Показано с 1 по 15 из 15
  1. #1
    Без подписи Аватар для RQ3P
    Регистрация
    03.05.2007
    Адрес
    Оленино, Россия
    Возраст
    63
    Сообщений
    11,908
    Поблагодарили
    7573
    Поблагодарил
    2064

    Опять взлом

    Здравствуйте Сергей!
    Я понимаю,что такое "корпоративная этика",но я хотя бы хотел надеятся ,что на форуме будет наведен элементарный порядок,тем более,что имя "мастера" Вам известно.Не прошло и суток как был опять взломан опрос.Причем я сознательно при организации опроса исключил повторное голосование.Создается впечатление,что некто ,наплевав на авторитет сайта и админа, вытворяет на сайте что душе угодно не смотря ни на какие правила форума. Я прошу Вас удалить повторные голосования в опросе и очень хочется узнать:
    1.Кто опять взломал опрос? Этика этикой-но это просто ни в какие ворота не лезет!
    2.Кто неоднократно голосовал повторно?(Даже я как организатор этого опроса не могу это сделать!)
    3.Можно ли сделать так,чтобы в таких вопросах взлом был бы исключен?Согласитесь-это может сделать модератор-не меньше.Они что не управляемы и для них правила не писаны?

    Мне не нужны "туфтовые" голосования- но видно честность выбора не дает кое-кому покоя.


  2. #2
    Very High Power Аватар для RA4HRA
    Регистрация
    20.01.2006
    Адрес
    Самара, Россия
    Возраст
    55
    Сообщений
    1,631
    Поблагодарили
    532
    Поблагодарил
    757
    Взлома не было. Была накрутка счетчика теми, кто об этом знал. И накручивали и уды и неуды. (см. 1-й скриншот в опросе).
    Администрация - здесь непричем. Это "особенность" движка форума, да и веб-технологий в целом.

    Каюсь, по 10-ку голосований накрутил сам, пока разбирался в чем причина расхождения списка проголосовавших и количества голосов и делал примерчик.

    Такая проблема быстро не решаема - остается только продолжать опрос, ориентируясь на список проголосовавших.

    И хватит искать врагов.

  3. #3
    Заблокирован
    Регистрация
    07.08.2007
    Адрес
    MP41MX
    Возраст
    59
    Сообщений
    532
    Поблагодарили
    38
    Поблагодарил
    46
    Цитата Сообщение от RA4HRA Посмотреть сообщение
    Каюсь, по 10-ку голосований накрутил сам, пока разбирался в чем причина расхождения списка проголосовавших и количества голосов и делал примерчик.
    Алексей неужели нужно десять раз пробовать для опытного пользователя?Вот потом от туда и берутся вопросы на которые вы всегда знаете все ответы!73!

  4. #4
    Very High Power Аватар для RX1AL
    Регистрация
    12.03.2007
    Адрес
    Грац, Австрия - Санкт-Петербург, Россия
    Возраст
    60
    Сообщений
    1,749
    Поблагодарили
    375
    Поблагодарил
    160
    Начнем с того, что написать нормальный скрипт для голосования на PHP дело получаса или часа. Кроме того готовых в инете пруд пруди. Далее, не знаю уж кому в голову пришло (вероятно уровень веб-дизайнера на низком уровне) на форуме иметь возможность передачи параметров в скрипт через прямые URL... Это ж прямая возможность ломать, как хочешь и делать, как хочешь. По уму, убираются нафиг все куки (они далеко не уникальны, а в случае их отключения вообще скрипт не работает), а прикрепляется (скрытым параметром) либо сессия пользователя, либо его GUID и напрочь запрещаются анонимы. Адрес IP тоже не является уникальным, есть куча способов... например сесть за NAT провайдера с DHCP... И все.

    ПС Скрипт надо? Готовые есть... в наличие...

  5. #5
    Very High Power Аватар для RA4HRA
    Регистрация
    20.01.2006
    Адрес
    Самара, Россия
    Возраст
    55
    Сообщений
    1,631
    Поблагодарили
    532
    Поблагодарил
    757
    Цитата Сообщение от POWER Посмотреть сообщение
    Алексей неужели нужно десять раз пробовать для опытного пользователя?Вот потом от туда и берутся вопросы на которые вы всегда знаете все ответы!73!
    Увы, я не опытный пользователь. Я программист. А при отладке всегда пробуешь и не раз. Сначала на тестовой страничке, потом из своей программки. Я же сразу написал где туфта, а где объективные данные. Какие тогда претензии?

    Добавлено через 3 минуты
    Цитата Сообщение от RX1AL Посмотреть сообщение
    на форуме иметь возможность передачи параметров в скрипт через прямые URL... Это ж прямая возможность ломать, как хочешь и делать, как хочешь. По уму, убираются нафиг все куки (они далеко не уникальны, а в случае их отключения вообще скрипт не работает), а прикрепляется (скрытым параметром) либо сессия пользователя, либо его GUID и напрочь запрещаются анонимы. Адрес IP тоже не является уникальным, есть куча способов... например сесть за NAT провайдера с DHCP... И все.
    Ну, положим, там не открытый URL, а POST-запрос. Все остальное верно на все 100%. Обойти проверку по IP - было бы желание. Решение одно - голосовать только зарегистрированным. При этом проверять регистрации-клоны вручную.

