Spam, spam, spam
Drupal, w opinii niektórych użytkowników, stał się niedawno obiektem szczególnego zainteresowania spamerów. Skoro, jak wieść gminna niesie, jest tak dobry pod względem przyjazności dla wyszukiwarek, warto na tym skorzystać i zaprzyjaźnic z wyszukiwarkami nasze strony – myślą pewnie. A potem już tylko obserwować przyrost bezsensownych wpisów wypełnionych odnośnikami reklamowymi, lub – jeśli spamerskie konto usuniemy – informacji w dzienniku Drupala o niemożności zalogowania się, ułomnego jednak, robocika.
Sposobów obrony przed spamem jest co najmniej kilka. Moduł Captcha
każe odwiedzającym rozwiązać proste dodawanie (zaczaja się w wybranych przez administratora miejscach), a inna jego wersja prezentuje najpopularniejszy rodzaj testu – obrazek, przedstawiający znaki, które należy przepisać. Ten sposób walki z użytkownikiem zajmuje jedno z najwyższych miejsc na mojej liście uprzykrzaczy websurfingu, dlatego sam pozostaję przy teście dodawania – na letwist
należycie spełnia swoje zadanie (dodatkowym utrudnieniem dla robotów spamerskich jest tu pewnie nie-angielska instrukcja do testu).
Po przeciwnej stronie rozwiązań antyspamowych, czyli po stronie leczenia, a nie zapobiegania, znajdują się takie rozwiązania, jak Akismet
– system oceniający zawartość wpisów, wykorzystujący przy tym doświadczenia zebrane na wielu witrynach należących do jego „sieci” – czy moduł Spam
, który stara się odfiltrowywać spam za pomocą metody Bayesa i który możemy „uczyć” poprawnych zachowań. Ten ostatni ma jeszcze podobno tę zaletę, że potrafi sam blokować adresy IP spamerów.
Dlaczego nie uważam tych modułów za „profilaktyczne”? Co prawda są w stanie ukryć podejrzane wpisy przed odwiedzającymi, ale jednak robią to – co oczywiste – po ich dodaniu, czyli wykorzystaniu zasobów naszego serwera (a może i portfela).
Ilość spamu można też próbować ograniczyć w prostszy sposób – uniemożliwiając anonimowym odwiedzającym dodawanie wpisów, czy wymagając od nich podania danych kontaktowych. Ten ostatni jest jednak zawodny – jak już ktoś zauważył, istnieją roboty obeznane z Drupalem, mogące uzupełnić takie dane.
Na drupalowej grupie Combating Spam and Bots użytkownik inactivist zamieścił ciekawy wpis Referrer Spam on the rise, w którym wspomina o swojej „przygodzie” z robotem nareman
. Jak sam mogłem się przekonać, jest to zmyślny robot, potrafiący rejestrować nowe konta w witrynach drupalowych i logować się do nich z podziwu godną wytrwałością. Atakuje kilka razy na minutę, z różnych adresów IP, wykorzystując m.in. publiczne serwery pośredniczące, co sprawia, że jest trudny do całkowitego wyeliminowania. Moduł Captcha
sprawdza się jednak jako zapora przed jego ewentualną ponowną rejestracją.
Ciekawostka – „nareman” jest podobno duńskim określeniem nieprzyjemnego typka. Robot występuje też pod pseudonimem „naremanuut”.
Inny użytkownik drupal.org pisał także, że najlepszym wyjściem jest staranie się, żeby nie pojawić się na „radarze” spamerów – niestety jednym ze sposobów, by nasza witryna tam wpadła, są oznaki „drupalowości”.



jeszcze jest mycaptcha
palik, wt., 2007-07-10 11:00 moderatorhttp://heine.familiedeelstra.com/mycaptcha
nie wiem jak się sprawuje, ale dowiem się bo na mojej stronie już jest. Jeśli nie włączyć przeszkadzajek jest bardzo czytelne (o ile ktoś nie jest niedowidzący, brakuje jeszcze modułu czytającego te literki w obu projektach (a może w projekcie textimage))
Podaję jako jedną z alternatyw dla captcha któe nadal jest niezałatane odpowiednio (ostatni bugfix za to usunął błąd wspomniany kilka newsów/wątków niżej)
PS. miałem captcha (najnowszą) i spamboty przechodziły jak przez masło… z braku czasu nie reagowałem (wpadało to to oczekujących), ale dziś już musiałem zareagować – usuwanie spamu prokazało się bardziej pracochłonne niż instalacja mycaptcha :)
PS2. Trackback to jest dopiero pies na spamy :P a właściwie spamy to pies na trackbacka (drupalowego) i chyba tutaj się przydaje wspomniany spam bądź askimet…
-- drupal w akcji? http://palikowski.net http://basoofka.net
Widziałem ten moduł
archetwist, wt., 2007-07-10 14:24 moderatorWidziałem ten moduł autorstwa Heine Deelstra, ale nie potrzebuję go. letwist odwiedzało kilka bocików, które zostały skutecznie zatrzymane przez „zwykłą” captchę. Używam wersji 1.0, która – jak mi się zdaje – nie ma tych błędów bezpieczeństwa, o których była mowa.
A co do przechodzenia u Ciebie botów przez captchę, to może zastawiłeś pułapki nie w tych miejscach. A może inne pola formularza też mają na to wpływ.
