celsoazevedo: web analytics가 활성화되면 JavaScript가 추가됨. 예전 사이트에서는 직접 켜야 했던 것으로 기억하는데, 새 도메인에는 기본 활성화되는지도 모르겠음 stagas: 어떤 사이트에서도 활성화한 적이 없으며, 오히려 끄는 선택지에 접근하려고 먼저 켜야 했음 outlines: Cloudflare를 프록시로 쓰는지 DNS로만 쓰는지가 궁금함. 몇 년 전과 며칠 전에 구매한 도메인을 확인했지만 Web Analytics가 모두 비활성화돼 있었고, 전부 DNS 전용이라 Cloudflare 프록...

Read Entire Article