  6. #6
    Very High Power Аватар для RK3FW
    Регистрация
    17.08.2002
    Адрес
    ko85mo, RDA MO-56
    Возраст
    59
    Сообщений
    2,983
    Поблагодарили
    396
    Поблагодарил
    158
    Голосовал еще в первом опросе, на работе. Пришел домой - только итоги, проголосовать повторно не могу, хотя куки остались на работе. Выходит, дело не только в кукисах. IP тоже разные. Значит, дело не только в адресе.

  7. #7
    Very High Power Аватар для RX1AL
    Регистрация
    12.03.2007
    Адрес
    Грац, Австрия - Санкт-Петербург, Россия
    Возраст
    60
    Сообщений
    1,749
    Поблагодарили
    375
    Поблагодарил
    160
    RA4HRA:
    А Post или Get при HTTP Request/Responce разве не возвращает нам значение URL, когда данные фетчит?

    И клоны проверять не вручную, а посылкой мейла или генерацией части сертификата. Нормальная двух-сторонняя сыстема аутентификации пользователя. Зачем велосипед изобретать?

    RK3FW:
    Дело еще в логине... Скрипт учитывает учетную запись...
    Последний раз редактировалось RX1AL; 18.01.2009 в 16:16. Причина: Добавлено сообщение
    73! Михаил (OE6MAF) :: HB9/OE6MAF, DL/OE6MAF

  8. #8
    Заблокирован
    Регистрация
    07.08.2007
    Адрес
    MP41MX
    Возраст
    59
    Сообщений
    532
    Поблагодарили
    38
    Поблагодарил
    46
    Цитата Сообщение от RA4HRA Посмотреть сообщение
    Увы, я не опытный пользователь.
    =========================================
    Цитата Сообщение от RA4HRA Посмотреть сообщение
    Ну, положим, там не открытый URL, а POST-запрос. Все остальное верно на все 100%.
    Ну блин Алексей вы же не опытный а знаете что это такое(открытый URL, а POST-запрос),я например не знаю,лукавим однако!

  9. #9
    Very High Power Аватар для RA4HRA
    Регистрация
    20.01.2006
    Адрес
    Самара, Россия
    Возраст
    55
    Сообщений
    1,631
    Поблагодарили
    532
    Поблагодарил
    757
    Цитата Сообщение от RX1AL Посмотреть сообщение
    RA4HRA:
    А Post или Get при HTTP Request/Responce разве не возвращает нам значение URL, когда данные фетчит?

    И клоны проверять не вручную, а посылкой мейла или генерацией части сертификата. Нормальная двух-сторонняя сыстема аутентификации пользователя. Зачем велосипед изобретать?

    RK3FW:
    Дело еще в логине... Скрипт учитывает учетную запись...
    __________________
    73! Михаил - Ex: UV1AL, сейчас OE6MAF, HB9/OE6MAF, DL/OE6MAF
    Михаил, возвращает, но не в строке URL. Механизм несколько другой.

    Клоны автоматом проверить нельзя - не за что зацепиться. Любой может Alex88888 (извините, если с кем совпало - случайность) и т.п. ников наплодить и с них голосовать. Ящик на бесплатном мылере тоже не проблема. Остается IP - но на него есть прокси.

    Ну что я, блин, ликбезом занимаюсь. Не цепляйтесь, если сами все понимаете.
    Цитата Сообщение от RK3FW Посмотреть сообщение
    Голосовал еще в первом опросе, на работе. Пришел домой - только итоги, проголосовать повторно не могу, хотя куки остались на работе. Выходит, дело не только в кукисах. IP тоже разные. Значит, дело не только в адресе.
    Михаил вам ответил. Дело именно в логине. Сделайте логофф, удалите куки - и скрипт даст проголосовать.

    Добавлено через 1 минуту
    Цитата Сообщение от POWER Посмотреть сообщение
    Ну блин Алексей вы же не опытный а знаете что это такое(открытый URL, а POST-запрос),я например не знаю,лукавим однако!
    Где это я лукавил? Я же честно написал, что не пользователь, а программист. Куда жать - это я могу и запутаться. Но RFC 2068 приходится использовать по долгу службы

  10. #10
    Very High Power
    Регистрация
    05.01.2009
    Адрес
    Новосибирск, Россия
    Возраст
    69
    Сообщений
    4,404
    Поблагодарили
    1629
    Поблагодарил
    326
    А я еще вчера говорил, что всегда найдутся ребята которые наликвидируют так, что неделю разбираться придется.
    Цитата Сообщение от RA4HRA Посмотреть сообщение
    Каюсь, по 10-ку голосований накрутил сам
    Алексей , Вашу цитату привожу без злобы, просто для примера. На сайте СРР тоже дырки есть.

