Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> problemy bezpieczeństwa serwisów społecznościowych
AxZx
post
Post #1





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


witam

jakie według was mogą występować problemy związane z bezpieczeństwem w serwisach społecznościowych?


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
2 Stron V   1 2 >  
Start new topic
Odpowiedzi (1 - 19)
vokiel
post
Post #2





Grupa: Zarejestrowani
Postów: 2 592
Pomógł: 445
Dołączył: 12.03.2007

Ostrzeżenie: (0%)
-----


Zależy o jakie bezpieczeństwo pytasz.
Ogólnie takie same jak w każdych serwisach + dodatkowo b duże ryzyko wypłynięcia danych osobowych.
Do tego trzeba doliczyć ryzyko zamieszczania zdjęć bez zgody autorów, niepochlebnych opinii nt innych użytkowników, jakieś podszywanie się pod inne osoby etc...


--------------------
Go to the top of the page
+Quote Post
Speedy
post
Post #3





Grupa: Zarejestrowani
Postów: 651
Pomógł: 28
Dołączył: 4.12.2004

Ostrzeżenie: (0%)
-----


Brak weryfikacji, czy użytkownik nie jest botem po wykonaniu serii kilku lub kilkunastu operacji przeglądania profili użytkowników (potencjalna agregacja danych) oraz częstego pisania na forum (potencjalny spam).


--------------------
Sygnatura niezgodna z regulaminem.
Go to the top of the page
+Quote Post
AxZx
post
Post #4





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


interesuje mnie bezpieczenstwo pod kazda postacia:)
cokolwiek wam sie nasunie na mysl.
dziekuje bardzo za powyzsze odpowiedz, juz mnie natchnely:)


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
chlebik
post
Post #5





Grupa: Zarejestrowani
Postów: 113
Pomógł: 5
Dołączył: 12.09.2006
Skąd: Pruszków/Warszawa

Ostrzeżenie: (0%)
-----


No jak szukasz pomyslow na atak na te seriwsy to chyba zle trafiles smile.gif))

Ale do rzeczy - spolecznosciowki sa aplikacjami jak kazde inne. Jedyna kwestia jak jest istotna w ich przypadku to skala - zarowno jesli chodzi o ilosc userow, jak i zawartosci. Dlatego tez sa one rowniez najczesciej obiektem najrozniejszych atakow majacych na celu narozniejsze mozliwe cele. O bezpieczenstwie zas w PHP mozesz sobie poczytac w tej ksiazeczce Klik jak i na blogu jej autora.


--------------------
"Człowiek dążący do swego celu może być skuteczny tylko w przypadku, jeśli każdą minutę swego życia wykorzysta z maksymalną korzyścią dla osiągnięcia zaplanowanego celu. Jeśli stworzył dla siebie system kar i karze sam siebie za każdą zmarnowaną minutę. Człowiekowi w zupełności wystarczą 3-4 godziny snu, cały pozostały czas może być wykorzystany dla osiągnięcia upragnionego celu." -- Wiktor Suworow
Java devBlog
KulturalnyChlebik
Go to the top of the page
+Quote Post
AxZx
post
Post #6





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


Cytat(Speedy @ 20.08.2008, 15:54:09 ) *
Brak weryfikacji, czy użytkownik nie jest botem

wystarczy ze mozliwosc wprowadzania tresci jest udostepniona tylko po zalogowaniu? chyba wystarczy. bo procesu rejestracji bot nie przejdzie - tak trzeba zrobic zeby nie przeszedl:)

Cytat(chlebik @ 20.08.2008, 19:23:01 ) *
No jak szukasz pomyslow na atak na te seriwsy to chyba zle trafiles smile.gif ))

żartowniśtongue.gif
Cytat(chlebik @ 20.08.2008, 19:23:01 ) *
Ale do rzeczy - spolecznosciowki sa aplikacjami jak kazde inne. Jedyna kwestia jak jest istotna w ich przypadku to skala - zarowno jesli chodzi o ilosc userow, jak i zawartosci. Dlatego tez sa one rowniez najczesciej obiektem najrozniejszych atakow majacych na celu narozniejsze mozliwe cele. O bezpieczenstwie zas w PHP mozesz sobie poczytac w tej ksiazeczce Klik jak i na blogu jej autora.

nie sa aplikacjami jak kazde inne bo takie serwisy tworzy spolecznosc, a spolecznosc to duzo roznych ludzi. zwykly serwis prowadza redaktorzy, czasami wykfalifikowani, znajacy sie na rzeczy.


