VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Прошу простить за заголовок, просто не придумала, как лучше назвать...
Проблема встречается иногда, описана, например, в этой теме.
Недавно один хороший человек спросил меня, можно ли защититься от таких попыток увести пароли юзеров, не запрещая тэг [IMG] и не обрубывая юзерам пальцы по самые уши))
В общем, мы подумали и придумалось вот такое...
Название: anti401
Описание: При любом постинге/предпросмотре, редактировании быстром/расширенном, отправке ЛС, если есть тэг [IMG], производится проверка, что там на той стороне. Если не картинка, а любое шо-попало (запрос авторизации, отлуп, ошибка), то всё, что в тэге [IMG] вырезается, вместо этого вставляется текст [картинко не грузиццо]
Побочный эффект: Меня напрягают постоянные случаи, когда мои блондинки вставляют в посты картинки с каких-нить фишек, где антилич, или со всяких групп вконтакте, где всё "только для своих", а потом обижаются, почему это они видели картинку, когда пост отправляли, а потом вдруг картинка куда-то делась... Но ради них я бы хак изобретать не стала)) зато теперь они сразу смогут увидеть, будет картинка в посте или нет. Надеюсь, их это порадует)
Ещё пару слов. Пока остаётся открытым вопрос с подписями... если нужно, если это кому-то поможет жить спокойнее, я сделаю проверку и на сохранение подписей, и на письмена на стенах. Пока, если вас достают пионэры-кулхацкеры, имг в подписях можно просто запретить)
Да, нагрузка добавляется.
... я понимаю, что есть способы обойти эту проверку, но ничего лучше пока не придумала...
Автор: Baron Bela
Установка: Импортировать продукт.
Если Вас не устраивает текст [картинко не грузиццо] - открыть модуль Function, найти этот текст и заменить на свой.
PS: нет у меня знакомых хакеров... делалось по большей части теоретически. Если будут конкретные предложения, как улучшить эту защиту, буду очень благодарна.
Что-то и не знаю.
Злоумышленнег (tm) всегда может запостить нормальную картинку, а уже потом подменить картинку скриптом с паролем
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by netwind
Злоумышленнег (tm) всегда может
да, я понимаю) я так и сказала, что что есть способы обойти эту проверку... вариантов не так много.. Прикрутить к этой проверке автобанилку? сунул "неправильную" картинку - прощаемся?... так мои блондинки поперебанятся все за сутки)
@AntiPiton
Эксперт
Join Date: Oct 2007
Location: 4pna.com
Posts: 1,257
Версия vB: 3.8.5
Reputation:
Professional 855
Репутация в разделе: 189
0
хакеров не боюсь, а вот картинки с закрытых ресурсов достали уже, спасибо большое за хак ;)
Luvilla
Гость
Posts: n/a
Вложение в первом посте обновлено, кто брал - обновитесь.
- Добавлен Referer
- Обнаружен и пофиксен совершенно неожиданный баг с одобрением постов, уходивших на премодерацию
@KapriZz
Знаток
Join Date: Sep 2007
Posts: 730
Версия vB: 3.8.3
Reputation:
Knowing 171
Репутация в разделе: 8
0
Luvilla,
Не могла бы ты пояснить, от чего точнее защищает эта штука? 3.8.3 форум, вместо картинки вбил ссылку на форму логина и запостил, обновлял тему, форма логина не открылась, просто, если реально что-то серьезно, чтоб поставить, а то пока не совсем понял:/
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by KapriZz
Не могла бы ты пояснить, от чего точнее защищает эта штука?
Quote:
Originally Posted by Luvilla
Проблема встречается иногда, описана, например, в этой теме.
м?
@KapriZz
Знаток
Join Date: Sep 2007
Posts: 730
Версия vB: 3.8.3
Reputation:
Knowing 171
Репутация в разделе: 8
0
Luvilla,
Не поверишь, я даже читал тему по ссылке НО, человек там изъяснился не совсем понятно для меня, я б даже сказал совсем не понятно, просил пояснений.. Ну да ладно
Luvilla
Гость
Posts: n/a
KapriZz, у тебя когда-нибудь, где-нибудь бывало так, что ты заходишь, например, в какую-нибудь тему на форуме, и появляется окно с просьбой ввести лог/пасс?
даже здесь, на саппорте, на моей памяти было забанено несколько таких кулхацкеров))
@KapriZz
Знаток
Join Date: Sep 2007
Posts: 730
Версия vB: 3.8.3
Reputation:
Knowing 171
Репутация в разделе: 8
0
Luvilla,
В том то и дело, что не бывало, поэтому прошу объяснить, как это проделывают, чтобы понять, работает ли это на моем форуме или нет, пробовал на локалке. ничего не вышло