  11. #11
    Very High Power Аватар для RA4HRA
    Регистрация
    20.01.2006
    Адрес
    Самара, Россия
    Возраст
    55
    Сообщений
    1,631
    Поблагодарили
    532
    Поблагодарил
    757
    Цитата Сообщение от ua9of Посмотреть сообщение
    Алексей , Вашу цитату привожу без злобы, просто для примера. На сайте СРР тоже дырки есть.
    Дырки есть везде. Поэтому надо отдавать себе отчет в показательности таких голосований.
    А цитата - я же в обе стороны накручивал
    (Щас кто-нибудь заметит, что в неуде я exception не перехватываю и окошечко с сообщением о redirect'е в неуде выскакивает) А я просто забыл.

  12. #12
    Very High Power Аватар для RX1AL
    Регистрация
    12.03.2007
    Адрес
    Грац, Австрия - Санкт-Петербург, Россия
    Возраст
    60
    Сообщений
    1,749
    Поблагодарили
    375
    Поблагодарил
    160
    RA4HRA:
    Да не цепляюсь я, не цепляюсь... Просто на сегодняшний день на сайте 11 хорошо известных в PHP дырок... Входи и делай что хочешь... И админы сайта не хотят палец о палец ударить, чтобы их прикрыть. А делов там на два час, не более, чтоб все заплатки установить.

  13. #13
    Very High Power Аватар для RA4HRA
    Регистрация
    20.01.2006
    Адрес
    Самара, Россия
    Возраст
    55
    Сообщений
    1,631
    Поблагодарили
    532
    Поблагодарил
    757
    Цитата Сообщение от RX1AL Посмотреть сообщение
    Да не цепляюсь я, не цепляюсь... Просто на сегодняшний день на сайте 11 хорошо известных в PHP дырок... Входи и делай что хочешь... И админы сайта не хотят палец о палец ударить, чтобы их прикрыть. А делов там на два час, не более, чтоб все заплатки установить.
    Ну трудоемкость оценивать не берусь. А дырок в таких скриптах всегда хватает .

  14. #14
    Very High Power Аватар для RX1AL
    Регистрация
    12.03.2007
    Адрес
    Грац, Австрия - Санкт-Петербург, Россия
    Возраст
    60
    Сообщений
    1,749
    Поблагодарили
    375
    Поблагодарил
    160
    Цитата Сообщение от RA4HRA Посмотреть сообщение
    (Щас кто-нибудь заметит, что в неуде я exception не перехватываю и окошечко с сообщением о redirect'е в неуде выскакивает) А я просто забыл.
    Уже заметили... но ничего не скажем или не разъясним, чего с этим редиректом "полезного" еще можно сделать...

  15. #15
    Very High Power Аватар для UA9KZ
    Регистрация
    18.10.2005
    Адрес
    Северный Полярный Круг
    Возраст
    64
    Сообщений
    1,807
    Поблагодарили
    240
    Поблагодарил
    166
    Цитата Сообщение от RW3PF Посмотреть сообщение
    Мне не нужны "туфтовые" голосования- но видно честность выбора не дает кое-кому покоя.
    Петр, Вы все это от души или попиариться.
    Михаил Сочинский

    Член Брянского областного радиоклуба
    РОСТО- ДОСААФ.

    Президент Федерации Рыболовного спорта
    Ямало-Ненецкого автономного округа.

    Личный позывной с 1976 года.

Похожие темы

  1. И опять FT-817
    от UA0FUA в разделе FT-817
    Ответов: 10
    Последнее сообщение: 13.10.2008, 08:54
  2. Опять про землю
    от UU9JFG в разделе Антенная механика
    Ответов: 17
    Последнее сообщение: 28.02.2008, 18:05
  3. Опять R-Quad
    от US6IQ в разделе Антенны КВ
    Ответов: 7
    Последнее сообщение: 04.01.2008, 00:15
  4. И опять про антенну
    от UA9MFB в разделе Антенномания
    Ответов: 29
    Последнее сообщение: 19.09.2007, 20:20
  5. Опять про Дельту 80м.
    от EX8AB в разделе Антенны КВ
    Ответов: 4
    Последнее сообщение: 22.04.2007, 20:32

Социальные закладки

Социальные закладки

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Похоже, что вы используете блокировщик рекламы :(
Форум QRZ.RU существует только за счет рекламы, поэтому мы были бы Вам благодарны если Вы внесете сайт в список исключений!
как отключить
×
Рейтинг@Mail.ru
eXTReMe Tracker


Похоже, что вы используете блокировщик рекламы :(
Форум QRZ.RU существует только за счет рекламы, поэтому мы были бы Вам благодарны если Вы внесете сайт в список исключений!
как отключить
×