Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / защитить id / 25 сообщений из 30, страница 1 из 2
20.06.2014, 14:19
    #38675451
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
в копилку ламерских вопросов.

как защитить id-шники? на некоторые дейстивия пользователя создаются записи с новыми id, а количество их ограничено (хоть и очень высоким потолком). как-то вообще не задумывался на эту тему, защищает ли кто-нибудь от чрезмерного (со злым умыселом тобишь) употребления? капчи сразу отсекаются.

ну вот например, создал человек заказ, отказался от заказа, создал новый, отказался от него... и поручить это дело роботу.
...
Рейтинг: 0 / 0
20.06.2014, 14:29
    #38675469
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Ну робот через веб не может работать с бесконечной скоростью, а сущности не обрабатываются в полностью автоматическом режиме, в конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи, заодно подумает, как сделать так, чтобы к нему больше не обращались с этим вопросом.

Ну а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно.
...
Рейтинг: 0 / 0
20.06.2014, 14:40
    #38675500
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.Proв конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи

так почистить можно это понятно, но провал останется )) вопрос не про захламление данными, от которых можно бытсро излечиваться.


Shocker.ProНу а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно.

ну это теоретически. а практически кто-нибудь заморачивался? интересно )
...
Рейтинг: 0 / 0
20.06.2014, 15:23
    #38675574
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
За 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать )
...
Рейтинг: 0 / 0
20.06.2014, 15:26
    #38675582
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
В гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?
...
Рейтинг: 0 / 0
20.06.2014, 15:27
    #38675586
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.ProЗа 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать )

спасиб, узбагоил
...
Рейтинг: 0 / 0
20.06.2014, 15:29
    #38675587
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?

нет, не плох. я имел в виду капчу на каждый запрос. а так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут.
...
Рейтинг: 0 / 0
20.06.2014, 15:29
    #38675588
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?Это не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем)
...
Рейтинг: 0 / 0
20.06.2014, 15:45
    #38675615
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
hVosttа так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут.

К примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю
...
Рейтинг: 0 / 0
20.06.2014, 15:51
    #38675627
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stК примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю

взломать или устроить ddos, ето неинтересно. а вот испортить айдишники, ето да )) вообще, с самого начала затея их защищать была глупой. видимо никто всерьез их не защищает, так как ломать всерьёз их некому.
...
Рейтинг: 0 / 0
20.06.2014, 15:52
    #38675629
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.ProЭто не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем)

Мусор всегда можно почистить из базы запуском чистильщика по шедулеру. А какая нагрузка на поиск?
...
Рейтинг: 0 / 0
20.06.2014, 16:01
    #38675647
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.

дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс ))
...
Рейтинг: 0 / 0
20.06.2014, 16:10
    #38675668
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.так если автоматическим чистильщиком можно чистить мусор, то зачем этот мусор вообще в базу пускать?

В предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме? это надо уже думать по месту.

st_stА какая нагрузка на поиск?реальных пользователей - ну, грубо, несколько запросов в минуту. Когда это начал делать бот без паузы - он заметно нагрузил сервер, хотя и не завалил сайт.


ЗЫ: Тут один придурок написал бота, который заказывал обратный звонок неким третьим людям, тётя потом прозвонилась к нам и громко материлась. Пришлось делать автобан для таких случаев )
...
Рейтинг: 0 / 0
20.06.2014, 16:11
    #38675669
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
hVosttа в возможных "провалах" в idдались тебе эти провалы. Провалы могут быть при откате транзакции и что теперь?
...
Рейтинг: 0 / 0
20.06.2014, 16:37
    #38675727
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.ProВ предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме?

