
|

Боты на форуме!
#3
Отправлено 25 Июль 2006 - 19:24:34

Не-а, научились. Наталья Борн- бот.
Опасны или нет, я пока не знаю, самому чертовски интересно зачем они пролазиют на форумы. Что единственное могу предположить-это спам. Т.к. незарегенный пользователь не может сам создавать темы на большинстве форумов. Вот увидете она что нить выкинет вам такое.
Основание вышесказанного - другой форум. Тот же стиль.
nichts wird vergessen!
#9
Отправлено 10 Август 2006 - 11:41:37

Сообщение отредактировал Andrey_Cosim: 10 Август 2006 - 11:42:43
#12
Отправлено 10 Август 2006 - 15:43:01

1) Цифры составляющие код генерируются разными картинками.
2) Каждая картинка генерируется на основе хеша, который прямо указывается в параметре вызова (дыра)
3) Хеш статичен, можно было бы брать хотя бы Session_id для генерации картинки.
4) активация email'ом пока не работает, но по-любому сильно это систему не защитит.
Как бы сделал я:
1) Значение кода генерируется на сервере, значение сохраняется в переменной сессии
2) На основе кода генерируется изображение, причем для каждого литтерала использовать разный шрифт - это затруднит автоматизированное распознавание символов в картинке
пункт 2 - опцион, форум не инет-банк.
Что-то мне подсказывает, что подобных компонент должно быть уже написано море.
sourceforge - рулит.
Просьба грохнуть пользователя Petya_Mega - создал для теста.
#16
Отправлено 11 Август 2006 - 11:00:21


Да, точно, до авторизации у него нет прав постить сообщения, но тем не менее, пользователь получает member_id и password_hash, которые прописаны в куки... Можно поиграть ими, а можно нарегистрить ящиков (если есть условие одни юзер=один ящик, иначе можно одинм обойтись) и сделать автокликалку на активейшен линк.
Заниматься этим, чтобы доказать чего-то - лень :+)
Вы Администратор - Вам и карты в руки.
Повторяю - никого не хотел обидеть а уж тем более делать гадости - просто высказал свою сугубую имху на проблему.