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
mike
post
Post #7





Grupa: Przyjaciele php.pl
Postów: 7 494
Pomógł: 302
Dołączył: 31.03.2004

Ostrzeżenie: (0%)
-----


Cytat(AxZx @ 20.08.2008, 22:07:38 ) *
wystarczy ze mozliwosc wprowadzania tresci jest udostepniona tylko po zalogowaniu? chyba wystarczy. bo procesu rejestracji bot nie przejdzie - tak trzeba zrobic zeby nie przeszedl:)
Zakładasz konto. Wpisujesz dane w konfigurację bota i jazzzda. tongue.gif
Cytat(AxZx @ 20.08.2008, 22:07:38 ) *
nie sa aplikacjami jak kazde inne bo takie serwisy tworzy spolecznosc, a spolecznosc to duzo roznych ludzi. zwykly serwis prowadza redaktorzy, czasami wykfalifikowani, znajacy sie na rzeczy.
Właśnie nie. Społecznościówki to jak hodowla mrówek. To Ty jesteś projektantem akwarium. Mrówki idą tam gdzie mogą a nie tam gdzie chcą.
Go to the top of the page
+Quote Post
AxZx
post
Post #8





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


ja mrowkom na cos pozwole i beda z tego korzystac ale musze to obserwowac. bo tak jak juz bylo powiedziane zaczna sie kradzieze cudzych zdjec, cudzych tozsamosci itd.
w zwyklym serwisie prowadzonym przez kilka osob wszystko jest pod kontrola.

no ale wrocmy do tych kwestii bezpieczenstwa. moze jeszcze ktos ma jakis pomysl?


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
Speedy
post
Post #9





Grupa: Zarejestrowani
Postów: 651
Pomógł: 28
Dołączył: 4.12.2004

Ostrzeżenie: (0%)
-----


Cytat(mike @ 20.08.2008, 22:19:27 ) *
Zakładasz konto. Wpisujesz dane w konfigurację bota i jazzzda. tongue.gif


Wyrwaliście moje poprzednie zdanie z kontekstu winksmiley.jpg. Napisałem weryfikacja, czy użytkownik jest botem po kilku lub kilkunastu operacjach, a nie po rejestracji użytkownika. Tak, jak napisał Mike, jeżeli zabezpieczysz tylko rejestrację, to wtedy boty będą mogły być rejestrowane przez normalnych ludzi, a potem śmigać po serwisie do woli. Jeżeli natomiast zrobisz jakąkolwiek weryfikację (która jest kolejnym tematem do dyskusji) po kilkunastu kliknięciach lub oglądnięciach profili z danego konta, to wtedy np. bot gromadzący dane lub wysyłający spam zatrzyma się nie wyrządzając "szkód" na większą skalę.
Np. w serwisie studentix.pl taka weryfikacja jest prowadzona za pomocą captcha (ale można się zastanowić nad czymś lepszym) winksmiley.jpg.

Ten post edytował Speedy 21.08.2008, 19:29:57


--------------------
Sygnatura niezgodna z regulaminem.
Go to the top of the page
+Quote Post
AxZx
post
Post #10





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


to moze porozmawiamy o tym jak zabezpieczyc aplikacje przed atakami botow skierowanych przez ludzi?
czlowiek moze zalozyc kilka kont i kilka botow naraz skierowac z roznych kont.

jak blokowac? jak bot jest zalogowany jako uzytkownik serwisu to jakie nalozyc restrykcje?
uzytkownik po to sie loguje zeby miec jakies przywileje - a tu przez glupie boty zakladac jakies pulapki znowu.


