![]() |
![]() |
![]()
Post
#1
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
witam
jakie według was mogą występować problemy związane z bezpieczeństwem w serwisach społecznościowych? -------------------- aplikacje internetowe | Symfony
|
|
|
![]() |
![]()
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 2 592 Pomógł: 445 Dołączył: 12.03.2007 Ostrzeżenie: (0%) ![]() ![]() |
Zależy o jakie bezpieczeństwo pytasz.
Ogólnie takie same jak w każdych serwisach + dodatkowo b duże ryzyko wypłynięcia danych osobowych. Do tego trzeba doliczyć ryzyko zamieszczania zdjęć bez zgody autorów, niepochlebnych opinii nt innych użytkowników, jakieś podszywanie się pod inne osoby etc... -------------------- |
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 651 Pomógł: 28 Dołączył: 4.12.2004 Ostrzeżenie: (0%) ![]() ![]() |
Brak weryfikacji, czy użytkownik nie jest botem po wykonaniu serii kilku lub kilkunastu operacji przeglądania profili użytkowników (potencjalna agregacja danych) oraz częstego pisania na forum (potencjalny spam).
-------------------- Sygnatura niezgodna z regulaminem.
|
|
|
![]()
Post
#4
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
interesuje mnie bezpieczenstwo pod kazda postacia:)
cokolwiek wam sie nasunie na mysl. dziekuje bardzo za powyzsze odpowiedz, juz mnie natchnely:) -------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#5
|
|
![]() Grupa: Zarejestrowani Postów: 113 Pomógł: 5 Dołączył: 12.09.2006 Skąd: Pruszków/Warszawa Ostrzeżenie: (0%) ![]() ![]() |
No jak szukasz pomyslow na atak na te seriwsy to chyba zle trafiles
![]() Ale do rzeczy - spolecznosciowki sa aplikacjami jak kazde inne. Jedyna kwestia jak jest istotna w ich przypadku to skala - zarowno jesli chodzi o ilosc userow, jak i zawartosci. Dlatego tez sa one rowniez najczesciej obiektem najrozniejszych atakow majacych na celu narozniejsze mozliwe cele. O bezpieczenstwie zas w PHP mozesz sobie poczytac w tej ksiazeczce Klik jak i na blogu jej autora. -------------------- "Człowiek dążący do swego celu może być skuteczny tylko w przypadku, jeśli każdą minutę swego życia wykorzysta z maksymalną korzyścią dla osiągnięcia zaplanowanego celu. Jeśli stworzył dla siebie system kar i karze sam siebie za każdą zmarnowaną minutę. Człowiekowi w zupełności wystarczą 3-4 godziny snu, cały pozostały czas może być wykorzystany dla osiągnięcia upragnionego celu." -- Wiktor Suworow
Java devBlog KulturalnyChlebik |
|
|
![]()
Post
#6
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
Brak weryfikacji, czy użytkownik nie jest botem wystarczy ze mozliwosc wprowadzania tresci jest udostepniona tylko po zalogowaniu? chyba wystarczy. bo procesu rejestracji bot nie przejdzie - tak trzeba zrobic zeby nie przeszedl:) No jak szukasz pomyslow na atak na te seriwsy to chyba zle trafiles ![]() żartowniś ![]() Ale do rzeczy - spolecznosciowki sa aplikacjami jak kazde inne. Jedyna kwestia jak jest istotna w ich przypadku to skala - zarowno jesli chodzi o ilosc userow, jak i zawartosci. Dlatego tez sa one rowniez najczesciej obiektem najrozniejszych atakow majacych na celu narozniejsze mozliwe cele. O bezpieczenstwie zas w PHP mozesz sobie poczytac w tej ksiazeczce Klik jak i na blogu jej autora. nie sa aplikacjami jak kazde inne bo takie serwisy tworzy spolecznosc, a spolecznosc to duzo roznych ludzi. zwykly serwis prowadza redaktorzy, czasami wykfalifikowani, znajacy sie na rzeczy. -------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#7
|
|
Grupa: Przyjaciele php.pl Postów: 7 494 Pomógł: 302 Dołączył: 31.03.2004 Ostrzeżenie: (0%) ![]() ![]() |
wystarczy ze mozliwosc wprowadzania tresci jest udostepniona tylko po zalogowaniu? chyba wystarczy. bo procesu rejestracji bot nie przejdzie - tak trzeba zrobic zeby nie przeszedl:) Zakładasz konto. Wpisujesz dane w konfigurację bota i jazzzda. ![]() nie sa aplikacjami jak kazde inne bo takie serwisy tworzy spolecznosc, a spolecznosc to duzo roznych ludzi. zwykly serwis prowadza redaktorzy, czasami wykfalifikowani, znajacy sie na rzeczy. Właśnie nie. Społecznościówki to jak hodowla mrówek. To Ty jesteś projektantem akwarium. Mrówki idą tam gdzie mogą a nie tam gdzie chcą.
