Ayrıca R10'a şu an bile saldırı var şu mesajı yazarken.. Ve sayfa açılış hızı 0.22 sn sürüyor..
Yanlış anlamayın hepimizin sadece bir kaç saniyesini alacak bu doğrulama methodları olmasa bu hızda sayfaya girmeyi bırakın sayfayı görüntüleyemezdik bile.
Son dönemlerde inanılmaz arttı siber saldırılar bu yüzden çok fazla Captcha doğrulama ile karşı karşıya kalıyor olabilirsiniz.. Sağlıklı, hızlı bir R10 için önemli ama..
"Saldırgan normal bir forum kullanıcısı da olabilir sonuçta." Bu sebepten dolayı TurkNet, Türk Telekom, Turkcell ve Vodafone ASN'lerine ait IP adreslerine standart olarak tolerans göstermiyorsunuz değil mi?
Doğrulanmış bir oturum, tekrar saldırı gelene kadar değil de kesin bir süre boyunca doğrulanmış olarak kalsa? Aksi halde sizin sistemin çalışma prensibi saldırganın ekmeğine yağ sürüyor. Saldırgan web sitesini düşüremiyor ancak kullanıcı deneyimini etkileyebiliyor. Bu da bir saldırıdır.
Bir saldırgan çok kısa süre için (5-10 saniye kadar) bir saldırı başlatır ve durdurur. 5-10 dakika (WAF'ın otomatik kapanma süresi) sonra tekrar başlatır. Bu durunda her WAF Captcha aktif-pasif edilişinde oturum doğrulama bilgileri sanırım temizleniyor. Bu durumda kullanıcı daha 5 dakika önce yaptığı doğrulamaya ait bilgi de temizlenmiş oluyor. Kullanıcı tekrar doğrulama yapmak zorunda kalıyor. Bunun yerine sabit bir oturum zaman aşımı belirlense (4 saat) bu süre içinde tekrar captcha doğrulaması sorulmasa daha uygun olabilir. Oran limitine takılan bir kullanıcı olursa tekrar captcha sorulabilir.
Yani standart olarak captcha sorulur. Doğrulanmış oturuma sahip (captcha'yı geçen) kişiler de 4 saat boyunca tekrar captcha çözmek zorunda kalmaz. Eğer doğrulanmış bir kullanıcı tarafından saldırı olursa o zaman ilgili ip adresine captcha zorunlu koşulabilir.