(!) Fantom, форум для настоящих параноиков - не работает

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 12 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

RutorSucks пишет:

а как ты собираешься POST запросы кэшировать?

А никак, пост запросы шлют только зарегистрированные пользователи. Сделай скрипт логина который не ложится от любой вменяемой нагрузки и сделай ограничение на число пост запросов в секунду на пользователя.

По поводу фейков еще подумалось: что мешает фейкнуть этот самый статический адрес, а дальше когда пользователь получает временный адрес форума - фейкопрокси его тоже получает. Не слишком значительное усложнение атаки.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: SleepWalker on 2016-09-27 12 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус пишет:

что мешает фейкнуть этот самый статический адрес, а дальше когда пользователь получает временный адрес форума - фейкопрокси его тоже получает. Не слишком значительное усложнение атаки.

Тут зависит от капчи. Я ее потом усложню.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 12 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

SleepWalker пишет:

Тут зависит от капчи. Я ее потом усложню.

Капчу решает пользователь. Адрес форума выдается в тексте. Не вижу никакой зависимости от сложности капчи.
А если выдавать адрес форума картинкой, даже единицы абсолютных параноиков плюнут и уйдут куда попроще.

Редактировался Северус (2016-09-27 12 ч.)

(!) Fantom, форум для настоящих параноиков - не работает  

  By: SleepWalker on 2016-09-27 12 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус пишет:

Капчу решает пользователь. Адрес форума выдается в тексте. Не вижу никакой зависимости от сложности капчи.

А понял. Подумаю над этим.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: RutorSucks on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

можна адрес форума pgp шифровать, юзер расшифровывает и потом копипастит адрес. правда это нафиг не нужно, потому что здесь будет работать эффект неуловимого джо
капчу нужна сделать в виде дифференциального уравнения, чтобы гарантировать некий минимальный интеллектуальный уровень юзера форума

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

RutorSucks пишет:

можна адрес форума pgp шифровать, юзер расшифровывает и потом копипастит адрес. правда это нафиг не нужно, потому что здесь будет работать эффект неуловимого джо

Прокси точно так-же зашифрует. А любые передаваемые PGP ключи можно подменять. И да, единственная надежда у такой защиты - что никому нафиг не нужно ее ломать.

RutorSucks пишет:

капчу нужна сделать в виде дифференциального уравнения, чтобы гарантировать некий минимальный интеллектуальный уровень юзера форума

Заюзать матлаб или вольфрам альфа может даже идиот. На матан капчу даже авторег делали.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: RutorSucks on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

адрес можно выдавать с подписью pgp

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Точно так-же можно подписать один постоянный адрес. И фейк-прокси может убирать подпись или переподписывать своим фейк-ключом, так что если не знать настоящего все будет выглядеть достоверно.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: MadCat on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус, мне кажется, что текущая система вполне защищает от наличия фейков-прокси. Какой смысл их вообще клепать, если даже удастся украсть в подобном режиме чей-то пароль, он, вероятнее всего, станет неактуальным раньше, чем создатель фейка сможет его реализовать.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: RutorSucks on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

а как фейкфорум узнает текущий адрес настоящего форума, который меняется каждые 30 минут?
адрес будет зашифрован, а расшифровать только юзер может

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 14 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

MadCat пишет:

Северус, мне кажется, что текущая система вполне защищает от наличия фейков-прокси.

Текущая система бессмыслена и беспощадна. Серьезное ухудшение юзабилити по-сути просто так.

MadCat пишет:

Какой смысл их вообще клепать, если даже удастся украсть в подобном режиме чей-то пароль, он, вероятнее всего, станет неактуальным раньше, чем создатель фейка сможет его реализовать.

Фейк прокси может подменять ключи при регистрации и в дальшейнем всегда представляться пользователем.

RutorSucks пишет:

а как фейкфорум узнает текущий адрес настоящего форума, который меняется каждые 30 минут?
адрес будет зашифрован, а расшифровать только юзер может

Адрес будет зашифрован ключом фейкпрокси. Прокси его расшифровывает, потом шифрует ключом юзера и выдает ему. Юзер думает что все в порядке.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: SleepWalker on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус пишет:

Текущая система бессмыслена и беспощадна. Серьезное ухудшение юзабилити по-сути просто так.

