-
18.01.2009, 11:09 #1
- Регистрация
- 03.05.2007
- Адрес
- Оленино, Россия
- Возраст
- 63
- Сообщений
- 11,908
- Поблагодарили
- 7573
- Поблагодарил
- 2064
Опять взлом
Здравствуйте Сергей!
Я понимаю,что такое "корпоративная этика",но я хотя бы хотел надеятся ,что на форуме будет наведен элементарный порядок,тем более,что имя "мастера" Вам известно.Не прошло и суток как был опять взломан опрос.Причем я сознательно при организации опроса исключил повторное голосование.Создается впечатление,что некто ,наплевав на авторитет сайта и админа, вытворяет на сайте что душе угодно не смотря ни на какие правила форума. Я прошу Вас удалить повторные голосования в опросе и очень хочется узнать:
1.Кто опять взломал опрос? Этика этикой-но это просто ни в какие ворота не лезет!
2.Кто неоднократно голосовал повторно?(Даже я как организатор этого опроса не могу это сделать!)
3.Можно ли сделать так,чтобы в таких вопросах взлом был бы исключен?Согласитесь-это может сделать модератор-не меньше.Они что не управляемы и для них правила не писаны?
Мне не нужны "туфтовые" голосования- но видно честность выбора не дает кое-кому покоя.
-
18.01.2009, 11:25 #2
- Регистрация
- 20.01.2006
- Адрес
- Самара, Россия
- Возраст
- 55
- Сообщений
- 1,631
- Поблагодарили
- 532
- Поблагодарил
- 757
Взлома не было. Была накрутка счетчика теми, кто об этом знал. И накручивали и уды и неуды. (см. 1-й скриншот в опросе).
Администрация - здесь непричем. Это "особенность" движка форума, да и веб-технологий в целом.
Каюсь, по 10-ку голосований накрутил сам, пока разбирался в чем причина расхождения списка проголосовавших и количества голосов и делал примерчик.
Такая проблема быстро не решаема - остается только продолжать опрос, ориентируясь на список проголосовавших.
И хватит искать врагов.
-
18.01.2009, 13:41 #3
- Регистрация
- 07.08.2007
- Адрес
- MP41MX
- Возраст
- 59
- Сообщений
- 532
- Поблагодарили
- 38
- Поблагодарил
- 46
-
18.01.2009, 15:36 #4
- Регистрация
- 12.03.2007
- Адрес
- Грац, Австрия - Санкт-Петербург, Россия
- Возраст
- 60
- Сообщений
- 1,749
- Поблагодарили
- 375
- Поблагодарил
- 160
Начнем с того, что написать нормальный скрипт для голосования на PHP дело получаса или часа. Кроме того готовых в инете пруд пруди. Далее, не знаю уж кому в голову пришло (вероятно уровень веб-дизайнера на низком уровне) на форуме иметь возможность передачи параметров в скрипт через прямые URL... Это ж прямая возможность ломать, как хочешь и делать, как хочешь. По уму, убираются нафиг все куки (они далеко не уникальны, а в случае их отключения вообще скрипт не работает), а прикрепляется (скрытым параметром) либо сессия пользователя, либо его GUID и напрочь запрещаются анонимы. Адрес IP тоже не является уникальным, есть куча способов... например сесть за NAT провайдера с DHCP... И все.
ПС Скрипт надо? Готовые есть... в наличие...73! Михаил (OE6MAF) :: HB9/OE6MAF, DL/OE6MAF
-
18.01.2009, 15:53 #5
- Регистрация
- 20.01.2006
- Адрес
- Самара, Россия
- Возраст
- 55
- Сообщений
- 1,631
- Поблагодарили
- 532
- Поблагодарил
- 757
Увы, я не опытный пользователь. Я программист. А при отладке всегда пробуешь и не раз. Сначала на тестовой страничке, потом из своей программки. Я же сразу написал где туфта, а где объективные данные. Какие тогда претензии?
