Защита от пользователей, которые заходят через Прокси

Проблемы с установкой или работой phpBB 3.0.x? Получите помощь здесь!
С 1 января 2017 года phpBB Group прекращает поддержку phpBB версии 3.0.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.0 до 1 июля 2017 года.
Подробнее: Окончание поддержки phpBB 3.0.
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
Аватара пользователя
Пчелкин
phpBB 3.3.0
Сообщения: 11361
Стаж: 16 лет 8 месяцев
Благодарил (а): 1832 раза
Поблагодарили: 1358 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Пчелкин »

Alex Baskakov писал(а):Раз вы говорите, значит знаете о чем говорите, и можете понятно объяснить в чём скрытая опасность
Alex Baskakov писал(а):реальная опасность в удалении юзера из всех групп, в особенности из группы Зарегистрированных пользователей??
Alex Baskakov писал(а):Далее нужно всего лишь зайти в его профиль и удалить его из всех тех групп (их аж целых две), в которых он состоит, с момента активации аккаунта
И какие права теперь на нем? Те что в проруби?
Отсюда -
Alex Baskakov писал(а):Появлялась возможность через удаленного пользователя делать
А это тоже самое...
А про ошибки от удаления юзеров из всех групп -
ЗДЕСЬ ВСЕ НАПИСАНО
И воще - я не обязан все расписывать по нотам - заинтересовало - в поиск... Там все есть..
И повторю снова - пользователи ВСЕ ДОЛЖНЫ БЫТЬ в группе ЗАРЕГАННЫЕ... Ваш совет по удалению из всех групп глуп и безграмотен...
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
Alex Baskakov
phpBB 1.4.3
Сообщения: 99
Стаж: 12 лет 1 месяц
Благодарил (а): 17 раз
Поблагодарили: 6 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Alex Baskakov »

xisp писал(а):
Alex Baskakov писал(а):Не скажу. Не помню. ;)
Но помню что речь была об обнаруженной уязвимости, когда удаленный пользователь получал админправа.
Значит не было такого...
- Как пройти на проспект Мира?
- Не скажу. Не помню.
- Значит нет такого проспекта.
xisp писал(а):На чистом движке phpbb 3.0.12 известных уязвимостей нет, тем более столь опасных.
"Известных уязвимостей" - это как понять? Вероятно вы хотели сказать что нет уязвимостей, которые уже известны, но еще не исправлены? Или что он вообще неуязвим, по определению?

Если второе, то вопросов больше не имеется, если первое, то как быть с теми уязвимостями, которые еще не известны и не исправлены?
Пчелкин писал(а):И какие права теперь на нем? Те что в проруби?
Кажется, я настолько глуп, что не могу ясно донести до вас свой вопрос. Меня интересует конкретно какая опасность наличия пользователя, удаленного со всех групп? Не вообще, а конкретно!

Ответ ваш, в этом случае, должен выглядеть примерно так:

1. Такой пользователь, при авторизации, вводит логин модератора и свой старый пароль удаленного со всех групп пользователя и внезапно видит ссылку вверху для входа в модераторский раздел и может туда попасть.
2. Такой пользователь, при авторизации, вводит логин администратора и свой старый пароль удаленного со всех групп пользователя и внезапно видит внизу ссылку для входа админраздел и может туда попасть.

Ну и, примерно, так далее, в том же роде...
То есть, он получает очевидные конкретные нежелательные привилегии.
И тогда мне все сразу понятно.

Вы же, вместо этого, в очередной раз, анонсируете некие опасности и уходите от ответа какие конкретно эти опасности. Получается такой разговор:

- Какая опасность?
- А какая? Такая...Пользователь без Ида группы... подумайте...
- Подумал. Не понимаю. Объясните какая именно опасность?
- И какие права теперь на нем? Те что в проруби?
- Опасность какая конкретно? В чем состоит, раз вы знаете?
- Читайте "ЗДЕСЬ ВСЕ НАПИСАНО".
- Там ни слова про опасность удаления юзера из всех групп...

