Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
защитить id
|
|||
|---|---|---|---|
|
#18+
в копилку ламерских вопросов. как защитить id-шники? на некоторые дейстивия пользователя создаются записи с новыми id, а количество их ограничено (хоть и очень высоким потолком). как-то вообще не задумывался на эту тему, защищает ли кто-нибудь от чрезмерного (со злым умыселом тобишь) употребления? капчи сразу отсекаются. ну вот например, создал человек заказ, отказался от заказа, создал новый, отказался от него... и поручить это дело роботу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 14:19 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Ну робот через веб не может работать с бесконечной скоростью, а сущности не обрабатываются в полностью автоматическом режиме, в конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи, заодно подумает, как сделать так, чтобы к нему больше не обращались с этим вопросом. Ну а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 14:29 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.Proв конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи так почистить можно это понятно, но провал останется )) вопрос не про захламление данными, от которых можно бытсро излечиваться. Shocker.ProНу а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно. ну это теоретически. а практически кто-нибудь заморачивался? интересно ) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 14:40 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
За 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать ) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:23 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
В гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:26 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.ProЗа 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать ) спасиб, узбагоил ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:27 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов? нет, не плох. я имел в виду капчу на каждый запрос. а так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:29 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?Это не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:29 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
hVosttа так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут. К примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:45 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stК примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю взломать или устроить ddos, ето неинтересно. а вот испортить айдишники, ето да )) вообще, с самого начала затея их защищать была глупой. видимо никто всерьез их не защищает, так как ломать всерьёз их некому. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:51 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.ProЭто не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем) Мусор всегда можно почистить из базы запуском чистильщика по шедулеру. А какая нагрузка на поиск? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 15:52 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру. дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс )) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 16:01 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.так если автоматическим чистильщиком можно чистить мусор, то зачем этот мусор вообще в базу пускать? В предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме? это надо уже думать по месту. st_stА какая нагрузка на поиск?реальных пользователей - ну, грубо, несколько запросов в минуту. Когда это начал делать бот без паузы - он заметно нагрузил сервер, хотя и не завалил сайт. ЗЫ: Тут один придурок написал бота, который заказывал обратный звонок неким третьим людям, тётя потом прозвонилась к нам и громко материлась. Пришлось делать автобан для таких случаев ) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 16:10 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
hVosttа в возможных "провалах" в idдались тебе эти провалы. Провалы могут быть при откате транзакции и что теперь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 16:11 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.ProВ предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме? Регистрацию на сайте можно (и нужно) сопровождать капчей, боты на данном этапе отсекаются. Зарегистрированный вручную и делающий кучу заказов бот под знамёнами злоумышленника попадёт в вечный бан уже от руки человека (менеджера по работе с заказами). Одиночные заказы-"пустышки" через некоторое время сами уходят в архив по шедулеру. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 16:37 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
вообще имеет ли смысл защищаться на уровне приложения? (не считая безопасности от воровства/порчи/подмены данных и капчей от перебора логинов/паролей) допустим фиксировать запросы к одному ресурсы (но с разными параметрами) на уровне фильтров, считать и по алгоритму отсекать, типа 5 р. / сек 30 р. / мин там в зависимости от ресурса (если такой сценарий не предполагается)? просто как злоумышленник может попасть в "вечный бан"? вона мсу в баню затолкали, это же не мешает ему время от времени светиться здесь как привидение, громыхая кандалами ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 16:44 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 17:12 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.Prost_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.и - да! нигде не видел капчи! это подрывает юзабельность. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 17:14 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Защита обычно от чего-то. От подбора пароля и парсинга - нужна, от обычных страниц не представляющих коммерческую ценность - нет. А так боты (яндекс/гугл/прочие) по 5-10 запросов в секунду долбят, crawl-delay чуток уменьшает кол-во запросов, но ботов желающих подолбить сервер всегда полно. Как делают другие (определено работающими парсерами) - amazon.com - банит парсер через определённое время (примерно 20 минут) на конкретный временной интервал по IP. Ставишь несколько прокси, разграничиваешь время работы каждого друг за другом и нормал. taobao.com (крупнейший интернет-магазин планеты, амазон с ебеем курят в стороне) - банит парсеры по IP и выплёвывает капчу, если ввёл - работаешь дальше. Тоже спасает разгрузка по нескольким прокси. По мне, защита от парсинга - динамически меняющийся html + css + js. От долбления долговыполняющегося серверного запроса - блочить по ip. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 17:19 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Shocker.Proты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно. Автоматическая регистрация происходит при оформлении заказа - пользователь дополнительно вводит свой email/пароль и вместе с добавлением заказа происходит и его регистрация, данные по которой затем отсылаются по Email, весьма распространённое явление. При звонке в магазин - заказ оформляется напрямую в программе учёта, в РФ это обычно 1С или любом корпоративном приложении, даже с web-интерфейсом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 17:32 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
hVosttst_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру. дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс ))Сразу видно, что человек никогда не генерировал идентификаторы по своим правилам ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 18:05 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Если заморочиться, то "провалы" можно ликвидировать. Только зачем? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 18:07 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
st_st, Отделяйте мух от котлет регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации) и регистрация заказа для нужд отправителя и подсобных рабочих. есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 18:08 |
|
||
|
защитить id
|
|||
|---|---|---|---|
|
#18+
Где-то в степиst_st, Отделяйте мух от котлет регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации) и регистрация заказа для нужд отправителя и подсобных рабочих. есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше.. Ну то есть любой бот без регистрации и авторизации заходит в магазин и указывает - мне 1000 штук вон тех скатертей, мой email - president@kremlin.ru, мой телефон 89141237654 (наугад) и так мульён мильёнов раз повторяет заказ с разными параметрами, пока база не ляжет. Жестяка. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.06.2014, 18:23 |
|
||
|
|

start [/forum/topic.php?fid=18&startmsg=38675451&tid=1357217]: |
0ms |
get settings: |
6ms |
get forum list: |
9ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
25ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
39ms |
get tp. blocked users: |
1ms |
| others: | 240ms |
| total: | 335ms |

| 0 / 0 |
