#1

gowest

Grünschnabel  (12 Punkte)  ·   männlich  ·   Schweiz  ·   Nachricht senden
 http://www.gowest-store.ch

Der neue Nutzer hat sich.......

Hallo Zusammen

Seit dem einbinden des Newsletter MailPro10, werden wir mit unzähligen Fake-Nutzeranmeldungen bombadiert. Siehe folgende Zeile.

"Der neue Nutzer tom@crobar.net.au hat sich angemeldet, wurde aber noch nicht freigeschaltet. Öffnen Sie die Funktion "Zugriffsschutz" in Pro Web und setzen Sie seinen Status auf "Aktiv", um ihm Zugriff zu gewähren."

Dadurch werden sehr viele unerwünschte Einträge im NL-Empfänger generiert. Ebenso sind die Mail-Adressen auch im Verzeichnis für den Zugriffschutz eingetragen. 

Vom Siquando Support haben wir nur eine halbherzige Antwort erhalten, welche nicht hilfreich ist.

Hat jemand von Euch hier im Forum bereits Erfahrungen mit diesem Problem gesammelt und weiss wie diese Fake-Anfragen gestoppt werden können.

 

 

Grüsse

Heinz

#2

MuggelClan

Forum-Sponsor  (1674 Punkte)  ·   männlich  ·   Deutschland  ·   Nachricht senden

Hallo Heinz,

mit Bordmittel hast du da so gut wie keine Chance.
Da müsste Siqunado weitere Schutzmaßnahmen hinzufügen, wie z.B. Honeypot-Felder, Zeitsperren, Rate Limiting und DDoS-Schutz, wobei ein allgemeines DOS-Schild gibt es bereits, das man allgemein für Seiten und Bilder über ProjectCentral aktivieren kann (Aber vorsicht nicht einfach aktivieren, sondern erst in der Hilfe lesen!). 

Ich habe mir ein eigenes Formular mit mehr als nur ein Honeypot-Feld erstellt. 
Ein Honeypot-Feld ist ein verstecktes Eingabefeld, das die Besucher nicht sehen, aber die Bots automatisiert trotzdem ausfüllen. Füllt ein Bot dieses Feld aus, wird die Nachricht mit einem kleine script (mit Befehl "die..." blockiert.
Seitdem habe ich keine weiteren Probleme mehr, aber es muss auch gesagt werden, es gibt Bots, die dazulernen und auch soche Maßnahmen umgehen können.

Pauschal kann hierzu diese Lösung hier nicht allen geteilt werden, denn ... , naja wohl, und es ist ein spezielles Formular, das dann auf das Projekt und Seite zugeschnitten ist.

Daher wie schon geschrieben, es müsste Siqunado weitere Schutzmaßnahmen hinzufügen und nicht nur Captcha.


Mit freundlichen Grüßen

Thomas

Web To Date seit 2004, Siquando Web 12R3, Pro Web 10, Web Client 

#3

gowest

Grünschnabel  (12 Punkte)  ·   männlich  ·   Schweiz  ·   Nachricht senden
 http://www.gowest-store.ch

Hallo Thomas

Ich danke Dir bestens für deinen Input. Ich werde dein Vorschlag versuchen Umzusetzen und mal schauen ob das was bringt.

Gruss

Heinz

#4

gowest

Grünschnabel  (12 Punkte)  ·   männlich  ·   Schweiz  ·   Nachricht senden
 http://www.gowest-store.ch

Hallo Thomas

Ich habe versucht deine Anweisung umzusetzen. Da ich jedoch lediglich Anwender bin, fehlt mir das nötige Wissen, diesen Code im Pro Shop10 einzubauen.

Ist es dir Möglich mir eine detaillierte Anweisung zukommen zu lassen, wie und wo dieser Code eingebaut werden muss.

Gruss
Heinz

#5

MuggelClan

Forum-Sponsor  (1674 Punkte)  ·   männlich  ·   Deutschland  ·   Nachricht senden

Hallo Heinz,

ich habe hier gar keine Anweisung und kein Code hinterlegt.

Aber hier mal ein Beispiel, wie ein Honeypot-Feld aussehen könnte:

HTML-Code:

<form action="verarbeitungssendeseite.php" method="POST">
  <!-- Echtes Feld -->
  <label for="name">Name:</label>
  <input type="text" id="name" name="name" required>

  <label for="message">Nachricht:</label>
  <textarea id="message" name="message" required></textarea>

  <!-- HONEYPOT-FELD (unsichtbar durch css) -->
  <div class="honeypot-field">
    <label for="login">Bitte dieses Feld leer lassen:</label>
    <input type="text" id="login" name="login" autocomplete="off" tabindex="-1">
  </div>

  <button type="submit">Absenden</button>
</form>


CSS:

<style>
.honeypot-field {
  display: none !important;
}
</style>


PHP-Code (verarbeitungssendeseite.php):

<?php
// 1. Prüft ob das Formular abgeschickt wurde
if ($_SERVER["REQUEST_METHOD"] === "POST") {

  // 2. Honeypot-Prüfung: Ist das unsichtbare Honeypot-Feld NICHT leer?
  if (!empty($_POST['login'])) {
    // Ein Bot hat das Feld ausgefüllt -> Sofort abbrechen
    die("Spam erkannt!");
  }

  // 3. Wenn das Feld leer ist -> Daten normal verarbeiten
  $name = $_POST['name'] ?? '';
  $message = $_POST['message'] ?? '';

  // Hier folgt der Code zum E-Mail-Versand
  echo "Vielen Dank! Erfolgreich gesendet.";
}
?>


Das ist jetzt ein Beispiel und nicht 1:1 anwendbar, die Codes müssen entsprechend dem Login von Siqunado angepasst und geändert werden, auch entsprechend der erstellten Seiten im Projekt.
Habe ja auch geschrieben, das ein Lösungs-Code hier kein Sinn macht, da es dem Projekt angepasst werden muss.
Diese Beispiel-Codes bringen dir jetzt so 1:1 gar nichts.

Daher auch wie schon geschrieben, das muss Siquando verbessern, wobei das nur eine mögliche Ergänzung zur Sicherheit ist oder wäre.


Mit freundlichen Grüßen

Thomas

Web To Date seit 2004, Siquando Web 12R3, Pro Web 10, Web Client 

88 Aufrufe | 5 Beiträge