Защита от брута акков+насилия над mysql

Проблемы с установкой или работой phpBB 3.0.x? Получите помощь здесь!
С 1 января 2017 года phpBB Group прекращает поддержку phpBB версии 3.0.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.0 до 1 июля 2017 года.
Подробнее: Окончание поддержки phpBB 3.0.
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
Аватара пользователя
comshat
phpBB 1.4.2
Сообщения: 63
Стаж: 16 лет 6 месяцев
Благодарил (а): 16 раз
Поблагодарили: 3 раза

Защита от брута акков+насилия над mysql

Сообщение comshat »

собственно, заметил 2 момента, которые очень негативны для современного форума. первое:
если вместо капчи поставить "свой вопрос" при регистрации, то перестает работать функция защиты от брута акков. Т.е. в настройках выставлено:
Максимальное количество попыток входа:
После указанного количества неудачных попыток входа на конференцию пользователь должен будет дополнительно визуально подтвердить свой вход (визуальное подтверждение).
2
и
Попытки регистрации:
Количество попыток регистрации с кодом подтверждения, которое могут сделать пользователи в течение одной сессии.
2
однако, ни то, ни другое не работает. пытаюсь зайти на форум с любым рандомным логином и паролем хоть 10 раз - никаких капч и вопросов не появляется... дыра, однако :?

и про поиск.. На многих форумах (тот же ipb) реализована либо задержка между запросами в поиске, либо ввод капчи. В phpBB я этого не заметил, можно "сёрчить" хоть 100500 раз в секунду, что не есть хорошо :!:
if FLOOD then BAN
Аватара пользователя
Айдар
Former team member
Сообщения: 1687
Стаж: 15 лет 9 месяцев
Откуда: KZN
Благодарил (а): 93 раза
Поблагодарили: 189 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Айдар »

По поводу поиска, посмотрите в админке - общие - поиск - Интервал между поисковыми запросами
In Web We Trust
Аватара пользователя
nissin
phpBB 3.0.4
Сообщения: 2229
Стаж: 18 лет 9 месяцев
Откуда: Астана
Благодарил (а): 7 раз
Поблагодарили: 344 раза

Re: Защита от брута акков+насилия над mysql

Сообщение nissin »

Не подтверждается.
Используете штатное текстовое подтверждение?
Аватара пользователя
Айдар
Former team member
Сообщения: 1687
Стаж: 15 лет 9 месяцев
Откуда: KZN
Благодарил (а): 93 раза
Поблагодарили: 189 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Айдар »

nissin, в общем, есть такое по поводу текстового подтверждения. Попробуй сам: firm.forum-kaztur.ru - сейчас там стоит текстовое подтверждение.
In Web We Trust
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Sheer »

Не подтверждается. Даже с нестандартным вопросом/ответом. Вот как тут Тест при регистрации нового пользователя
Аватара пользователя
comshat
phpBB 1.4.2
Сообщения: 63
Стаж: 16 лет 6 месяцев
Благодарил (а): 16 раз
Поблагодарили: 3 раза

Re: Защита от брута акков+насилия над mysql

Сообщение comshat »

Айдар писал(а):По поводу поиска, посмотрите в админке - общие - поиск - Интервал между поисковыми запросами
омг, просмотрел этот пункт, хотя думал - в админке phpBB ориентируюсь с закрытыми глазами Изображение
nissin писал(а):Используете штатное текстовое подтверждение?
да. собственный сборник вопросов и ответов.
что делать? :)
if FLOOD then BAN
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Sheer »

Мда... попытки входа ограничиваются, это факт, а вот при отключенной капче пытаться регистрироваться можно до посинения, в самом деле, ибо счетчик регистраций генерируется функцией get_attempt_count(), которая в файле includes/captcha/plugins/captcha_abstract.php и попытки регистрации записываются в таблицу _confirm функцией new_attempt()
comshat писал(а):что делать?
Давайте думать...
Аватара пользователя
nissin
phpBB 3.0.4
Сообщения: 2229
Стаж: 18 лет 9 месяцев
Откуда: Астана
Благодарил (а): 7 раз
Поблагодарили: 344 раза

Re: Защита от брута акков+насилия над mysql

Сообщение nissin »

