Dmitriy_2014

Dmitriy_2014
Рейтинг
370
Регистрация
01.07.2014
Интересы
Веб-технологии
livetv #:
У Вас же сайт как хобби?

Да сайт я давно перевел в статус хобби и это действительно так, после мелких проблем и смерти остальных проектов остался только один, как говорится для души, но хотелось бы что бы он выглядел и был похож на такие проекты как 3DNews, 4PDA не форум, конференция iXBT, Overclockers и т.п. по компьютерной тематике, ну понятно, что с моими финансами, которые поют романсы — это нереально, но как говориться мечтать не вредно :-)

Вот интересно, большие проекты типа 3DNews, 4PDA, iXBT, Overclockrs и т.п. используют или использовали семантическое ядро или они чисто так понаитию, т.к. начинали еще в 90-2000х и там вообще все по-другому и про другое, другой уровень.
SeVlad #:

Наверное за эти 10 лет существования ТСа на сёрча  многие уже поняли что он современный Сизиф на з/п у нового сёрча(?).

Поэтому лично я не комментирую труды его копирастерского таланта. Но мимо данного опуса не могу пройти, тк нубы могут уверовать в волшебную таблетку. А это уже опасно.

Итак, начнём  понемногу..

1.

и отбил.

Поскольку тесты  с 99,9% вероятность производились с одного IP адреса, то сам сервер мог принять множественные запросы за http-флуд и отбить их (после 160 запросов :) ) не подпустив и близко к сайту. Для тех кто ещё не понял: до ВП и тем более плагина дело могло вообще не дойти.

2.

Что как бэ намекает, что и остальные +350 атак никакого вреда сайту не доставят. Т.е и без плагина "безопасности" всё бы было нормально.

Никаких тестов же без плагина не производилось. Про условия проведения "теста" и настройки сервера (окружения) тоже ничего не известно.

Отдельный вопрос насколько "тестировщик" может оценить [без]успешность каждой из атак, но про это уже не будем..

Хотя возможно, такие тесты не будут лишними, но где метода, где скрипты, которые используют тот список? Их нет. Посему старпост  - очередное сотрясение воздуха.


Ида. что я хотел сказать.. Безопасность это долгая и кропотливая работа с яркой систематической составляющей (с) RiDDi.

Так я и не профессионал, а затестил я так ради прикола, для меня сайт — это просто хобби.

Возможно, я спорить не буду, лишь скажу, что эту страницу, блокирующую стремные запросы, формирует сам плагин WAF от Wordfence.

Это, не факт, что без плагина было бы все нормально, но да тестов без плагина не производилось. Настройки сервера окружения все по дефолту.

Метод и скрипт довольно прост, ручками каждую строчку, скопировать / вставить. Да, да я бухал пивас, слушал музон и мне было интересно запуститься хоть что-нибудь из этого списка, ну и в общем ничего не запустилось, большая часть заблокировалась WAF, другое что осталось вроде бы не сработало.

Хотите верте, хотите нет, такие дела, все заблокировалось и не сработало, но только в оригинальной форме поиска от WordPress.
webinfo #:

Не пробовали. Ибо strip_tags(), и нефиг грузить систему лишними приблудами. Это если своя форма. А в сторонних тоже что-то аналогичное должно быть (обычно htmlspecialchars(), что правильнее при более сложных пользовательских данных, чем простая форма).

Не хочу быть занудой, но из документации по этой функции - Внимание

Эта функция не должна использоваться для предотвращения XSS-атак. Понятно, что там есть другие рекомендуемые функции и т.п. для проверки вводимых данных в форму, да и думаю да, ребята из Automattic, и в целом разработчики WordPress’а защищают форму поиска от стремного ввода и всяких странных запросов. А вот чужие формы, это да страшное дело, что там, как там, и вот тут бы WAF как раз бы помог, хотя бы на какой-то процент.

А процент у него не такой уж и плохой, примерно 67% он заблочил и 33% пропустил из этого XSS-Payloads списка.
О мне тоже такое приходило предложение, и вроде и чел тот-же, на почту, указанную на сайте и даже через обратную связь у регистратора домена, естественно я сайт не продаю т.к. это хобби, а хобби не продается!
Извиняюсь за оффтоп, но просто интересно, а на каком движке rutracker.org сделан?
Доступ к сайту или домену они могут получить, используя эти ключи или только перехватывать и расшифровывать данные трафика моего сайта, пользовательские данные?
Не, не я имею введу чтобы, это было сделано каким-то хитрым, стильным и простым для пользователя методом, чтобы пользователь этого даже и не замечал. Пользователю не нужно было бы ничего включать, ждать, жать и т.п. Браузер автоматом определяет что сайт заблокирован, включает ВПН и отображает вам сайт, что бы пользователь даже не заметил этого момента. Может заранее ВПН разогреть, обычные сайты оставить в обычном подключении белые. Но если они смогли встроить впн в браузеры, думаю могли бы и это запилить. Ты просто запускаешь приложение веб-браузер и он открывает тебе все. Все на автомате, тебе не надо жать вкл впн / выкл впн.
Vladimirus #:

А ставки зачем, есть марафон, фон бет, бет сити, ставь не хочу.  Все легально - официально.

Ставки на подпольные бои насмерть, ладно я шучу конечно :-), но что, если я хочу поиграть скажем в ставки на спорт букмекерской компании bwin европейского австрийского бренда, по-моему, у геймеров такие же проблемы с покупками игр в steam’е, хотя эти еще более странные ребята, когда можно все купить в магазинчике репаки от хаттаба. Я шучу.

На самом деле мне только рутрекер нужен, кстати интересный факт – говорят в Белоруссии этот сайта открывается без всяких вэпэнов, но насколько это правда я не знаю. Забавно что заблокированный рутрекер имеет по пол миллиона посетителей в сутки и по 4,433,051 просмотров в день, эх мне бы хоть кусочек этих цифр, и я бы был бы самым счастливым человеком на земле.

Про заблокированный на земле и луне телеграм это уже мем.

Вообще странно что ни один браузер не сделает обход блокировок по умолчанию на автомате через ВПН, тот кто это сделает просто затопчет другие браузеры, ну и поддержка onion бонусом.
webinfo #:

Что ты имеешь в виду под выражением "есть доступ"? Доступ есть у любого, кто получил соответствующий архив. Однако это вовсе не означает, что он сможет его расшифровать.

Есть доступ, ну как это объяснить, ну помните эту историю с FBI и iPhone, они там от Apple требовали какие-то толи ключи, толи что-то, для того чтобы по клику открывать и читать на этих телефонах сообщения.

Короче, могут ли они по клику открыть запароленный архив или придется повзламывать.

Да никто не пренебрегает, просто интересно что могут сделать, расшифруют данные пользователей, единственные данные там левые адреса электронной почты посетителей, оставивших свои комментарии.

Получив эти ключи, я даже сомневаюсь, что их можно просто использовать на другом домене, т.к. сертифицированный центр выдачи сертификатов их через записи домена проверяет что он ваш, наверное, это как-то связанно.
Всего: 1998