|
|
|
![]()
Post
#8
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
ja mrowkom na cos pozwole i beda z tego korzystac ale musze to obserwowac. bo tak jak juz bylo powiedziane zaczna sie kradzieze cudzych zdjec, cudzych tozsamosci itd.
w zwyklym serwisie prowadzonym przez kilka osob wszystko jest pod kontrola. no ale wrocmy do tych kwestii bezpieczenstwa. moze jeszcze ktos ma jakis pomysl? -------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#9
|
|
![]() Grupa: Zarejestrowani Postów: 651 Pomógł: 28 Dołączył: 4.12.2004 Ostrzeżenie: (0%) ![]() ![]() |
Zakładasz konto. Wpisujesz dane w konfigurację bota i jazzzda. ![]() Wyrwaliście moje poprzednie zdanie z kontekstu ![]() Np. w serwisie studentix.pl taka weryfikacja jest prowadzona za pomocą captcha (ale można się zastanowić nad czymś lepszym) ![]() Ten post edytował Speedy 21.08.2008, 19:29:57 -------------------- Sygnatura niezgodna z regulaminem.
|
|
|
![]()
Post
#10
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
to moze porozmawiamy o tym jak zabezpieczyc aplikacje przed atakami botow skierowanych przez ludzi?
czlowiek moze zalozyc kilka kont i kilka botow naraz skierowac z roznych kont. jak blokowac? jak bot jest zalogowany jako uzytkownik serwisu to jakie nalozyc restrykcje? uzytkownik po to sie loguje zeby miec jakies przywileje - a tu przez glupie boty zakladac jakies pulapki znowu. -------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#11
|
|
![]() Grupa: Zarejestrowani Postów: 651 Pomógł: 28 Dołączył: 4.12.2004 Ostrzeżenie: (0%) ![]() ![]() |
Można ewentualnie próbować kombinować z jakimiś metodami niewidocznymi dla użytkownika, żeby go nie męczyć jakimiś captchami i innymi bzdurami. Np. puszczać tylko tych użytkowników, u których wykona się w tle jakaś operacja via JavaScript, a ponieważ większość botów nie potrafi obsługiwać JavaScriptu, to boty zostaną zablokowane. Kiedyś czytałem o czymś podobnym na jakimś blogu, ale tego wpisu już nie ma, a sam sposób był nie do końca dopracowany.
-------------------- Sygnatura niezgodna z regulaminem.
|
|
|
![]()
Post
#12
|
|
Grupa: Zarejestrowani Postów: 411 Pomógł: 35 Dołączył: 27.06.2004 Skąd: Kraków Ostrzeżenie: (0%) ![]() ![]() |
A jak ja nie mam JavaScriptu bo korzystam np. z telefony komórkowego? Po co komplikować sobie życie? Nie prościej założyć, że jeśli gość odwiedza w ciągu np. minuty 50 podstron to na pewno bot?
Albo ewentualnie możesz spróbować utrudnić życie botom często zmieniając strukturę strony (kod HTML, nie sam wygląd), tak aby autorzy botów musieli przerabiać swoje dzieła. Zasadniczo serwisu społecznościowe nie różnią się od innych, zabezpiecz najlepiej jak potrafisz, nie utrudniając życia userom. Inne zagrożenia to listy od prawników, policji, prokuratury etc. -------------------- |
|
|
![]()
Post
#13
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
a moglbys o tych policjach i prokuraturach napisac wiecej? chodzi tylko o te prawa autorskie? ze ktos wrzucil nie swoje zdjecia?
-------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#14
|
|
Grupa: Przyjaciele php.pl Postów: 7 494 Pomógł: 302 Dołączył: 31.03.2004 Ostrzeżenie: (0%) ![]() ![]() |
a moglbys o tych policjach i prokuraturach napisac wiecej? Chodzi o to że wystarczy że głupi fakt pierdnie a głupia tłuszcza zaczyna krzyczeć, że tragedia się dzieje z danymi osobowymi.Duże serwisy są bardziej pod lupą więc musisz dbać o spójną i dobrą politykę prywatności i dbać o dane, które przechowujesz. Żeby na przykład nie okazało się, że ktoś Ci napisze komentarz w serwisie: "Prezydent to (słowo użyte przez Palikota)" a Ty za to bekniesz. |
|
|
![]()
Post
#15
|
|
![]() Grupa: Zarejestrowani Postów: 1 385 Pomógł: 55 Dołączył: 1.03.2005 Skąd: śląsk Ostrzeżenie: (0%) ![]() ![]() |
a co można zrobić jeżeli chodzi o ryzyko wypłynięcia danych osobowych i ochrona danych osobowych?