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
Speedy
post
Post #11





Grupa: Zarejestrowani
Postów: 651
Pomógł: 28
Dołączył: 4.12.2004

Ostrzeżenie: (0%)
-----


Można ewentualnie próbować kombinować z jakimiś metodami niewidocznymi dla użytkownika, żeby go nie męczyć jakimiś captchami i innymi bzdurami. Np. puszczać tylko tych użytkowników, u których wykona się w tle jakaś operacja via JavaScript, a ponieważ większość botów nie potrafi obsługiwać JavaScriptu, to boty zostaną zablokowane. Kiedyś czytałem o czymś podobnym na jakimś blogu, ale tego wpisu już nie ma, a sam sposób był nie do końca dopracowany.


--------------------
Sygnatura niezgodna z regulaminem.
Go to the top of the page
+Quote Post
legorek
post
Post #12





Grupa: Zarejestrowani
Postów: 411
Pomógł: 35
Dołączył: 27.06.2004
Skąd: Kraków

Ostrzeżenie: (0%)
-----


A jak ja nie mam JavaScriptu bo korzystam np. z telefony komórkowego? Po co komplikować sobie życie? Nie prościej założyć, że jeśli gość odwiedza w ciągu np. minuty 50 podstron to na pewno bot?

Albo ewentualnie możesz spróbować utrudnić życie botom często zmieniając strukturę strony (kod HTML, nie sam wygląd), tak aby autorzy botów musieli przerabiać swoje dzieła.

Zasadniczo serwisu społecznościowe nie różnią się od innych, zabezpiecz najlepiej jak potrafisz, nie utrudniając życia userom.

Inne zagrożenia to listy od prawników, policji, prokuratury etc.


--------------------
Go to the top of the page
+Quote Post
AxZx
post
Post #13





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


a moglbys o tych policjach i prokuraturach napisac wiecej? chodzi tylko o te prawa autorskie? ze ktos wrzucil nie swoje zdjecia?


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
mike
post
Post #14





Grupa: Przyjaciele php.pl
Postów: 7 494
Pomógł: 302
Dołączył: 31.03.2004

Ostrzeżenie: (0%)
-----


Cytat(AxZx @ 22.08.2008, 10:29:19 ) *
a moglbys o tych policjach i prokuraturach napisac wiecej?
Chodzi o to że wystarczy że głupi fakt pierdnie a głupia tłuszcza zaczyna krzyczeć, że tragedia się dzieje z danymi osobowymi.
Duże serwisy są bardziej pod lupą więc musisz dbać o spójną i dobrą politykę prywatności i dbać o dane, które przechowujesz.
Żeby na przykład nie okazało się, że ktoś Ci napisze komentarz w serwisie: "Prezydent to (słowo użyte przez Palikota)" a Ty za to bekniesz.
Go to the top of the page
+Quote Post
AxZx
post
Post #15





Grupa: Zarejestrowani
Postów: 1 385
Pomógł: 55
Dołączył: 1.03.2005
Skąd: śląsk

Ostrzeżenie: (0%)
-----


a co można zrobić jeżeli chodzi o ryzyko wypłynięcia danych osobowych i ochrona danych osobowych?
moglibyście mnie jakoś naprowadzić?


--------------------
aplikacje internetowe | Symfony
Go to the top of the page
+Quote Post
Moli
post
Post #16





Grupa: Zarejestrowani
Postów: 662
Pomógł: 45
Dołączył: 26.03.2007
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Cytat
Po co komplikować sobie życie?

