powered by simpleCommunicator - 2.0.59     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / защитить id
25 сообщений из 30, страница 1 из 2
защитить id
    #38675451
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
в копилку ламерских вопросов.

как защитить id-шники? на некоторые дейстивия пользователя создаются записи с новыми id, а количество их ограничено (хоть и очень высоким потолком). как-то вообще не задумывался на эту тему, защищает ли кто-нибудь от чрезмерного (со злым умыселом тобишь) употребления? капчи сразу отсекаются.

ну вот например, создал человек заказ, отказался от заказа, создал новый, отказался от него... и поручить это дело роботу.
...
Рейтинг: 0 / 0
защитить id
    #38675469
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну робот через веб не может работать с бесконечной скоростью, а сущности не обрабатываются в полностью автоматическом режиме, в конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи, заодно подумает, как сделать так, чтобы к нему больше не обращались с этим вопросом.

Ну а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно.
...
Рейтинг: 0 / 0
защитить id
    #38675500
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.Proв конце-концов (гораздо раньше достижения потолка) это заметит человек, настучит программеру, программер удалит лишние записи

так почистить можно это понятно, но провал останется )) вопрос не про захламление данными, от которых можно бытсро излечиваться.


Shocker.ProНу а вообще - ограничение создание сущности с одного IP-шника раз в 5 секунд, скажем, вполне достаточно, чтобы робот не наделал делов, а человеку было достаточно комфортно.

ну это теоретически. а практически кто-нибудь заморачивался? интересно )
...
Рейтинг: 0 / 0
защитить id
    #38675574
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
За 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать )
...
Рейтинг: 0 / 0
защитить id
    #38675582
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?
...
Рейтинг: 0 / 0
защитить id
    #38675586
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.ProЗа 13 лет эксплуатации интернет-магазина (сейчас 400 заказов в день) никому до сих пор не пришло в голову его так атаковать )

спасиб, узбагоил
...
Рейтинг: 0 / 0
защитить id
    #38675587
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?

нет, не плох. я имел в виду капчу на каждый запрос. а так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут.
...
Рейтинг: 0 / 0
защитить id
    #38675588
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stВ гугле/яндексе при частых запросах с одного ip вылетает капча с надписью - подтвердите что вы не бот. И подобный вариант защиты видел и на других сайтах, в том числе в интернет-магазинах при защите от парсеров. Чем плох вариант ограничением капчей частых запросов?Это не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем)
...
Рейтинг: 0 / 0
защитить id
    #38675615
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
hVosttа так получается, надо вести счётчик с предельным количеством на отказ для одного IP. прикрутить не сложно, просто думаю, надо ли оно. хотя для таких сервисов как яндекс, им-то надо по-любому. или завести 128-битные ойдишники. пусть хоть все роботы разом наподут.

К примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю
...
Рейтинг: 0 / 0
защитить id
    #38675627
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stК примеру форма авторизации тоже обычно без капчи делается. А вот если злоумышленники надумали подбор пароля произвести напрямую post-запросами, а на сервере какой-нить bcrypt от 12-ти и выше раундов с проверкой пароля по секунде, то и сервер подвесить можно, всяко капчу лепить надо. Причём с одного ip может и много народа ходить по разным страницам, нужно к url-у цепляться. В общем придумай чё-нить, себе тоже поставлю

взломать или устроить ddos, ето неинтересно. а вот испортить айдишники, ето да )) вообще, с самого начала затея их защищать была глупой. видимо никто всерьез их не защищает, так как ломать всерьёз их некому.
...
Рейтинг: 0 / 0
защитить id
    #38675629
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.ProЭто не о том. На поиск товаров нам пришлось тоже делать ограничение интервала запросов с одного IP. Речь идет не о поиске, а о создании сущностей (записи лога в расчет не берем)

Мусор всегда можно почистить из базы запуском чистильщика по шедулеру. А какая нагрузка на поиск?
...
Рейтинг: 0 / 0
защитить id
    #38675647
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.

дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс ))
...
Рейтинг: 0 / 0
защитить id
    #38675668
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.так если автоматическим чистильщиком можно чистить мусор, то зачем этот мусор вообще в базу пускать?

В предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме? это надо уже думать по месту.

st_stА какая нагрузка на поиск?реальных пользователей - ну, грубо, несколько запросов в минуту. Когда это начал делать бот без паузы - он заметно нагрузил сервер, хотя и не завалил сайт.


ЗЫ: Тут один придурок написал бота, который заказывал обратный звонок неким третьим людям, тётя потом прозвонилась к нам и громко материлась. Пришлось делать автобан для таких случаев )
...
Рейтинг: 0 / 0
защитить id
    #38675669
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
hVosttа в возможных "провалах" в idдались тебе эти провалы. Провалы могут быть при откате транзакции и что теперь?
...
Рейтинг: 0 / 0
защитить id
    #38675727
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.ProВ предельном случае можно написать робота, который будет с разных ип-шников делать заказы в интернет-магазине, выбирая каждый раз разный товар и ФИО из базы имен - как ты такое почистишь в автоматическом режиме?