Как от ddos, так и от фейков, и от гугла собственно. От любых автоматических атак дает преимущество. Понятно, что все можно усложнить, но тут есть куда развернуться и мне.

Северус пишет:

Фейк прокси может подменять ключи при регистрации и в дальшейнем всегда представляться пользователем.

На самом деле имя юзера берется из ключа. После регистрации не происходит входа. Следовательно фейк прокси должен не только подменять все в процессе, но и генерировать ключ в момент регистрации с тем же ником(время). Кроме того вести базу соответствия ключей и юзеров. Как своих ключей, так и чужих. При этом профит лишь представление другим новорегом. А построить нужно весьма серьезную систему.  Маловероятно. Система работает.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Быстро генерировать ключи не проблема, как и вести базу. А аргумент что маловероятно - это отсылка к неуловимому Джо. Да, решение нестандартное, по началу никто им заниматься не будет. Но если надо - сделают.

Я считаю что защиту можно сделать в формате обычного форума с постоянным адресом, не усложняя жизнь пользователям на постоянной основе.

Редактировался Северус (2016-09-27 15 ч.)

(!) Fantom, форум для настоящих параноиков - не работает  

  By: SleepWalker on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус пишет:

Я считаю что защиту можно сделать в формате обычного форума с постоянным адресом, не усложняя жизнь пользователям на постоянной основе.

Например как на рунионе,рутор или рамп? Где там защита от фейк-прокси например. Кстати на рампе с основного домена идут редиректы на рандомный домен. Это как ухудшенный вариант моей логики с разделением серверов.

Для юзеров моих плюс в том, как раз что не для новорегов, а для следующих рангов будет все безопаснее сайт. Скажем будет ддос системы выдачи. У нас свои домены, которые не публикуются нигде. Заходят, как обычно. Ведь это разные сервера. В общем это для параноиков. Кому надо будет пользоваться.

Редактировался SleepWalker (2016-09-27 15 ч.)

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Trepet on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

SleepWalker, оно работает, пока никому не нужно. Ты же говоришь, что у тебя все супер-пупер защищено, а это нихуя не так. Усложнено, максимум. От прокси-фейков кроме закладок ничего не спасет. От ддоса кроме ширины канала и минимальной оптимизации сервера тоже ничего не спасет. От гугла спасаться не надо. Все остальное это танцы с бубном.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

SleepWalker пишет:

Кстати на рампе с основного домена идут редиректы на рандомный домен. Это как ухудшенный вариант моей логики с разделением серверов.

Это скорее для лоадбаллансинга, один инстанс Tor плохо держит много коннектов. Возможно эту проблему решает onionbalance, надо пробовать.
Плюс их варианта - для пользователя оно почти прозрачно и не требует дополнительных действий.

SleepWalker пишет:

У нас свои домены, которые не публикуются нигде.

Имея достаточное количество нод с HSDir флагом, можно мониторить все домены чуть ли не в реалтайме, за исключением авторизованных. Собственно этим уже занимается несколько .torify.net каталогов. Я находил в них свои HSы для внутреннего пользования, которые вообще никогда никому не передавались. Теперь перешел на авторизованные HS и забыл об этой проблеме.

Редактировался Северус (2016-09-27 15 ч.)

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Trepet on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Северус пишет:

один инстанс Tor плохо держит много коннектов

Вряд ли дело в торе.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Северус on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

Trepet пишет:

Вряд ли дело в торе.

Ну у меня на высоких нагрузках именно в него все упиралось.

(!) Fantom, форум для настоящих параноиков - не работает  

  By: SleepWalker on 2016-09-27 15 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

В общем резюмирую. Система работает. Я никуда не делся, буду вводить новые фишки и возможности. Поэтому просто расслабьтесь и наблюдайте. Хоть отсюда=)

(!) Fantom, форум для настоящих параноиков - не работает  

  By: Pendalf on 2016-09-27 16 ч.

Re: (!) Fantom, форум для настоящих параноиков - не работает

SleepWalker пишет:

Мною создан форум для настоящих параноиков.

У меня один вопрос Слип, а зачем настоящему параноику заходить на какой-то форум вообще? 
Может переименовать в "форум настоящего параноика".
:trollface:


PGP ключ: 0xC531BFA38F6EE213 скачать
E-mail: [email protected]
Зарегистрирован на Runion и на Unity.