Ten moduł Deelstry wydaje się prezentować czytelniejsze obrazki, ale pewnie nadpobudliwy admin i tak może je pokomplikować.
design www drupal
Jeszcze a propos modułu
archetwist, wt., 2007-07-10 20:09 moderatorJeszcze a propos modułu – ktoś przygotował zupełnie nową jego wersję.
design www drupal
Kolejne rozwiązanie - Captcha 3
archetwist, śr., 2007-08-01 20:59 moderatorRzeczywiście (tak jak pisał Palik) przy włączonym module część spamu się przedostawała. Gdy sprawdziłem stronę dodawania odpowiedzi, okazało się, że nie ma tam wcale pola z zadaniem captchy, mimo że teoretycznie powinno tam być (i było wcześniej).
Dlatego proponuję najnowszą wersję tego modułu, z innej serii, 3.0-rc1. Wydaje się być bardziej dopracowana. odpada ze względu na upierdliwy sposób ustawiania pułapek. 3.0-rc1 trzeba jednak załatać, żeby działała poprawnie.
Captcha 3 + text_captcha działa w taki sposób, że prezentuje kilka losowo wybranych słów, a użytkownik ma przepisać n-te (np. drugie). To chyba trudne do wykonania dla robota, zwłaszcza niepolskojęzycznego.
Tłumaczenie Captcha 3.0-rc1 znajduje się w tradycyjnym miejscu.
design www drupal
wszystko cudownie tylko do
palik, czw., 2007-08-02 10:37 moderatorwszystko cudownie tylko do pasji doprowadza mnie to że:
EDIT
-- drupal w akcji? http://palikowski.net http://basoofka.net
Pasjonat ;-)
archetwist, czw., 2007-08-02 13:16 moderatorCiekawostka. Ostatnio się zabrali do tego modułu, więc jeśli zgłosisz ;-) , to pewnie szybko poprawią.
Na razie wyłączyłem (nazwa trochę nie tego, wiem) i po nadzianiu się na dwie z nich anonimek nie będzie już więcej molestowany.
Ani to, ani to :-) . Po prostu założyłem, że moduł obejmuje działaniem tylko niezalogowanych, a powinienem był dodać zalogowanym uprawnienie do .
Rzeczywiście. Tak samo jest w przypadku innych elementów , więc to albo nieporozumienia na linii Drupal-Firefox, albo błąd Firefoksa.
design www drupal
Nieładnie edytować swój
archetwist, czw., 2007-08-02 15:34 moderatorNieładnie edytować swój wpis po czyjejś odpowiedzi :P
Błąd. Ostatnich usunięć dokonywałem przed zainstalowaniem wersji 3.0-rc1 modułu, o której piszę powyżej.
Co nie zmienia faktu, że całkowicie pewnych zabezpieczeń nie ma. Graficzne łapiroboty są na pewno skuteczniejsze. Tak skuteczne, że niewidomych użytkowników możesz sobie od razu skreślić z listy.
design www drupal
Co nie zmienia faktu, że
palik, czw., 2007-08-02 23:56 moderatorzasadniczo, obecnie, w drupalu – zgadza się, ale myślę kiedyś powstanie do textimage moduł ‚czytający’ kody z obrazków i po problemie.
A poza tym nie demonizujmy graficznego captcha i nie upupiajmy niewidomych – zawsze można napisać do admina przez formularz kontaktowy „jestem niewidomy, nie mogę ominąć captcha, proszę zarejestrować mi konto i wysłać maila z hasłem”, chyba nie jest to jakiś wielki dyskomfort?
-- drupal w akcji? http://palikowski.net http://basoofka.net
Demony
archetwist, pt., 2007-08-03 01:51 moderatorGdybym był niewidomy, odczuwałbym wręcz radosne podniecenie na samą myśl o wysyłaniu kolejnego e-maila do kolejnego zawiadowcy graficznej captchy. Miałbym zresztą wiele czasu na siedzenie w domu i pierdzielenie się z różnymi stronami.
Ironia na bok. Osobiście uważam, że jesteśmy na takim stopniu rozwoju cywilizacyjnego, że możemy bez większych trudności starać się niwelować niektóre skutki niepełnosprawności. Windy, niższe krawężniki, strony bez dzikich bajerów. Zmuszanie niepełnosprawnych do proszenia mnie o coś, co mogę im zapewnić bez tego i bez specjalnych kosztów własnych, wydaje mi się trochę nie ten tego.
design www drupal
ok
palik, pt., 2007-08-03 11:31 moderatormasz rację, dopóki nie zrobi ktoś czytania tekstu, będzie to uciążliwe. Ale jeśli nie ma innej możliwości (a niektóre systemy nie mają przyjemności mieć tylu do wyboru) to chyba mniejsze zło.
No i racja że nie ma idealnych captcha – pomysł z czytaniem któregoś wyrazu można imho łatwo ‚oskryptować’, tak samo inne sztuczki (dodawanie, czytanie wspak, itd.), wystarczy jednorazowo to zrobić i dodać do algorytmu omijającego zabezpieczenia… myślę że spammerzy mają więcej zasobów na to niż przeciętny webmaster na ochronę.
na koniec żeby rozluźnić atmosferę:
http://techtitans.wordpress.com/…-on-the-web/
takie captcha to ja rozumiem :)
-- drupal w akcji? http://palikowski.net http://basoofka.net
http://techtitans.wordpr
archetwist, pt., 2007-08-03 14:25 moderatorTak jak już kiedyś pisałem, wiele captch i mnie skutecznie „odfiltrowuje” ze stron ;-) .
design www drupal