phpBB Italia chiude!
phpBB Italia ringrazia tutti gli utenti che hanno dato fiducia al nostro progetto per ben 9 anni, e che, grazie al grande lavoro fatto da tutto lo Staff (rigorosamente a titolo gratuito), hanno portato il portale a diventare il principale punto di riferimento italiano alla piattaforma phpBB.

Purtroppo, causa motivi personali, non ho più modo di gestirlo e portarlo avanti. Il forum viene ora posto in uno stato di sola lettura, nonché un archivio storico per permettere a chiunque di fruire di tutte le discussioni trattate.

Il nuovo portale di assistenza per l'Italia di phpBB diventa phpBB-Store.it, cui ringrazio per aver deciso di portare avanti questo grande progetto.

Grazie ancora,
Carlo - Amministratore di phpBB Italia

Come evitare il bruteforcing?

Supporto per phpBB 3.0.x.
Rispondi
artikkk
phpBB Expert
phpBB Expert
Messaggi: 404
Iscritto il: 18/06/2010, 9:04
Sesso: Maschio
Versione: 3.0.11
Server: UNIX/Linux
PHP: 5.2.17
Database: MySQL 5.1.57
Contatta:

Come evitare il bruteforcing?

Messaggio da artikkk » 08/11/2012, 20:13

Salve a tutti,
da qualche giorno ho una spropositata lista di Ospiti connessi al forum, tutti con IP proxati e con stesse caratteristiche, il che mi hanno subito fatto subito pensare ad un bruteforcing.
Ho impostato qualche restrizione nell'acp: ho messo la verifica antibot dopo il 1° login fallito, e bannato molte liste di IP proxy.
Avete altri consigli?
bf.JPG
Grazie per l'attenzione
Non hai i permessi necessari per visualizzare i file allegati in questo messaggio.

Angolo
Leader Traduttori
Leader Traduttori
Messaggi: 7237
Iscritto il: 11/03/2011, 17:37
Sesso: Maschio
Versione: 3.0.12
Server: UNIX/Linux
PHP: 5.6.18
Database: MySQL 5.6.33-log
Contatta:

Re: Come evitare il bruteforcing?

Messaggio da Angolo » 09/11/2012, 9:44

Non c'è un vero modo per evitare il bruteforcing. C'è un modo per renderlo difficile...
Sono sempre le stesse regole note: backup completi e sistematici, mantenere tutto aggiornato, meno MOD possibili e comunque solo quelle stabili, validate e aggiornate, utilizzo di password molto complesse e cambio periodico delle medesime.
Il ban degli indirizzi IP, in un Paese in cui si utilizza in prevalenza un sistema a IP dinamico (semidinamico) rischia di diventare sempre molto controproducente. Se non alla breve alla lunga.
Questo come criterio generale.
Nello specifico, dovresti utilizzare un captha migliore di quello che utilizzi.
E se si inserisce la possibilità di connessione tramite facebook, è evidentemente che la sicurezza va a farsi benedire, sia perché non è una MOD stabile (salvo recenti sviluppi a me ignoti), sia perché lì la sicurezza è legata... "al buon cuore" di Facebook.
Inoltre, ridurre il tentativo di login a uno, rischia di creare problemi più alla tua utenza buona, che magari sbaglia a digitare, che non a un bot, programmato per trovare una password, ovvero un bruteforce.
Potresti impostare periodicamente il cambio forzato delle password... ma anche questo può diventare controproducente, perché l'utenza buona, potrebbe non gradire... Dipende dal target.

artikkk
phpBB Expert
phpBB Expert
Messaggi: 404
Iscritto il: 18/06/2010, 9:04
Sesso: Maschio
Versione: 3.0.11
Server: UNIX/Linux
PHP: 5.2.17
Database: MySQL 5.1.57
Contatta:

Re: Come evitare il bruteforcing?

Messaggio da artikkk » 09/11/2012, 11:46

Angolo ha scritto:Non c'è un vero modo per evitare il bruteforcing. C'è un modo per renderlo difficile...
Sono sempre le stesse regole note: backup completi e sistematici, mantenere tutto aggiornato, meno MOD possibili e comunque solo quelle stabili, validate e aggiornate, utilizzo di password molto complesse e cambio periodico delle medesime.
Il ban degli indirizzi IP, in un Paese in cui si utilizza in prevalenza un sistema a IP dinamico (semidinamico) rischia di diventare sempre molto controproducente. Se non alla breve alla lunga.
Questo come criterio generale.
Nello specifico, dovresti utilizzare un captha migliore di quello che utilizzi.
E se si inserisce la possibilità di connessione tramite facebook, è evidentemente che la sicurezza va a farsi benedire, sia perché non è una MOD stabile (salvo recenti sviluppi a me ignoti), sia perché lì la sicurezza è legata... "al buon cuore" di Facebook.
Inoltre, ridurre il tentativo di login a uno, rischia di creare problemi più alla tua utenza buona, che magari sbaglia a digitare, che non a un bot, programmato per trovare una password, ovvero un bruteforce.
Potresti impostare periodicamente il cambio forzato delle password... ma anche questo può diventare controproducente, perché l'utenza buona, potrebbe non gradire... Dipende dal target.
Una soluzione che taglierebbe fuori il 98% dei programmi di bruteforcing c'è, ovvero inserire il captcha anche al primo login. Che solo un paio di programmi, con le configurazioni giuste, potrebbero aggirare.
La domanda è: come metto il captcha anche al primo login?

Angolo
Leader Traduttori
Leader Traduttori
Messaggi: 7237
Iscritto il: 11/03/2011, 17:37
Sesso: Maschio
Versione: 3.0.12
Server: UNIX/Linux
PHP: 5.6.18
Database: MySQL 5.6.33-log
Contatta:

Re: Come evitare il bruteforcing?

Messaggio da Angolo » 09/11/2012, 19:21

Vedi se sul com esiste qualcosa.

artikkk
phpBB Expert
phpBB Expert
Messaggi: 404
Iscritto il: 18/06/2010, 9:04
Sesso: Maschio
Versione: 3.0.11
Server: UNIX/Linux
PHP: 5.2.17
Database: MySQL 5.1.57
Contatta:

Re: Come evitare il bruteforcing?

Messaggio da artikkk » 10/11/2012, 14:28

Purtroppo non ho trovato niente :S

Rispondi

Torna a “[3.0.x] Forum di Supporto”

Chi c’è in linea

Visitano il forum: Bing [Bot] e 24 ospiti