Cytat
często zmieniając strukturę strony (kod HTML, nie sam wygląd)


WTF ?
Go to the top of the page
+Quote Post
Speedy
post
Post #17





Grupa: Zarejestrowani
Postów: 651
Pomógł: 28
Dołączył: 4.12.2004

Ostrzeżenie: (0%)
-----


Każdy serwis będzie miał nieco inny charakter, ale abstrahując od serwisu społecznościowego podam nieco inny, prosty przykład:
Prowadzisz sklep internetowy ludzie rejestrują się tam i podają swoje dane i emaile w celu zrealizowania zamówienia, wystawienia rachunku etc. Jeżeli chciałbyś wysyłać tym ludziom reklamy (pocztą tradycyjną lub emailem), to wtedy musiałbyś ten zbiór danych zarejestrować u GIODO.
Na stronie http://www.memex.pl/test,5.html możesz sprawdzić, czy konkretny zbiór danych podlega rejestracji.
Mam książeczkę dot. ochrony danych osobowych w systemach informatycznych, ale niestety w formie papierowej, więc ciężko będzie mi ją tutaj na poczekaniu udostępnić tongue.gif. W każdym razie możesz pogrzebać na stronie http://www.memex.pl, a może coś tam znajdziesz (bo od nich mam tę książeczkę).

Cytat
A jak ja nie mam JavaScriptu bo korzystam np. z telefony komórkowego?

Wprawdzie mój telefon nie jest specjalnie wypasiony, ale wiem o tym, że te najnowsze telefony obsługują JS winksmiley.jpg (nie piszę o przeglądarkach WAP, tylko XHTML).

Ten post edytował Speedy 27.08.2008, 11:38:23


--------------------
Sygnatura niezgodna z regulaminem.
Go to the top of the page
+Quote Post
pyro
post
Post #18





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Cytat(Speedy @ 22.08.2008, 01:49:39 ) *
Można ewentualnie próbować kombinować z jakimiś metodami niewidocznymi dla użytkownika, żeby go nie męczyć jakimiś captchami i innymi bzdurami. Np. puszczać tylko tych użytkowników, u których wykona się w tle jakaś operacja via JavaScript, a ponieważ większość botów nie potrafi obsługiwać JavaScriptu, to boty zostaną zablokowane. Kiedyś czytałem o czymś podobnym na jakimś blogu, ale tego wpisu już nie ma, a sam sposób był nie do końca dopracowany.


eee no troche niedopracowany, skoro bot nie obsługuje javascriptu to nie bedzie musiał tych akcji wykonywać


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
Speedy
post
Post #19





Grupa: Zarejestrowani
Postów: 651
Pomógł: 28
Dołączył: 4.12.2004

Ostrzeżenie: (0%)
-----


Chyba Ciebie nie rozumiem tongue.gif.
Większość botów nie obsługuje JS, więc nie "nie będzie musiał tych akcji wykonywać", tylko nie będzie mógł tych akcji wykonywać (a one będą potrzebne do uruchomienia konkretnych operacji) i o to w tym właśnie chodzi.

Ten post edytował Speedy 27.08.2008, 12:38:58


--------------------
Sygnatura niezgodna z regulaminem.
Go to the top of the page
+Quote Post
f1xer
post
Post #20





Grupa: Zarejestrowani
Postów: 403
Pomógł: 68
Dołączył: 20.03.2008

Ostrzeżenie: (0%)
-----


Jeżeli chodzi o zabezpieczenie przed botami to oprócz captcha to wpadłem na taki jeden pomysł generalnie jestem w fazie projektowania tego rozwiązania ale nie mam zbytnio na to czasu, przy okazji może ktoś się wypowie na ten temat. Chodzi mianowicie o taki kod strony która sama się modyfikuje nie zmieniając przy tym wyglądu czyli modyfikuje np. pola id w kontrolkach formularza. Wydaje mi się że boty po prostu wstawiają tekst w jakieś zaprogramowane w nich pole o konkretnym id więc jeżeli z każdą sesją takie id będzie różne to bot nie powinien dać sobie z tym rady. Ale to tylko teoria, i tak naprawdę to nie wiem dokładnie jak działają takie boty smile.gif


--------------------
Pomogłem? wyraź to i kliknij "Pomógł"
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 00:54