taki_net: (Default)
taki_net ([personal profile] taki_net) wrote2007-09-15 02:15 pm

Внимание: АТАКА КЛОНОВ

В этом журнале можно наблюдать:
http://greenbat.livejournal.com/291133.html
как сотни комментов оскорбительного содержания порождаются УНИКАЛЬНЫМИ юзерами. Все записи сделаны около 9:20 сегодня, все журналы созданы около 20:01 вчера (если верить юзеринфо). Также, если верить инфо, каждый клон сделал сотни записей, т.е. их общее число приближается к 100 тыс. - т.е. атакуется много журналов.

Кто может - настучите начальству ЖЖ. По-видимому, найдена дыра в защите от автоматической регистрации.

[identity profile] gnuzzz.livejournal.com 2007-09-15 11:01 am (UTC)(link)
скорее всего, комментатор пользуется не дырой в системе регистрации, а посетителями порносерверов для распознавания каптчи - бот, регистрирующий новый журнал, получает картинку с каптчей от жж, передает ее порносерверу, где она показывается очередному посетителю. Тот ее распознает и получает за это доступ к порноконтенту, а результат распознавания передается обратно боту-регистратору, который в свою очередь передает его серверу жж.
Защититься от такой технологии непросто, потребуется (имхо) довольно много усилий по модификации движка жж - а мотивации для этого у 6апарт как-то не наблюдается :(

[identity profile] sashnik.livejournal.com 2007-09-15 11:30 am (UTC)(link)
> довольно много усилий по модификации движка жж
совсем немного, всё уже есть - анонимным юзерам, пытающимся что-то запостить с частотой более раза в минуту выдаётся captcha-тест на ботность.
то же самое надо бы включить против спамеров с акаунтом.

[identity profile] gnuzzz.livejournal.com 2007-09-15 12:04 pm (UTC)(link)
не поможет
если у атакующего есть тысяча-другая зарегистрированных журналов, то он просто будет оставлять комментарии, последовательно меняя журналы - при этом частота оставления комментариев с одного конкретного аккаунта будет слишком маленькой, чтобы включилась каптча
А если у него есть ботнет, то они еще и с разных ip будут все.
Это не говоря уже о том, что ничто не мешает распознавать каптчу по точно той же методике, что и при регистрации.

[identity profile] sashnik.livejournal.com 2007-09-15 12:11 pm (UTC)(link)
> по точно той же методике, что и при регистрации
методики нет, акаунты регятся вручную, бо иначе количество их исчислялось бы тыщами.

> у него есть ботнет
у него нет ботнета