Стоит локально 3.0.8, после определённого количества неудачных попыток регистрации пишет:
Вы исчерпали предельное количество попыток регистрации для данной сессии. Повторите попытку позднее.
После определённого количества неудачных попыток входа пишет:
Вы превысили максимально допустимое количество попыток входа. Теперь, кроме имени пользователя и пароля, вы должны пройти проверку средством против спам-ботов.
Аватара пользователя
comshat
phpBB 1.4.2
Сообщения: 63
Стаж: 16 лет 6 месяцев
Благодарил (а): 16 раз
Поблагодарили: 3 раза

Re: Защита от брута акков+насилия над mysql

Сообщение comshat »

Sheer писал(а):Давайте думать...
ничего умного в голову не пришло :) по идее, баг в самом движке, надо ковырять.
nissin
3.07. ничего подобного не вижу даже после 20-30 попыток входа :(
if FLOOD then BAN
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Sheer »

comshat писал(а):ничего подобного не вижу даже после 20-30 попыток входа
Ну не знаю, с этим должно быть все в порядке, потому как количество попыток входа записывается в таблицу users в поле user_login_attempts. Проверь.
А вот с регистрацией есть идея...
Аватара пользователя
nissin
phpBB 3.0.4
Сообщения: 2229
Стаж: 18 лет 9 месяцев
Откуда: Астана
Благодарил (а): 7 раз
Поблагодарили: 344 раза

Re: Защита от брута акков+насилия над mysql

Сообщение nissin »

comshat писал(а):3.07. ничего подобного не вижу даже после 20-30 попыток входа
Проверил в локальной 3.0.7-PL1 тоже всё работает:
Вы превысили максимально допустимое количество попыток входа. Теперь, кроме имени пользователя и пароля, вы должны ввести код подтверждения, показанный на картинке ниже.
Вы ввели неправильный ответ на вопрос.
Вы исчерпали предельное количество попыток регистрации для данной сессии. Повторите попытку позднее.
Заполняйте шаблон запроса.

PS:
Попробовал указанный в подписи форум, при исчерпании попыток регистрации пишет:
Ты ввел неверный ответ на вопрос.
Ты исчерпал предельное количество попыток регистрации для данной сессии. Повтори попытку позднее.
Попытки входа не ограничиваются.
Аватара пользователя
Айдар
Former team member
Сообщения: 1687
Стаж: 15 лет 9 месяцев
Откуда: KZN
Благодарил (а): 93 раза
Поблагодарили: 189 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Айдар »

nissin, попробуй на форуме, ссылка на который выше? Если что кину в личку доступ по фтп и доступ основателя.
In Web We Trust
Аватара пользователя
nissin
phpBB 3.0.4
Сообщения: 2229
Стаж: 18 лет 9 месяцев
Откуда: Астана
Благодарил (а): 7 раз
Поблагодарили: 344 раза

Re: Защита от брута акков+насилия над mysql

Сообщение nissin »

При превышении количества входов с неверным паролем:
Вы превысили максимально допустимое количество попыток входа. Теперь, кроме имени пользователя и пароля, вы должны пройти проверку средством против спам-ботов.
После этого правда форум упал, проверку при регистрации не удалось сделать...

Код: Выделить всё

template->_tpl_load_file(): File ./styles/prosilver/template/../../../rokbb3.php does not exist or is empty
Аватара пользователя
Айдар
Former team member
Сообщения: 1687
Стаж: 15 лет 9 месяцев
Откуда: KZN
Благодарил (а): 93 раза
Поблагодарили: 189 раз

Re: Защита от брута акков+насилия над mysql

Сообщение Айдар »

nissin писал(а):форум упал
Извиняюсь, это я экспериментировал.
Сейчас проверил - действительно, все работает: :(

Добавлено спустя 4 минуты 13 секунд:
Вот тут не работает: http://kazbusiness.ru
In Web We Trust
Аватара пользователя
nissin
phpBB 3.0.4
Сообщения: 2229
Стаж: 18 лет 9 месяцев
Откуда: Астана
Благодарил (а): 7 раз
Поблагодарили: 344 раза

Re: Защита от брута акков+насилия над mysql

Сообщение nissin »

Код: Выделить всё

Вы превысили максимально допустимое количество попыток входа. Теперь, кроме имени пользователя и пароля, вы должны пройти проверку средством против спам-ботов.

Код: Выделить всё

Вы дали неправильный ответ на вопрос.
Вы исчерпали предельное количество попыток регистрации для данной сессии. Повторите попытку позднее.
:lol:

Вернуться в «Поддержка phpBB 3.0.х»