То есть, вы три раза уже анонсировали, что есть некая опасность, но ни разу не уточнили какая именно. Не нужно в очередной, 4-5-101, раз анонсировать новость - "есть опасность".
Я вас уже понял, с первого раза. Второй и третий раз были лишними.

Просто прошу назвать хотя бы одну, но конкретную опасность, которая возникнет после удаления юзера из всех групп (ну, разумеется, кроме опасности лично для этого юзера, который после удаления из всех групп больше не видит ни одного форума, ни одной темы; ничего не видит, кроме сакраментальной надписи "На этом сайте нет форумов" и даже пожаловаться на это не может, так как в личных сообщениях прочитает "Вам не разрешено использовать данную возможность. Возможно, вы недавно зарегистрировались на конференции или вам необходимо проявить больше активности на ней, чтобы получить такое право. ")
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 13159
Стаж: 15 лет 1 месяц
Благодарил (а): 236 раз
Поблагодарили: 3750 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Татьяна5 »

Alex Baskakov писал(а):как быть с теми уязвимостями, которые еще не известны и не исправлены?
Искать, сообщать разработчикам, и они будут исправлены
На данный момент ни одной не известно
Alex Baskakov писал(а):какая опасность наличия пользователя, удаленного со всех групп?
1. Пользователь совсем вне групп оказаться не может, в БД для него остаётся id той группы, в которой он был по-умолчанию
1.1 В _users запись, что пользователь в группе есть, в другой таблице в то же время соответствующей записи нет. Вам нужна такая путаница в БД? (Любая путаница там ни к чему хорошему в итоге не приводит)
1.2 В модах права проверяются разными способами, и да, пользователь вне групп в некоторых случаях может получить привилегии (в т.ч. и администраторские). В каких случаях и что именно - зависит от модов. Безграмотно написанных модов хватает
2. В случае, если пользователю были назначены личные права до удаления из групп, то эти права у него останутся, и в результате будет непонятная каша из прав
3. Провела эксперимент, удалила одного тестового пользователя из всех групп. Результат: личные данные изменять пользователь может (размещай ссылки на вирусы сколько хочешь); использовать некоторые моды, недоступные гостям, тоже может; и т.д., дальше на разбирала
При блокировке (любого вида) или удалении этих возможностей у пользователя нет

Мелочи вроде сбившейся статистики не затрагивала
Аватара пользователя
Пчелкин
phpBB 3.3.0
Сообщения: 11361
Стаж: 16 лет 8 месяцев
Благодарил (а): 1832 раза
Поблагодарили: 1358 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Пчелкин »

Я б так все расписать не смог бы... Я как собака - все понимаю, а сказать не могу... Вот тока - гав, гав, гав...
Татьяне очередной респект за глобальные знания и уважуха за интеллект!!!
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
Alex Baskakov
phpBB 1.4.3
Сообщения: 99
Стаж: 12 лет 1 месяц
Благодарил (а): 17 раз
Поблагодарили: 6 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Alex Baskakov »

Татьяна5 писал(а):
Alex Baskakov писал(а):какая опасность наличия пользователя, удаленного со всех групп?
1. Пользователь совсем вне групп оказаться не может, в БД для него остаётся id той группы, в которой он был по-умолчанию
1.1 В _users запись, что пользователь в группе есть, в другой таблице в то же время соответствующей записи нет. Вам нужна такая путаница в БД? (Любая путаница там ни к чему хорошему в итоге не приводит)
1.2 В модах права проверяются разными способами, и да, пользователь вне групп в некоторых случаях может получить привилегии (в т.ч. и администраторские). В каких случаях и что именно - зависит от модов. Безграмотно написанных модов хватает
2. В случае, если пользователю были назначены личные права до удаления из групп, то эти права у него останутся, и в результате будет непонятная каша из прав
3. Провела эксперимент, удалила одного тестового пользователя из всех групп. Результат: личные данные изменять пользователь может (размещай ссылки на вирусы сколько хочешь); использовать некоторые моды, недоступные гостям, тоже может; и т.д., дальше на разбирала
При блокировке (любого вида) или удалении этих возможностей у пользователя нет
Мелочи вроде сбившейся статистики не затрагивала
О! Совсем другое дело! Благодарю.
Подводим итог...
Пункт 1.2 неактуален (сами знаете почему).
Пункт 2 (см. комментарий к пункту 1.2).
Пункт 3 неактуален потому что... (только не смейтесь)... потому что никогда не удалял юзеров со всех групп и не собираюсь это делать :lol:

