>> |
No.5622
Файл: 55584029_p0.jpg -(46 KB, 666x666, 55584029_p0.jpg)
>>5613
> Чтобы потом злоумышленник реплицировал эти вопрос-ответ сколько хочет?
Разумное замечание, конечно. Это, хотя и не упомянуто, входит в проверку корректности. Можно соответствующим образом модифицировать поведение валидатора и генератора при каждом успешно отвеченном вопросе. Для этого можно хранить хэши успешно исполненных заявок (что уж всяко лучше, чем хранить их для всех заявок), хотя лучше бы иметь какой-то более эффективный способ.
Метод генерации вопросов можно параметризовать каким-то секретным значением, хранящимся на сервере. Так только вопросы, сгенерированные сервером, будут считаться валидными.
> ЛЮБАЯ задача будет решаться быстрее на более мощной машине.
Но не любая задача будет решаться быстрее на кластере из сотни таких машин. И не любая задача будет решаться быстрее на более мощной машине, в которой мощь достигается за счёт увеличения числа вычислителей. Так что мощь мощи рознь.
Тут правда, опять же, ничто не останавливает человека сделать 100 заявок и распределить 100 задач между машинами. Можно было бы, наверное, ввести ограничение числа заявок на подсеть, но оно не сработает, по крайней мере любой держатель кластера его легко обойдёт. Дыра. К счастью, не у каждого даже 8-ядерный проц есть, не говоря уже о. Хотя как-то, в desktop thread-е на Брчане, когда бразильцы приютили беженцев с @hk, я видел даже более крупного держателя.
> Всегда можно было.
Не уверен тут. Банить сложнее может быть. Есть например у меня подозрение, что у 4-ого IPv6 нет как раз таки потому, что менее известны диапазоны, в которых лежат прокси и серваки. Хотя скорее всего Хиро просто лень.
> Security by obscurity is no security.
Фразочка, конечно, меметичная. Но вообще, зависит от того, что подразумевается под "security". Здесь речь не идёт о защите от целеустремлённых людей.
Заметим, что после ввода капчи с Пурикюа 410-ый стих на полгода. А e-hentai, говорят, до сих пор популярней грустнопанды. Работает. Хотя казалось бы.
> Достаточно пофармить пасс-коды месяц, раз они не привязаны к ойпи.
Человек, который заморочится нафармить за месяц n номеров и держать их активными (чтобы не умерли на следующий же день), заморочится и получить в доступ n² рабочих проксей. Или сделать скрипт, который будет вызывать переподключение у модема каждую минуту. От настырного человека, готового заняться подготовкой к, защита при идентификации по IP не эффективнее, а то и хуже.
> Где сменить обличье в несколько раз сложнее, чем передёрнуть роутер?
Собственно, по этой причине предлагаемый способ защиты лучше. Так, если на 410-ом иносказательные рассказы писать, действительно, достаточно роутер передёрнуть, и пиши себе дальше. А тут для получения доступа существует хоть какой-то минимальный временной порог.
При этом такой подход не требует блокировки Тора и проксей, и несколько упрощает ситуацию с созданием новой идентичности, когда IP статичен. В случае утечки будет всяко спокойнее.
> Достаточно слечь с какой болезнью на пару недель.
Или оказаться на пару недель в месте, где нет сотовой связи. (Так, чтоб чаны не читать, я ещё не ложился.) Решается наличием других чистящих/усредняющих/управляющих.
|