Капча которая не пускает ботов на сайт

pavlkonst
На сайте с 22.05.2025
Offline
10
#11
Николай :

P.S Капча работает толька для ботов которые используют JavaScript

А 90% самого тупого и массового фрода как раз и идет без JS. Простые парсеры, сканеры, DDoS-боты - они все работают на уровне HTTP-запросов и твой скрипт даже не увидят

Вместо JS скрипта нужно делать серверный API. Сайт отправляет на твой сервер данные о посетителе (IP, User-Agent), а твой сервер в ответ говорит бот или не бот. Это гораздо надежнее

Р
На сайте с 26.10.2024
Offline
14
#12
pavlkonst #:

А 90% самого тупого и массового фрода как раз и идет без JS. Простые парсеры, сканеры, DDoS-боты - они все работают на уровне HTTP-запросов и твой скрипт даже не увидят

Вместо JS скрипта нужно делать серверный API. Сайт отправляет на твой сервер данные о посетителе (IP, User-Agent), а твой сервер в ответ говорит бот или не бот. Это гораздо надежнее

Я знаю. Это уже сделано. Но такая интеграция идет на уровне хостинга. Готовы ли вы интегрировать мои коды себе на сервер я думаю  вряд ли.  Поэтому только JS он более безопасен.  
Mik Foxi
На сайте с 02.03.2011
Offline
1210
#13
Николай #:
Поэтому только JS он более безопасен.  

он опасен максимально )) ты там вирусы начнешь подсовывать в любой момент или воровать траф, так постоянно делают под разными предлогами установки виджетов, рекламы и прочего на сайт. 

а серверная интеграция - сервер спрашивает только: этот юзер ок или не ок. и ты серверу ничего плохого не сделаешь.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (Зеркало: https://антибот.рф/ ) Форум на замену серчу: https://foxi.biz/
SA
На сайте с 12.04.2024
Offline
45
#14
Mik Foxi #:
серверная интеграция - сервер спрашивает только: этот юзер ок или не ок. и ты серверу ничего плохого не сделаешь.

Ошибаешься. Расширение php не мешает отдавать чистый js в который можно прописать что угодно.

Получается и так и так не безопасно😀

Решение? Только индивидуальный скрипт, без ссылок на другой домен.

Mik Foxi
На сайте с 02.03.2011
Offline
1210
#15
SeoA #:
Расширение php не мешает отдавать чистый js в который можно прописать что угодно.

никаких внешних js не надо тянуть на сайт. это вообще главная рекомендация 2025 для любых сайтов - смотреть что вы ставите с внешним js на сайт. когда вы ставите чужой php - вы можете проверить на явные и потенциальные уязвимости и функционал, проверил, все норм, поставил. а js - сегодня он  тянет чтото полезное, а ночью когда ты спишь оно тырит твой траф... 

SA
На сайте с 12.04.2024
Offline
45
#16
Mik Foxi #:

никаких внешних js не надо тянуть на сайт. это вообще главная рекомендация 2025 для любых сайтов - смотреть что вы ставите с внешним js на сайт. когда вы ставите чужой php - вы можете проверить на явные и потенциальные уязвимости и функционал, проверил, все норм, поставил. а js - сегодня он  тянет чтото полезное, а ночью когда ты спишь оно тырит твой траф... 

А php потом нельзя ничего поменять? 

Сегодня он тебе, например, определяет айпи посетителя, а завтра загружает баннер с рекламой.

Решение? Только индивидуальный скрипт, без ссылок на другой домен.

D
На сайте с 05.02.2022
Offline
54
#17
Mik Foxi #:

когда вы ставите чужой php - вы можете проверить на явные и потенциальные уязвимости и функционал, проверил, все норм, поставил.

угу. особенно IonCube проверишь)
D
На сайте с 05.02.2022
Offline
54
#18
не определишь ты ботов, чувак. только самых тупых - а от них куча защит. а от поумнее нет защиты.
D
На сайте с 05.02.2022
Offline
54
#19
SeoA #:

А php потом нельзя ничего поменять? 

Сегодня он тебе, например, определяет айпи посетителя, а завтра загружает баннер с рекламой.

php удаленно поменять нельзя, если в нем не зашито ничего заранее
Snake800
На сайте с 02.02.2011
Offline
234
#20
Николай #:
Готовы ли вы интегрировать мои коды себе на сервер я думаю  вряд ли.  Поэтому только JS он более безопасен.  

Через API. Сайт  по http отправляет в json запрос с параметрами посетителя, проверяющий сервер возвращает ответ: бот/не бот. Сайт смотрит ответ и принимает решение - пускать или не пускать. Вся "опасность" заключается исключительно в следующем: увеличенный latency перед отдачей контента плюс удалённый сервер может долго отвечать, не ответить или вернуть неожиданный ответ. Но это решается таймаутами и обработкой ошибок. Сапосайты и гуглокаптча работают именно по такому принципу.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий