# Удаленный контент, PII и хотлинкинг

**URL:** https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646
**Category:** Support
**Created:** [29.Октябрь.2020 15:37:48 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646 "2020-10-29T15:37:48Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![yosignals](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/yosignals/32/198521_2.png) [@yosignals](https://meta.discourse.org/u/yosignals)
#### Post date: [29.Октябрь.2020 15:37:48 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646/1 "2020-10-29T15:37:48Z")

</div>

Всем привет! Мне очень нравится эта платформа, но мне нужна помощь в настройке контроля удалённых ресурсов.

Например, я хочу запретить загрузку непроверенных ресурсов. В качестве примера: вот такая ссылка на изображение " ![](https://global.discourse-cdn.com/meta/original/3X/b/8/b80b11203d97fe01c5597ca3be70406ea48f5709.gif) " на самом деле указывает не на JPG-файл, но при её открытии все просмотрщики раскрывают свой IP-адрес и, что менее важно, свой user-agent.

Я хотел бы разрешить загрузку только тех ресурсов, которые предназначены для отображения, за исключением некоторых доменов, таких как YouTube или популярные платформы облачного хранения.

Возможно ли это в текущей версии Discourse? Я планирую использовать форум для интернет-форензики, и он идеально подойдёт для этой цели, если удастся предотвратить утечку ПДН (PII) подобным образом, в том числе в профилях пользователей.

Спасибо!

Я использовал canary-токены, чтобы “подделать” JPEG: [http://canarytokens.com/](http://canarytokens.com/), и обернул его в markdown-разметку для изображения.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [29.Октябрь.2020 23:39:28 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646/2 "2020-10-29T23:39:28Z")

</div>

Мы избегаем прямых ссылок (hotlinking), скачивая копии удалённого контента; окно, в течение которого кто-то может использовать прямую ссылку на JPG, очень мало.

Тем не менее, я не против наличия в Discourse какой-либо опции, которая позволяла бы заменять изображения на надпись «Скачивание изображения», пока мы загружаем картинку с прямой ссылкой.

---

<div class="post-metadata">

### Author: ![yosignals](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/yosignals/32/198521_2.png) [@yosignals](https://meta.discourse.org/u/yosignals)
#### Post date: [30.Октябрь.2020 12:09:52 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646/3 "2020-10-30T12:09:52Z")

</div>

Привет, Сэм! Спасибо за уделённое время. Я вижу в логах пользовательский агент Ruby, но если кто-то просматривает мой профиль, я получаю IP-адрес зрителя. Возможно, механизм получения данных или промежуточное ПО не работают глобально во всех разделах приложения?

Думаю, политика безопасности контента (CSP) могла бы решить это в краткосрочной перспективе, но при этом создаст ужасный пользовательский опыт, пока они разбираются, что происходит, ха-ха.

Спасибо за ваше время и мысли по этому поводу!

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [02.Ноябрь.2020 05:46:12 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646/4 "2020-11-02T05:46:12Z")

</div>

> [@yosignals](#):
>
> но если кто-то просматривает мой профиль, я получаю IP-адрес посетителя

Ты имеешь в виду, что ты вставил ссылку на изображение в разделе «О себе»?

Мы точно не должны этого позволять, думаю, это баг.

---

<div class="post-metadata">

### Author: ![yosignals](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/yosignals/32/198521_2.png) [@yosignals](https://meta.discourse.org/u/yosignals)
#### Post date: [02.Ноябрь.2020 08:29:09 UTC](https://meta.discourse.org/t/remote-content-pii-and-hotlinking/168646/7 "2020-11-02T08:29:09Z")

</div>

Привет, Сэм, всё верно: в данном случае я использую команду Markdown `![]()` для вставки удалённого изображения. Я ещё не продвинутый пользователь, поэтому не уверен, есть ли другие поддерживаемые способы вставки удалённого контента, но попробуй, думаю, я разместил своё в разделе «О себе» в своём профиле.

Кажется, ограничение «новые пользователи не могут X» к этому разделу не применяется.