moglibyście mnie jakoś naprowadzić? -------------------- aplikacje internetowe | Symfony
|
|
|
![]()
Post
#16
|
|
![]() Grupa: Zarejestrowani Postów: 662 Pomógł: 45 Dołączył: 26.03.2007 Skąd: Warszawa Ostrzeżenie: (0%) ![]() ![]() |
Cytat Po co komplikować sobie życie? Cytat często zmieniając strukturę strony (kod HTML, nie sam wygląd) WTF ? |
|
|
![]()
Post
#17
|
|
![]() Grupa: Zarejestrowani Postów: 651 Pomógł: 28 Dołączył: 4.12.2004 Ostrzeżenie: (0%) ![]() ![]() |
Każdy serwis będzie miał nieco inny charakter, ale abstrahując od serwisu społecznościowego podam nieco inny, prosty przykład:
Prowadzisz sklep internetowy ludzie rejestrują się tam i podają swoje dane i emaile w celu zrealizowania zamówienia, wystawienia rachunku etc. Jeżeli chciałbyś wysyłać tym ludziom reklamy (pocztą tradycyjną lub emailem), to wtedy musiałbyś ten zbiór danych zarejestrować u GIODO. Na stronie http://www.memex.pl/test,5.html możesz sprawdzić, czy konkretny zbiór danych podlega rejestracji. Mam książeczkę dot. ochrony danych osobowych w systemach informatycznych, ale niestety w formie papierowej, więc ciężko będzie mi ją tutaj na poczekaniu udostępnić ![]() Cytat A jak ja nie mam JavaScriptu bo korzystam np. z telefony komórkowego? Wprawdzie mój telefon nie jest specjalnie wypasiony, ale wiem o tym, że te najnowsze telefony obsługują JS ![]() Ten post edytował Speedy 27.08.2008, 11:38:23 -------------------- Sygnatura niezgodna z regulaminem.
|
|
|
![]()
Post
#18
|
|
![]() Grupa: Zarejestrowani Postów: 2 148 Pomógł: 230 Dołączył: 26.03.2008 Ostrzeżenie: (0%) ![]() ![]() |
Można ewentualnie próbować kombinować z jakimiś metodami niewidocznymi dla użytkownika, żeby go nie męczyć jakimiś captchami i innymi bzdurami. Np. puszczać tylko tych użytkowników, u których wykona się w tle jakaś operacja via JavaScript, a ponieważ większość botów nie potrafi obsługiwać JavaScriptu, to boty zostaną zablokowane. Kiedyś czytałem o czymś podobnym na jakimś blogu, ale tego wpisu już nie ma, a sam sposób był nie do końca dopracowany. eee no troche niedopracowany, skoro bot nie obsługuje javascriptu to nie bedzie musiał tych akcji wykonywać -------------------- ET LINGUA EIUS LOQUETUR IUDICIUM
|
|
|
![]()
Post
#19
|
|
![]() Grupa: Zarejestrowani Postów: 651 Pomógł: 28 Dołączył: 4.12.2004 Ostrzeżenie: (0%) ![]() ![]() |
Chyba Ciebie nie rozumiem
![]() Większość botów nie obsługuje JS, więc nie "nie będzie musiał tych akcji wykonywać", tylko nie będzie mógł tych akcji wykonywać (a one będą potrzebne do uruchomienia konkretnych operacji) i o to w tym właśnie chodzi. Ten post edytował Speedy 27.08.2008, 12:38:58 -------------------- Sygnatura niezgodna z regulaminem.
|
|
|
![]()
Post
#20
|
|
![]() Grupa: Zarejestrowani Postów: 403 Pomógł: 68 Dołączył: 20.03.2008 Ostrzeżenie: (0%) ![]() ![]() |
Jeżeli chodzi o zabezpieczenie przed botami to oprócz captcha to wpadłem na taki jeden pomysł generalnie jestem w fazie projektowania tego rozwiązania ale nie mam zbytnio na to czasu, przy okazji może ktoś się wypowie na ten temat. Chodzi mianowicie o taki kod strony która sama się modyfikuje nie zmieniając przy tym wyglądu czyli modyfikuje np. pola id w kontrolkach formularza. Wydaje mi się że boty po prostu wstawiają tekst w jakieś zaprogramowane w nich pole o konkretnym id więc jeżeli z każdą sesją takie id będzie różne to bot nie powinien dać sobie z tym rady. Ale to tylko teoria, i tak naprawdę to nie wiem dokładnie jak działają takie boty
![]() -------------------- Pomogłem? wyraź to i kliknij "Pomógł"
|
|
|
![]() ![]() |
![]() |
Aktualny czas: 22.08.2025 - 00:54 |