Клиент всегда прав!

123 4
alexspb
На сайте с 14.11.2005
Offline
187
#11
zzzit:
Не сделали защиту от форумного спама, а клиент вдруг виноват.

Клиент сам выбирает программы и их устанавливает.

Хостер ему продает совсем другую услугу.

РР
На сайте с 17.02.2012
Offline
74
#12

Все дела на хостинге по антиспаму это дело клиентов. Можно там подключить какие-то ПО и прочее, но ни как не ковыряться в движке, покупать-дописывать всякие модули для движков.

H
На сайте с 12.05.2007
Offline
133
#13
zzzit:
Не составит. Способов масса, есть очень простые, которые подымаются на коленке и практически весь POST спам отсекают, например в nginx'е при проксировании любой text/html страницы внедряете iframe код, который спрятан за пределами экрана и генерит куку, дальше при POST запросе смотрите, есть ли кука - если нет, то отдаете 403. Куку можно потом генерить вместе с обфуцированным javascript кодом и т.д. Способ отработал много лет и до сих пор работает кое-где, спама в форумах и комментариях все еще нет. Когда спам боты перейдут на phantomjs и подобное, то нужен будет другой способ, но в nginx есть perl и lua, даже тогда можно будет на коленке сделать защиту.

Способ рабочий, это понятно хотя с поправками:

1. при проксировании любой html страницы nginx должен разобрать html код и догадаться куда в этой _любой_ html странице вставить iframe, не поломав верстку.

2. продвинутые пользователи выпиливают iframe на уровне своей прокси-антивируса. И даже отключают javascript и flash, да-да!

3. Для какого сайта выдается эта кука? для того же сайта пользователя? Значит и iframe тоже берет данные из какой-то локации на сайте пользователя?

Я знаю что технически это реализуемо, но резервирование локации /manager/ вызвало определенные трения с движком ModX - вы понимаете о чем я?

4. Для сливания данных из 1C в веб-магазины есть скрипты, использующие как раз POST запросы. И они куку и тем более ржавый скрипт ниасилят.

Повторите еще раз свое мнение :

Я должен массово вводить массовую фильтрацию POST запросов, и ставить палки в колеса крупным веб-магазинам, для того чтобы остальные "не квалифицированные клиенты" могли спокойно ставить

никому не нужные форумы, на которых отродясь не было живых людей?

Вам все еще не кажется что просто удалить никому не нужный форум, забитый спамом несколько проще?

Особенно если на него 2 раза указали пальцем.

hvosting.ua (http://hvosting.ua/)
alexspb
На сайте с 14.11.2005
Offline
187
#14
zzzit:
например в nginx'е при проксировании любой text/html страницы внедряете iframe код, который спрятан за пределами экрана и генерит куку

неплохо бы сперва спросить мнения клиентов - а нужно ли им это...

shheviktor
На сайте с 04.04.2011
Offline
64
#15

Я бы предложил дописать защиту, включаемую в панели пользователя по галочке.

А дальше, в случае проблем, на нее ссылаться. Дескать не использовали, пичаль.

Однако такой программинг в случае стандартной панели может встать в кругленькую сумму, тут уж все зависит от средств, которые вы готовы потратить на "счастье" пользователей. Или на защиту от претензий.

Профессиональный аудит, повышающий продажи. Максимальные компетенции. (/ru/forum/918243) Наполняю сайты и крупные магазины (/ru/forum/918260), пишу премиальный контент (/ru/forum/918258). Есть сертификаты на бесплатное подключение номера 495. (/ru/forum/825077)
Z
На сайте с 06.09.2012
Offline
129
#16

Я в общих чертах описывал, я уже не помню, как там, но специально для вас - гляну:

hvosting:

1. при проксировании любой html страницы nginx должен разобрать html код и догадаться куда в этой _любой_ html странице вставить iframe, не поломав верстку.

sub_filter </body> ... в nginx

hvosting:

2. продвинутые пользователи выпиливают iframe на уровне своей прокси-антивируса. И даже отключают javascript и flash, да-да!

Это не было проблемой, iframe не на левый сайт ведет, а на том же домене. Была проблема с javascript'ом и мобильными браузерами, не знаю до сих пор ли актуальна, но javascript так и не использовали и без него не пробивают.

hvosting:

3. Для какого сайта выдается эта кука? для того же сайта пользователя? Значит и iframe тоже берет данные из какой-то локации на сайте пользователя?

Да, рэндомный набор букв с префиксом location = /protect23hjk54hjk

hvosting:

4. Для сливания данных из 1C в веб-магазины есть скрипты, использующие как раз POST запросы. И они куку и тем более ржавый скрипт ниасилят.

А необязательно для всех включать, nginx очень гибкий в этом плане, есть map .

hvosting:

Вам все еще не кажется что просто удалить никому не нужный форум, забитый спамом несколько проще?
Особенно если на него 2 раза указали пальцем.

Нет, не кажется. Есть еще брутфорс, дос атаки и прочие гадости, с которыми клиенты не смогут справиться по тем же самым причинам, что фронтенд не их. Их же все равно нужно предусмотреть и наверняка это будет все на коленке в nginx, или скажете проще клиентов гнать по мере возникновения проблем? :)

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
N
На сайте с 06.05.2007
Offline
419
#17
zzzit:
скажете проще клиентов гнать по мере возникновения проблем?

Не проще, а выгоднее. Так все делают. Такой вот жестокий бизнес.

И хватит уже пить вам на сегодня. Вы как будто из какой-то другой реальности пишете.

Кнопка вызова админа ()
FairyHosting.com
На сайте с 23.09.2010
Offline
191
#18

zzzit, провайдер не благотворительная организация, а компания, которая хочет зарабатывать деньги.

Если на 3-баксовых тарифах и защите от брута и от спама и от ддоса, а ещё и дизайн подрисовать и логотип подтянуть, то сколько народу в саппорт надо? С каких денег их кормить то?

Хотя есть такие кадры, которые заплатили 10 евро за год и ждут, хотя нет, ТРЕБУЮТ, чтобы им ВСЕ делали.

Таким клиентом проще сделать возврат и попрощаться.

Аренда виртуальных и выделенных серверов в Эстонии. (http://fairyhosting.com/) Профессионально, конфиденциально, надёжно.
Z
На сайте с 06.09.2012
Offline
129
#19

Та, я вашим "выгодно" не верю, может вам не выгодно, потому что квалификации не хватает понять что к чему. Тут так же на форуме кто-то орет сделать даже небольшую ддос защиту очень не выгодно, а кто-то берет и делает для всех и бесплатно с каждым сервером и от самых массивных атак.

IL
На сайте с 20.04.2007
Offline
435
#20
zzzit:
Та, я вашим "выгодно" не верю, может вам не выгодно, потому что квалификации не хватает понять что к чему.

Возможно, есть смысл поднять квалификацию, чтобы понимать?..

zzzit:
берет и делает для всех и бесплатно с каждым сервером и от самых массивных атак.

А можно подробностей?..

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий