Podziel się opinią o serwisie


reklama

 IBM

Strefa IBM System x


Strefa IBM System x"..."Zarządzanie infrastruktura IT w obecnej chwili pochłania znaczną część budżetu IT. W odpowiedzi na tą sytuację IBM dołącza do serwerów IBM System x® system do zarządzania IBM Systems Director®, który oferuje obszerny zbiór narzędzi ułatwiających administrację.
Zapraszamy do strefy »

Biblioteka Wiedzy poleca

Nowa, inteligentna moc w serwerach

Nowe serwerowe procesory Intel oferują wiekszą szybkość, wydajność i inteligencje, adaptują się do potrzeb energetycznych
pobierz »

ERP dla średniej firmy: Od czego zacząć?

Wybór systemu ERP to jedna z najważniejszych decyzji podejmowanych przez przedsiębiorstwo. Dlatego powinny ją poprzedzić rzetelne przygotowania....
pobierz »

WatchGuard SSL 100: zdalny dostęp efektywnie i niedrogo

Szeroka gama aplikacji biznesowych isystemów, atakże coraz większe zróżnicowanie w lokalizacji i urządzeniach z których korzystają firmy spowodowała...
pobierz »

Więcej bezpłatnych raportów w serwisie
powiększ tekst >
AKTUALNOŚCI

Drupal na celowniku - jak zbudować bezpieczny CMS

10 maja 2008

Paweł Krawczyk
(Strona 2 z 4)

Pierwszą linią obrony jest moduł http:BL (httpbl), który blokuje wejścia na stronę z adresów IP wpisanych na czarną listę Project Honepot. Trafiają na nią roboty spammerskie wyłapane przez rozsiane po całym świecie sensory projektu. Zaletą korzystania z http:BL jest odciążenie serwisu z jałowego ruchu generowanego przez roboty indeksujące go w złych intencjach. Potencjalnym efektem ubocznym może być sporadyczne wyfiltrowanie legalnych użytkowników, jeśli weszli oni z dynamicznego adresu IP wcześniej należącego do spammera. Poza korzystaniem z usług Project Honeynet każdy administrator może również uruchomić taki sensor u siebie w postaci prostej strony WWW.

Więcej o tego typu czarnych listach pisaliśmy w artykule "Czarne listy nie tylko dla poczty". Dalsze metody walki ze spamem można podzielić na aktywne i profilaktyczne. Metody aktywne to przede wszystkim moderowanie komentarzy i nowych użytkowników, co może być pożądane nie tylko z punktu widzenia walki ze spamem. Moderowanie nowych treści ma jednak zasadniczą wadę - wymaga odpowiedniej liczby zaangażowanych w tą działalność osób. W przeciwnym razie publikacja komentarzy może się opóźniać, a serwis traci na dynamice wymiany opinii. Na szczęście Drupal oferuje szereg modułów pozwalajacych na automatyczne blokowanie spamu praktycznie ze stuprocentową skutecznością. Zalecana w takim przypadku polityka powinna polegać na dopuszczeniu automatycznej rejestracji użytkowników pod warunkiem poprawnej weryfikacji emailowej (zakładka User settings w sekcji User Administration) oraz - obowiązkowo - włączeniu mechanizmu CAPTCHA.

Mechanizm CAPTCHA - czyli obrazki, które musi rozszyfrować użytkownik by dowieść że nie jest botem - to bardzo skuteczna metoda eliminacji spammerów i botów. Równocześnie jednak postęp technologiczny w zakresie automatycznego zgadywania obrazków CAPTCHA powoduje, że standardowe mechanizmy oferowane przez moduł Captcha należy potraktować jako niewystarczające i nieskuteczne. Obrazki generowane przez te moduły, a tym bardziej równania arytmetyczne, są obecnie bez problemu łamane przez automaty spammerskie. Stosunkowo wysoką skutecznością wykazuje się natomiast moduł reCAPTCHA, działający w oparciu o słowa pobrane z literatury drukowanej, z którymi nie poradziły sobie programy OCR. Słowa te są najczęściej względnie czytelne dla człowieka (a na pewno bardziej niż niektóre pstrokate wizje standardowych CAPTCHA) i praktycznie niemożliwe do zgadnięcia do automatów. Moduł reCAPTCHA wymaga zainstalowania modułu CAPTCHA bo wykorzystuje niektóre jego funkcje. W serwisie należy jednak posługiwać się tylko funkcjami reCAPTCHA. Sama instalacja modułu reCAPTCHA wymaga dogrania do katalogu w którym jest zainstalowany oryginalnej biblioteki projektu reCAPTCHA - jest to dobrze opisane w dokumentacji i nie nastręcza żadnych problemów.

Bezpieczeństwo haseł

W swojej praktyce spotykałem się z poważnymi portalami, w których hasło głównego redaktora brzmiało na przykład "polityka" czy "marysia123", o hasłach użytkowników nie wspominając. Dla narzędzi do słownikowego łamania haseł takich jak Hydra czy Brutus wspomniane wyżej przykłady to wręcz zaproszenie do przejęcia kontroli nad serwisem.

Wystaw ocenę:
   Średnia ocena (liczba głosów: 7)
wydrukuj wydrukuj wyslij do znajomegowyślij do znajomego rss

Komentarze

Redakcja securitystandard.pl - bezpieczeństwo IT , aktualnosci, porady, produkty nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

gawel

  • ocena: 1
  • IP: 87.205.250.28
  • 18-06-2008, 00:28

Hałtura, Panie, hałtura.
Zero konkretów, kilka odwołań do niestandartowych modułów bez pogłębienia wiedzy o nich.
Wykożystanie Drupala w Polsce jest wprostproporcjonalne do wiedzy o nim.
Zaraz, ale tam były linki do prac tego autora - więc może to jest po prostu SPAM?

hejka

  • ocena: 5
  • IP: 81.129.88.189
  • 01-07-2008, 00:51

Bardzo dobry artykuł i z pewnością pogłębił moją wiedzę na temat utrzymywania drupala i stron opartych na nim w dobrej kondycji.