Мобильный редирект, который подгружает через Adsense в течении месяц снимали. Для защиты ставил CSP.
WAP это не редирект. И CSP не защищает от него. Хотя CSP обязательная штука (хоть это и другая история). Он защищает от подмены скриптов - защита от внедрений, например скриптов XSS, cross site scripting, а так же Flash и тому подобных проблем.
Это например бывает когда провайдер интернет (чаще мелкие такой пургой занимаются) подменяют на сайтах рекламу на свою.
Недобросовестная реклама из партнерских сеток например тизерных. И куча других примеров.
WAP в Google работает примерно так (сам не делал, для повышения кругозора читал на профильных форумах, технология имеет свои детали и может отличаться от подхода), это пример для понимания:
- создают новый рекламный аккаунт
- создают под него группу белых обявлений и типа слив идет на белый лендинг (чаще всего его просто проще сделать)
- после одобрения подменяют на то что надо
- дальше могут отслеживать скриптами заходы ботов от Google и показывать белый сайт
- все это до поры до времени, пока не пожалуются на клоакинг
На сайте жертвы белая реклама может быть просто баннер с кликбейтным заголовком чтобы собрать больше переходов. А уже после перехода, на целевом сайте возникает проблема.
Yandex такие вещи находит как ботами так и толокерами, переход по рекламе и оценка угрозы.
Могут пожаловаться на сайт и случайные прохожие которым такая реклама показалась.
Тут никаких внедрений нет, поэтому CSP не защитит.
Защиты тут два варианта:
- черные/белые списки рекламодателей - но это очень гемморойно, но есть товарищи которые собирают такие списки и можно найти на просторах вместе со скриптом, гарантии 100% защиты нет
- тупо отключаем показ Google рекламы для мобил
Как всегда везде нюансы.