Регистрацию на сайте можно (и нужно) сопровождать капчей, боты на данном этапе отсекаются. Зарегистрированный вручную и делающий кучу заказов бот под знамёнами злоумышленника попадёт в вечный бан уже от руки человека (менеджера по работе с заказами). Одиночные заказы-"пустышки" через некоторое время сами уходят в архив по шедулеру.
...
Рейтинг: 0 / 0
защитить id
    #38675744
Фотография hVostt
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вообще имеет ли смысл защищаться на уровне приложения? (не считая безопасности от воровства/порчи/подмены данных и капчей от перебора логинов/паролей) допустим фиксировать запросы к одному ресурсы (но с разными параметрами) на уровне фильтров, считать и по алгоритму отсекать, типа

5 р. / сек
30 р. / мин

там в зависимости от ресурса (если такой сценарий не предполагается)?

просто как злоумышленник может попасть в "вечный бан"? вона мсу в баню затолкали, это же не мешает ему время от времени светиться здесь как привидение, громыхая кандалами
...
Рейтинг: 0 / 0
защитить id
    #38675785
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.
...
Рейтинг: 0 / 0
защитить id
    #38675788
Фотография Shocker.Pro
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.Prost_stРегистрацию на сайте можно (и нужно) сопровождать капчейты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.и - да! нигде не видел капчи! это подрывает юзабельность.
...
Рейтинг: 0 / 0
защитить id
    #38675798
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Защита обычно от чего-то. От подбора пароля и парсинга - нужна, от обычных страниц не представляющих коммерческую ценность - нет. А так боты (яндекс/гугл/прочие) по 5-10 запросов в секунду долбят, crawl-delay чуток уменьшает кол-во запросов, но ботов желающих подолбить сервер всегда полно.

Как делают другие (определено работающими парсерами) -

amazon.com - банит парсер через определённое время (примерно 20 минут) на конкретный временной интервал по IP. Ставишь несколько прокси, разграничиваешь время работы каждого друг за другом и нормал.

taobao.com (крупнейший интернет-магазин планеты, амазон с ебеем курят в стороне) - банит парсеры по IP и выплёвывает капчу, если ввёл - работаешь дальше. Тоже спасает разгрузка по нескольким прокси.

По мне, защита от парсинга - динамически меняющийся html + css + js. От долбления долговыполняющегося серверного запроса - блочить по ip.
...
Рейтинг: 0 / 0
защитить id
    #38675814
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Shocker.Proты, видимо, мало заказываешь в интернет-магазинах. Люди клали на регистрацию, либо пользуются кнопкой "оформить без регистрации", либо могут вообще в другом магазине заказать или позвонить - заказать устно.

Автоматическая регистрация происходит при оформлении заказа - пользователь дополнительно вводит свой email/пароль и вместе с добавлением заказа происходит и его регистрация, данные по которой затем отсылаются по Email, весьма распространённое явление. При звонке в магазин - заказ оформляется напрямую в программе учёта, в РФ это обычно 1С или любом корпоративном приложении, даже с web-интерфейсом.
...
Рейтинг: 0 / 0
защитить id
    #38675839
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
hVosttst_stМусор всегда можно почистить из базы запуском чистильщика по шедулеру.

дак не в мусоре дело, а в возможных "провалах" в id. это "невосполнимый" ресурс ))Сразу видно, что человек никогда не генерировал идентификаторы по своим правилам
...
Рейтинг: 0 / 0
защитить id
    #38675841
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если заморочиться, то "провалы" можно ликвидировать. Только зачем?
...
Рейтинг: 0 / 0
защитить id
    #38675843
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_st,
Отделяйте мух от котлет
регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации)
и регистрация заказа для нужд отправителя и подсобных рабочих.
есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше..
...
Рейтинг: 0 / 0
защитить id
    #38675862
st_st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Где-то в степиst_st,
Отделяйте мух от котлет
регистрация пользователя ( в дальнейшем узнавание его, по кукам или по вводу атрибутов регистрации)
и регистрация заказа для нужд отправителя и подсобных рабочих.
есть много магазинов где не предлагают регистрацию, а заказ по факту ( куда, сколько, кому, и тел или адрес для связи, кеш при получении или наложкой или еще как), при повторном входе в магазин и такой же зевака, как был раньше..

Ну то есть любой бот без регистрации и авторизации заходит в магазин и указывает - мне 1000 штук вон тех скатертей, мой email - president@kremlin.ru, мой телефон 89141237654 (наугад) и так мульён мильёнов раз повторяет заказ с разными параметрами, пока база не ляжет. Жестяка.
...
Рейтинг: 0 / 0
защитить id
    #38675870
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
st_st,
если сломает капчу, почему нет?
...
Рейтинг: 0 / 0
25 сообщений из 30, страница 1 из 2
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / защитить id
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]