Бот обошел защиту регистрации

Единичный случай, но как-то напрягло...

#1 22 февраля 2013 в 21:05
Сегодня на сайте saxap.tv таки удалась регистрация боту. Его потом забанило, но все-таки прецедент есть.


77.40.97.113 — - [22/Feb/2013:16:16:35 +0400] "GET /includes/codegen/cms_codegen.php HTTP/1.1" 200 3051 "saxap.tv/registration" "Mozilla/5.0 (Windows NT 6.1; rv:18.0) Gecko/20100101 Firefox/18.0"
77.40.97.113 — - [22/Feb/2013:16:17:18 +0400] "POST /registration/add HTTP/1.1" 303 — "saxap.tv/registration" "Mozilla/5.0 (Windows NT 6.1; rv:18.0) Gecko/20100101 Firefox/18.0"

Вот из лога сервера
Я сам дизайнер и понятия не имею что там и как, но напрягло.

Кто подскажет как он это сделал?
Если потребуется, то могу предоставить полный лог.
#2 22 февраля 2013 в 22:08

Кто подскажет как он это сделал?

MasterMind
Я так понимаю у вас отключено подтверждение по e-mail?
#3 22 февраля 2013 в 22:11


Я так понимаю у вас отключено подтверждение по e-mail?

mr.Z

Да, в этом проблема?
#4 22 февраля 2013 в 22:22

Да, в этом проблема?

MasterMind
для сегодняшних возможностей даже это не проблема)
но подтверждение желательно!
чем сложнее процедура тем дороже обойдется регистрация)
#5 22 февраля 2013 в 22:26


для сегодняшних возможностей даже это не проблема)

reload
Я понимаю, что сломать можно всё, и цена взлома должна быть меньше чем стоимость полученного, но хотелось бы быть уверенным, что регистрация это максимум, чтобы без взлома админа…
#6 22 февраля 2013 в 23:03
Взлом и полуавтоматическая регистрация, это совсем разные вещи! как и разные подходы к уменьшению вероятностей!)
Регистрация — это стандартная процедура которая заложена в функциях движка!
а вот стандартными функциями взломать админа нельзя — так как функции эти не заложены в функционале)
Совсем разные подходы и методы защиты!

Иными словами — регистрация бота это нормально — так как функции движка позволяют пройти регистрацию!
Если бы регистрация была отключена — то другой вопрос)

От ботов никуда не деться — спамеры любят нас))

ps: для усложнения можно ввести подтверждение по номеру мобильного телефона...
pss: но для начала, хотя бы включить подтверждение по почте!)
#7 22 февраля 2013 в 23:39

ps: для усложнения можно ввести подтверждение по номеру мобильного телефона...
pss: но для начала, хотя бы включить подтверждение по почте!)

reload
Есть вариант Позвони админу и спроси код активации)))
#8 23 февраля 2013 в 11:49
Антикапча — минутное дело на самом деле.
#9 23 февраля 2013 в 12:11

Попробуйте SimplaCaptcha.

malanas
Красиво, удобно для юзера, но "сломано" еще году в 2008 (если не ошибаюсь)...
P.S. хотел найти статью на habrahabr.ru на эту тему (описан был подробный способ обхода), но что-то не смог..
Тут дело простое: кто-то "защищается" — кто-то "нападает"… Не найти универсального средства "навсегда", даже если защита "самописная", но Ваш сайт представляет определенный интерес — обойдут со временем… и придется искать новую…
#10 25 февраля 2013 в 11:42


Не найти универсального средства "навсегда"

Soulpest
Подумываю админку на htaccess закрыть =))
#11 25 февраля 2013 в 12:57

Подумываю админку на htaccess закрыть =))

MasterMind

Хороший способ!
Можно еще на папку admin пароль поставить, как здесь
#12 25 февраля 2013 в 22:33

Сегодня на сайте saxap.tv таки удалась регистрация боту. Его потом забанило, но все-таки прецедент есть.

MasterMind
Интересно где из лога видно что это бот? ну Россия, ну пул, так и что? Может я чего то не понял, но причем тут админка?
Вы не можете отвечать в этой теме.
Войдите или зарегистрируйтесь, чтобы писать на форуме.
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.