Потому и жду phpBB 3.1, о которой мы раннее говорили, где уже в настройках можно запретить юзеру редактировать профиль, оставив там только правильную информацию без вредоносных ссылок.

А вот пункты 1 и 1.1 - это как раз ответ, который ждал. Конечно, нафиг надо создавать конфликты или хотя бы условия для конфликтов внутри базы данных. Просто не надо и всё. Априори.

В связи с этим итоговый вопрос: если, всё таки, удаляю юзера из Зарегистрированных пользователей и Новых пользователей (две группы, в которых он автоматом прописывается после регистрации), удаляю чтобы исключить конфликт прав групп, когда по одним правам что-то можно, а по другим правам нельзя и не знаешь какое право все таки возьмет верх, и перевожу его в новую специально созданную группу, например, группу NN, с четко назначенными правами, то это же вроде нормально? Ничего страшного нет и конфликта или условий для будущего конфликта в базе данных быть не должно?
Аватара пользователя
xisp
phpBB 3.0.0 RC7
Сообщения: 1798
Стаж: 14 лет 4 месяца
Благодарил (а): 152 раза
Поблагодарили: 215 раз
Забанен: Бессрочно

Re: Защита от пользователей, которые заходят через Прокси

Сообщение xisp »

Alex Baskakov писал(а):"Известных уязвимостей" - это как понять? Вероятно вы хотели сказать что нет уязвимостей, которые уже известны, но еще не исправлены? Или что он вообще неуязвим, по определению?
Я сказал то, что сказал. Что нет уязвимостей, которые кому- либо известны (как вариант- кому то кроме АНБ и прочим хНБ).
Alex Baskakov писал(а):если первое, то как быть с теми уязвимостями, которые еще не известны и не исправлены?
Да никак. Они везде, кроме разве что пинга (и в том то не уверен), что теперь, вешаться что ли?
Alex Baskakov писал(а):удаляю чтобы исключить конфликт прав групп
Настройте права правильно, и не будет никаких конфликтов.
Alex Baskakov писал(а):и не знаешь какое право все таки возьмет верх,
А нужно знать, как администратору:
Система прав доступа phpBB 3.0.x
phpBBex
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 13159
Стаж: 15 лет 1 месяц
Благодарил (а): 236 раз
Поблагодарили: 3750 раз

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Татьяна5 »

Alex Baskakov писал(а):потому что никогда не удалял юзеров со всех групп и не собираюсь это делать
Значит и не давайте такой вредный совет остальным
Alex Baskakov писал(а):и перевожу его в новую специально созданную группу, например, группу NN, с четко назначенными правами, то это же вроде нормально?
На чистом phpBB - нормально. Как поведут себя моды/расширения сказать невозможно, точно известно только что права от модов/расширений придётся всегда искать и настраивать вручную
Rubikon26
phpBB 1.0.0
Сообщения: 1
Стаж: 10 лет 6 месяцев

Re: Защита от пользователей, которые заходят через Прокси

Сообщение Rubikon26 »

Народ, после всех дискуссий, реализовал ли кто защиту от прокси ?

Вернуться в «Поддержка phpBB 3.0.х»