Регистрацию на сайте можно (и нужно) сопровождать капчей, боты на данном этапе отсекаются. Зарегистрированный вручную и делающий кучу заказов бот под знамёнами злоумышленника попадёт в вечный бан уже от руки человека (менеджера по работе с заказами). Одиночные заказы-"пустышки" через некоторое время сами уходят в архив по шедулеру.
...
Рейтинг: 0 / 0
20.06.2014, 16:44
    #38675744
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
вообще имеет ли смысл защищаться на уровне приложения? (не считая безопасности от воровства/порчи/подмены данных и капчей от перебора логинов/паролей) допустим фиксировать запросы к одному ресурсы (но с разными параметрами) на уровне фильтров, считать и по алгоритму отсекать, типа

5 р. / сек
30 р. / мин

там в зависимости от ресурса (если такой сценарий не предполагается)?

просто как злоумышленник может попасть в "вечный бан"? вона мсу в баню затолкали, это же не мешает ему время от времени светиться здесь как привидение, громыхая кандалами
...
Рейтинг: 0 / 0
20.06.2014, 17:12
    #38675785
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.
...
Рейтинг: 0 / 0
20.06.2014, 17:14
    #38675788
Shocker.Pro
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.Prost_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.и - да! нигде не видел капчи! это подрывает юзабельность.
...
Рейтинг: 0 / 0
20.06.2014, 17:19
    #38675798
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Защита обычно от чего-то. От подбора пароля и парсинга - нужна, от обычных страниц не представляющих коммерческую ценность - нет. А так боты (яндекс/гугл/прочие) по 5-10 запросов в секунду долбят, crawl-delay чуток уменьшает кол-во запросов, но ботов желающих подолбить сервер всегда полно.

Как делают другие (определено работающими парсерами) -

amazon.com - банит парсер через определённое время (примерно 20 минут) на конкретный временной интервал по IP. Ставишь несколько прокси, разграничиваешь время работы каждого друг за другом и нормал.

taobao.com (крупнейший интернет-магазин планеты, амазон с ебеем курят в стороне) - банит парсеры по IP и выплёвывает капчу, если ввёл - работаешь дальше. Тоже спасает разгрузка по нескольким прокси.

По мне, защита от парсинга - динамически меняющийся html + css + js. От долбления долговыполняющегося серверного запроса - блочить по ip.
...
Рейтинг: 0 / 0
20.06.2014, 17:32
    #38675814
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Shocker.Proты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.

Автоматическая регистрация происходит при оформлении заказа - пользователь дополнительно вводит свой email/пароль и вместе с добавлением заказа происходит и его регистрация, данные по которой затем отсылаются по Email, весьма распространённое явление. При звонке в магазин - заказ оформляется напрямую в программе учёта, в РФ это обычно 1С или любом корпоративном приложении, даже с web-интерфейсом.
...
Рейтинг: 0 / 0
20.06.2014, 18:05
    #38675839
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
hVosttst_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.

дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс ))Сразу видно, что человек никогда не генерировал идентификаторы по своим правилам
...
Рейтинг: 0 / 0
20.06.2014, 18:07
    #38675841
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Если заморочиться, то "провалы" можно ликвидировать. Только зачем?
...
Рейтинг: 0 / 0
20.06.2014, 18:08
    #38675843
Где-то в степи
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_st,
Отделяйте мух от котлет
регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации)
и регистрация заказа для нужд отправителя и подсобных рабочих.
есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше..
...
Рейтинг: 0 / 0
20.06.2014, 18:23
    #38675862
st_st
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
Где-то в степиst_st,
Отделяйте мух от котлет
регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации)
и регистрация заказа для нужд отправителя и подсобных рабочих.
есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше..

Ну то есть любой бот без регистрации и авторизации заходит в магазин и указывает - мне 1000 штук вон тех скатертей, мой email - president@kremlin.ru, мой телефон 89141237654 (наугад) и так мульён мильёнов раз повторяет заказ с разными параметрами, пока база не ляжет. Жестяка.
...
Рейтинг: 0 / 0
20.06.2014, 18:29
    #38675870
Где-то в степи
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
защитить id
st_st,
если сломает капчу, почему нет?
...
Рейтинг: 0 / 0
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / защитить id / 25 сообщений из 30, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]