Атака на сайт с передачей через форму разного рода непонятных параметров? Чем это сулит?

1 234
Vladimir
На сайте с 07.06.2004
Offline
530
#21
SeVlad:
Ну это многие боты могут и понимать. А вот напр с использованием nonce всё намного надёжнее ;)

Возможно и надежнее, но за много лет, только на одном сайте пришлось название поля менять.

Аэройога ( https://vk.com/aeroyogadom ) Йога в гамаках ( https://vk.com/aero_yoga ) Аэройога обучение ( https://aeroyoga.ru ) и просто фото ( https://weandworld.com )
S
На сайте с 30.09.2016
Offline
469
#22
Nadejda:
за много лет, только на одном сайте пришлось название поля менять.

Опять о своём, наболевшем. Открывай свою тему и флуди там. Зачем в чужую лезть?

Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
Vladimir
На сайте с 07.06.2004
Offline
530
#23
Sitealert:

Капчи какие-то, поля, проверки до обработчика... Мрак какой-то...

По делу, хоть скажи что нибудь.....

S
На сайте с 30.09.2016
Offline
469
#24
Nadejda:
По делу, хоть скажи что нибудь.....

По делу там всё ясно – требуется отсечь атаку, идентифицируемую как многократные однотипные запросы. Варианты все известны и обсуждались на форуме неоднократно. Можно хоть прикреплённую тему создавать.

Но к тому, что ты тут понаписал, вообще никаким боком не лежит.

Vladimir
На сайте с 07.06.2004
Offline
530
#25
Sitealert:
По делу там всё ясно – требуется отсечь атаку, идентифицируемую как многократные однотипные запросы. Варианты все известны и обсуждались на форуме неоднократно. Можно хоть прикреплённую тему создавать.
Но к тому, что ты тут понаписал, вообще никаким боком не лежит.

Мне уж показалось, что судя по гиперактивности, не вы ли автор сего сайта...

Какая атака? Хватит, удачного одного запроса, чтобы атака оказалась удачной...

1. Весь код, который привел ТС, вообще не должен доходить до обработки

foreach($_POST as $key => $value)

{

// Фильтрация и проверка данных PHP , первое что попалось

}

Код обработчика данных

2. Первый пункт не отменят ваше предложение - Включаем серверную фильтрацию на многократные однотипные запросы

S
На сайте с 30.09.2016
Offline
469
#26
Nadejda:
Мне уж показалось, что судя по гиперактивности, не вы ли автор сего сайта...

Креститься надо, когда кажется. Мне просто не нравится, когда кто-то влезает в тему с дурацкими наездами и офтопом, ничего в этом не соображая.

Nadejda:
Какая атака? Хватит, удачного одного запроса, чтобы атака оказалась удачной...
Конкретная. Та, которая в стартпосте. Для этого вида взлома нужно 100500 запросов, а не один. Не знаешь - не мели ерунду.
Nadejda:
1. Весь код, который привел ТС, вообще не должен доходить до обработки

foreach($_POST as $key => $value)
{
// Фильтрация и проверка данных PHP , первое что попалось
}
Код обработчика данных
Изворачиваешься и противоречишь сам себе. Вот прежний вариант твоего наезда на ТС
Nadejda:
Что у вас за программист? Это, же азы, не допускать до обработчика всякую хрень.
IL
На сайте с 20.04.2007
Offline
435
#27
Nadejda:
// Фильтрация и проверка данных PHP , первое что попалось
}
Код обработчика данных

Т.е. фильтрация и проверка - это не обработка? =)

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
SeVlad
На сайте с 03.11.2008
Offline
1609
#28
Sitealert:
Тема – про взлом через обработчик формы, и клали взломщики большой и толстый предмет на все проверки на стороне клиента. Данные отсылаются сразу на обработчик, где их и видит ТС.

Ты же не первый год на форуме и должен же понимать, что ТСы далеко не всегда говорят то, что происходит на самом деле. Особенно те, кто спрашивает "Что это за зверь не подскажите?", а не то, что реально интересует.

Нет ничего плохого и тем более глупого, что кто-то расширил вопрос и начал с возможного первоисточника проблемы.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
S
На сайте с 30.09.2016
Offline
469
#29
SeVlad:
Нет ничего плохого и тем более глупого, что кто-то расширил вопрос и начал с возможного первоисточника проблемы.

Ну давай ещё расширим вопрос. Расскажем про дизайн формы, расскажем, как настраивать почтовые ящики... Чё плохого-то? Информация жеж! Только в этом потоке абсолютно ненужной информации теряется и замазывается суть проблемы, разговор уводится в сторону.

Я понимаю, когда речь идёт о "проблеме молотка", но здесь – даже близко не тот случай, потому что такие атаки никто не делает путём заполнения форм на сайте, запросы отправляют непосредственно на обработчик.

И главное – сразу сделан наезд на программиста, тупо и необоснованно.

SeVlad
На сайте с 03.11.2008
Offline
1609
#30
Sitealert:
потому что такие атаки никто не делает путём заполнения форм на сайте, запросы отправляют непосредственно на обработчик.

И тут ты тоже не прав. Да, чаще так и есть, но а) не всегда (и вот - как же отправлять ключи от капчи без этого?) и б) никто точно не знает как в реальности происходит у ТС. Возможно даже сам ТС.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий