Отрицательные капчи - помогите мне лучше понять спам-ботов - PullRequest
2 голосов
/ 29 июля 2010

Я должен выбрать методику предотвращения спам-ботов при регистрации моего сайта. В этом вопросе я в основном спрашиваю об отрицательных капчах.

Я узнал о многих слабостях ботов, но хочу знать больше. Я где-то читал, что большинство ботов не рендерит / не поддерживает JavaScript. Почему это так? Как мне проверить, что программа посещения не может оценить javascript?

Я начал с этого вопроса Нужны предложения / идеи для простых в использовании, но безопасных капч Пожалуйста, ответьте на этот вопрос, если у вас есть хорошие идеи с капчей.

Тогда я получил представление об отрицательных капчах здесь. http://damienkatz.net/2007/01/negative_captch.html

Но Дэмиен написал, что though this technique likely won't work on big community sites (for long), it will work just fine for most smaller sites.

Итак, каковы шансы того, что кто-то сделает ботов для конкретного сайта? Я предполагаю, что мой сайт будет очень популярным. Насколько безопасна эта техника, учитывая это?

Отрицательные капчи с использованием сложных реализаций honeypot, описанных здесь http://nedbatchelder.com/text/stopbots.html

Кто-нибудь знает, как легко это можно реализовать? Есть ли в наличии плагины?

Спасибо

Sandeepan

Ответы [ 2 ]

1 голос
/ 04 июня 2011

Я где-то читал, что большинство ботов не рендерит / не поддерживает JavaScript. Почему это так?

Простота реализации - вы можете читать исходные веб-страницы и публиковать формы с помощью всего десятка строк кода на языках высокого уровня. Я видел ботов, которые смехотворно плохи, например парсинг HTML с регулярными выражениями и неправильный ввод ../ в URL. Но это работает достаточно хорошо, по-видимому.

Однако запустить движок JavaScript и реализовать библиотеку DOM гораздо более сложная задача. Вам приходится иметь дело со сценариями, которые делают while(1);, которые зависят от таймеров, внешних ресурсов, CSS, браузеров сниффа и делают много сумасшедших вещей. Объем работы, которую вам нужно сделать, быстро начинает выглядеть как написание полноценного движка браузера.

Это также вычислительно намного дороже, поэтому, вероятно, это не так выгодно для спаммеров - у них может быть немой бот, который молча рассылает 100 страниц в секунду, или полнофункциональный, который спамит 2 страницы в секунду и компьютер жертвы, как типичный веб-браузер.

Существует промежуточная точка в реализации простого простого взлома, специфичного для сайта, такого как заполнение определенного поля формы, если на странице обнаружен известный шаблон скрипта.

Итак, каковы шансы того, что кто-то сделает ботов для конкретного сайта? Я предполагаю, что мой сайт будет очень популярным. Насколько безопасна эта техника, учитывая это?

Это компромисс между затратами и выгодами. Если у вас высокий рейтинг страниц, много посетителей или что-то денежное или полезное для рассылки спама, то некоторые спамеры могут заметить вас и решить, что обход стоит своего времени. OTOH, если у вас просто есть личный блог или небольшой форум, есть миллион других незащищенных, ожидающих спама.

0 голосов
/ 20 октября 2010

Как проверить, что посещающая программа не может оценить javascript?

Создайте скрытое поле с некоторым фиксированным значением, затем напишите js, которое увеличивает или изменяет его, и вы будетесм. в ответе

...