aponkral adlı üyeden alıntı: mesajı görüntüle
"Saldırgan normal bir forum kullanıcısı da olabilir sonuçta." Bu sebepten dolayı TurkNet, Türk Telekom, Turkcell ve Vodafone ASN'lerine ait IP adreslerine standart olarak tolerans göstermiyorsunuz değil mi?

Doğrulanmış bir oturum, tekrar saldırı gelene kadar değil de kesin bir süre boyunca doğrulanmış olarak kalsa? Aksi halde sizin sistemin çalışma prensibi saldırganın ekmeğine yağ sürüyor. Saldırgan web sitesini düşüremiyor ancak kullanıcı deneyimini etkileyebiliyor. Bu da bir saldırıdır.

Bir saldırgan çok kısa süre için (5-10 saniye kadar) bir saldırı başlatır ve durdurur. 5-10 dakika (WAF'ın otomatik kapanma süresi) sonra tekrar başlatır. Bu durunda her WAF Captcha aktif-pasif edilişinde oturum doğrulama bilgileri sanırım temizleniyor. Bu durumda kullanıcı daha 5 dakika önce yaptığı doğrulamaya ait bilgi de temizlenmiş oluyor. Kullanıcı tekrar doğrulama yapmak zorunda kalıyor. Bunun yerine sabit bir oturum zaman aşımı belirlense (4 saat) bu süre içinde tekrar captcha doğrulaması sorulmasa daha uygun olabilir. Oran limitine takılan bir kullanıcı olursa tekrar captcha sorulabilir.

Yani standart olarak captcha sorulur. Doğrulanmış oturuma sahip (captcha'yı geçen) kişiler de 4 saat boyunca tekrar captcha çözmek zorunda kalmaz. Eğer doğrulanmış bir kullanıcı tarafından saldırı olursa o zaman ilgili ip adresine captcha zorunlu koşulabilir.
Hayır kimseye tolerans göstermiyoruz,

Captcha saldırı geçse de kapanmıyor dolayısıyla saldır bırak yapamazlar. Neye göre açılıp kapandıgını burada bilgi güvenliği sebebiyle söyleyemem..

Açılıp kapanmadan da doğrulama bilgileri saldırı tipine göre değişiyor

Sizin aktivitenize göre sadece size özel tekrar captcha da sorabiliyor..

Sabit bir captcha durması büyük güvenlik açığı sağlar doğrulanan kişi üzerinden saldırı gelir bu seferde..