Добавлено через 3 минуты
Ну, положим, там не открытый URL, а POST-запрос. Все остальное верно на все 100%. Обойти проверку по IP - было бы желание. Решение одно - голосовать только зарегистрированным. При этом проверять регистрации-клоны вручную.Последний раз редактировалось RA4HRA; 18.01.2009 в 15:57. Причина: Добавлено сообщение
-
18.01.2009, 16:08 #6
- Регистрация
- 17.08.2002
- Адрес
- ko85mo, RDA MO-56
- Возраст
- 59
- Сообщений
- 2,983
- Поблагодарили
- 396
- Поблагодарил
- 158
Голосовал еще в первом опросе, на работе. Пришел домой - только итоги, проголосовать повторно не могу, хотя куки остались на работе. Выходит, дело не только в кукисах. IP тоже разные. Значит, дело не только в адресе.
-
18.01.2009, 16:12 #7
- Регистрация
- 12.03.2007
- Адрес
- Грац, Австрия - Санкт-Петербург, Россия
- Возраст
- 60
- Сообщений
- 1,749
- Поблагодарили
- 375
- Поблагодарил
- 160
RA4HRA:
А Post или Get при HTTP Request/Responce разве не возвращает нам значение URL, когда данные фетчит?
И клоны проверять не вручную, а посылкой мейла или генерацией части сертификата. Нормальная двух-сторонняя сыстема аутентификации пользователя. Зачем велосипед изобретать?
RK3FW:
Дело еще в логине... Скрипт учитывает учетную запись...Последний раз редактировалось RX1AL; 18.01.2009 в 16:16. Причина: Добавлено сообщение
73! Михаил (OE6MAF) :: HB9/OE6MAF, DL/OE6MAF
-
18.01.2009, 16:23 #8
- Регистрация
- 07.08.2007
- Адрес
- MP41MX
- Возраст
- 59
- Сообщений
- 532
- Поблагодарили
- 38
- Поблагодарил
- 46
-
18.01.2009, 16:35 #9
- Регистрация
- 20.01.2006
- Адрес
- Самара, Россия
- Возраст
- 55
- Сообщений
- 1,631
- Поблагодарили
- 532
- Поблагодарил
- 757
Михаил, возвращает, но не в строке URL. Механизм несколько другой.
Клоны автоматом проверить нельзя - не за что зацепиться. Любой может Alex88888 (извините, если с кем совпало - случайность) и т.п. ников наплодить и с них голосовать. Ящик на бесплатном мылере тоже не проблема. Остается IP - но на него есть прокси.
Ну что я, блин, ликбезом занимаюсь. Не цепляйтесь, если сами все понимаете.
Михаил вам ответил. Дело именно в логине. Сделайте логофф, удалите куки - и скрипт даст проголосовать.
Добавлено через 1 минуту
Где это я лукавил? Я же честно написал, что не пользователь, а программист. Куда жать - это я могу и запутаться. Но RFC 2068 приходится использовать по долгу службыПоследний раз редактировалось RA4HRA; 18.01.2009 в 16:37. Причина: Добавлено сообщение
-
18.01.2009, 16:43 #10
- Регистрация
- 05.01.2009
- Адрес
- Новосибирск, Россия
- Возраст
- 69
- Сообщений
- 4,404
- Поблагодарили
- 1629
- Поблагодарил
- 326
-
18.01.2009, 16:57 #11
- Регистрация
- 20.01.2006
- Адрес
- Самара, Россия
- Возраст
- 55
- Сообщений
- 1,631
- Поблагодарили
- 532
- Поблагодарил
- 757
-
18.01.2009, 17:03 #12
- Регистрация
- 12.03.2007
- Адрес
- Грац, Австрия - Санкт-Петербург, Россия
- Возраст
- 60
- Сообщений
- 1,749
- Поблагодарили
- 375
- Поблагодарил
- 160
RA4HRA:
Да не цепляюсь я, не цепляюсь... Просто на сегодняшний день на сайте 11 хорошо известных в PHP дырок... Входи и делай что хочешь... И админы сайта не хотят палец о палец ударить, чтобы их прикрыть. А делов там на два час, не более, чтоб все заплатки установить.73! Михаил (OE6MAF) :: HB9/OE6MAF, DL/OE6MAF
-
18.01.2009, 17:05 #13
- Регистрация
- 20.01.2006
- Адрес
- Самара, Россия
- Возраст
- 55
- Сообщений
- 1,631
- Поблагодарили
- 532
- Поблагодарил
- 757
-
18.01.2009, 17:05 #14
-
18.01.2009, 17:37 #15
|
Социальные закладки