За последние 24 часа нас посетили 16249 программистов и 1725 роботов. Сейчас ищут 766 программистов ...

Подмена форм

Тема в разделе "Прочее", создана пользователем Kreker, 18 окт 2008.

  1. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Все знают о такой вещи, как "подмена форм", когда любой может сделать на своей странице инпуты и сабмитить их на другой сайт.

    Я никогда не рассматривал какой-либо фильтр по этому поводу, хоть и знал о его существовании. Обычно выходил из положения каптчей. Есть еще несколько идей по поводу скорости сабмита формы и пустых полей.
    Но, помимо этого, в планируемом сайте я хотел сделать проверку на рефер, чтобы "избежать" подмены форм. Я понимаю, что подобные вещи не страшны никаким ботам, которые распознают каптчи, но от примитивных кулцхакеров, которые рекламируют свои сайты по CS на UCOZ, это спасет.

    Но сегодня я просмотрел логи своего сайта и обнаружил такую вещь:
    Был немного удивлен. Скорее всего, пользователь сам настроил свой фаерволл на блокировку реферов. Но вдруг она стоит по дефолту в какой-то модификации?
    Получается, что проверка на refer практически ни чем не поможет, а лишь может ограничить некоторых людей...
     
  2. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    ну и где вопрос? :)
    ну да, рефер часто блокируют, меньше знают - крепче спим :) вообще это клиентская информация, что хочет - то и делает с ней, а следовательно серверу не стоит принимать ее как важную.
     
  3. Я вот, честно говоря, первый раз слышу. Профит другим от этого какой?
     
  4. QQQ

    QQQ Активный пользователь

    С нами с:
    21 ноя 2007
    Сообщения:
    538
    Симпатии:
    0
    я даже не буду задавать филосовских вопросов

    проверка рефера конечно ничем не поможет.
    сессию делай.
     
  5. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    да в общем сессии это совокупность куков и GET/POST, что по сути тоже не может быть гарантированным решением (вообще в http не заложена однозначная возможность идентифицирования клиента)
     
  6. QQQ

    QQQ Активный пользователь

    С нами с:
    21 ноя 2007
    Сообщения:
    538
    Симпатии:
    0
    дык никто не спорит. только мегакаптча может являться гаррантией. но чел писал:

     
  7. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Проверка реферов используется на некоторых сайтах, форумах. Если я не ошибаюсь, то в vbb проверяется.

    Топик создал, просто, чтобы предупредить, что реферы проверять вообще нецелесообразно.
     
  8. Mr.M.I.T.

    Mr.M.I.T. Старожил

    С нами с:
    28 янв 2008
    Сообщения:
    4.586
    Симпатии:
    1
    Адрес:
    у тебя канфетка?
    мм подмена форм это фейк..?