• 28-02-2022, 20:04:26
    #19
    Kurumsal PLUS
    Ne yazık ki her şey http protokolünde taklit edilebiliyor. Biz bu nedene her seferinde farklı bir algoritma kullanarak captcha soruyoruz.

    Captcha doğrulaması yapılıp sonrasında saldırı başlatılabiliyor bu esnada tekrar algoritmanın değiştirilmesi gerekiyor.

    Düşünüldüğü kadar kolay bir işlem değil..
  • 28-02-2022, 20:06:48
    #20
    Ni-Osman adlı üyeden alıntı: mesajı görüntüle
    Ne yazık ki her şey http protokolünde taklit edilebiliyor. Biz bu nedene her seferinde farklı bir algoritma kullanarak captcha soruyoruz.

    Captcha doğrulaması yapılıp sonrasında saldırı başlatılabiliyor bu esnada tekrar algoritmanın değiştirilmesi gerekiyor.

    Düşünüldüğü kadar kolay bir işlem değil..
    Biliyorum. Captcha çözen servisler mevcut ancak yine de sistem kaynakları yeterli ise normal kullanıcılara tolerans gösterilebilir.

    "Ne yazık ki her şey http protokolünde taklit edilebiliyor." derken http'de spoof ip olabileceğini mi belirtmeye çalıştınız? Umarım yanlış anlaşılmamıştır.
  • 28-02-2022, 20:09:28
    #21
    Kurumsal PLUS
    aponkral adlı üyeden alıntı: mesajı görüntüle
    Biliyorum. Captcha çözen servisler mevcut ancak yine de sistem kaynaklarî yeterli ise normal kullanıcılara tolerans gösterilebilir.

    "Ne yazık ki her şey http protokolünde taklit edilebiliyor." derken http'de spoof ip olabileceğini mi belirtmeye çalıştınız? Umarım yanlış anlaşılmamıştır.
    Hayır, sizin IP adresinizin güvenli olabileceğini tespit etmeye yarayacak requestler, query parametreleri, cookieler, session valueleri gibi..

    Saldırgan normal bir forum kullanıcısı da olabilir sonuçta.

    Bu şekilde bir method kullanılsaydı ve R10 a saldıracak olsaydım kendi kullanıcı adımı kullanırdım mesela…
  • 28-02-2022, 20:13:02
    #22
    Kurumsal PLUS
    Ayrıca R10'a şu an bile saldırı var şu mesajı yazarken.. Ve sayfa açılış hızı 0.22 sn sürüyor..

    Yanlış anlamayın hepimizin sadece bir kaç saniyesini alacak bu doğrulama methodları olmasa bu hızda sayfaya girmeyi bırakın sayfayı görüntüleyemezdik bile.

    Son dönemlerde inanılmaz arttı siber saldırılar bu yüzden çok fazla Captcha doğrulama ile karşı karşıya kalıyor olabilirsiniz.. Sağlıklı, hızlı bir R10 için önemli ama..
  • 28-02-2022, 20:28:57
    #23
    Ni-Osman adlı üyeden alıntı: mesajı görüntüle
    Ayrıca R10'a şu an bile saldırı var şu mesajı yazarken.. Ve sayfa açılış hızı 0.22 sn sürüyor..

    Yanlış anlamayın hepimizin sadece bir kaç saniyesini alacak bu doğrulama methodları olmasa bu hızda sayfaya girmeyi bırakın sayfayı görüntüleyemezdik bile.

    Son dönemlerde inanılmaz arttı siber saldırılar bu yüzden çok fazla Captcha doğrulama ile karşı karşıya kalıyor olabilirsiniz.. Sağlıklı, hızlı bir R10 için önemli ama..
    "Saldırgan normal bir forum kullanıcısı da olabilir sonuçta." Bu sebepten dolayı TurkNet, Türk Telekom, Turkcell ve Vodafone ASN'lerine ait IP adreslerine standart olarak tolerans göstermiyorsunuz değil mi?

    Doğrulanmış bir oturum, tekrar saldırı gelene kadar değil de kesin bir süre boyunca doğrulanmış olarak kalsa? Aksi halde sizin sistemin çalışma prensibi saldırganın ekmeğine yağ sürüyor. Saldırgan web sitesini düşüremiyor ancak kullanıcı deneyimini etkileyebiliyor. Bu da bir saldırıdır.

    Bir saldırgan çok kısa süre için (5-10 saniye kadar) bir saldırı başlatır ve durdurur. 5-10 dakika (WAF'ın otomatik kapanma süresi) sonra tekrar başlatır. Bu durunda her WAF Captcha aktif-pasif edilişinde oturum doğrulama bilgileri sanırım temizleniyor. Bu durumda kullanıcı daha 5 dakika önce yaptığı doğrulamaya ait bilgi de temizlenmiş oluyor. Kullanıcı tekrar doğrulama yapmak zorunda kalıyor. Bunun yerine sabit bir oturum zaman aşımı belirlense (4 saat) bu süre içinde tekrar captcha doğrulaması sorulmasa daha uygun olabilir. Oran limitine takılan bir kullanıcı olursa tekrar captcha sorulabilir.

    Yani standart olarak captcha sorulur. Doğrulanmış oturuma sahip (captcha'yı geçen) kişiler de 4 saat boyunca tekrar captcha çözmek zorunda kalmaz. Eğer doğrulanmış bir kullanıcı tarafından saldırı olursa o zaman ilgili ip adresine captcha zorunlu koşulabilir.
  • 28-02-2022, 20:36:00
    #24
    Kurumsal PLUS
    aponkral adlı üyeden alıntı: mesajı görüntüle
    "Saldırgan normal bir forum kullanıcısı da olabilir sonuçta." Bu sebepten dolayı TurkNet, Türk Telekom, Turkcell ve Vodafone ASN'lerine ait IP adreslerine standart olarak tolerans göstermiyorsunuz değil mi?

    Doğrulanmış bir oturum, tekrar saldırı gelene kadar değil de kesin bir süre boyunca doğrulanmış olarak kalsa? Aksi halde sizin sistemin çalışma prensibi saldırganın ekmeğine yağ sürüyor. Saldırgan web sitesini düşüremiyor ancak kullanıcı deneyimini etkileyebiliyor. Bu da bir saldırıdır.

    Bir saldırgan çok kısa süre için (5-10 saniye kadar) bir saldırı başlatır ve durdurur. 5-10 dakika (WAF'ın otomatik kapanma süresi) sonra tekrar başlatır. Bu durunda her WAF Captcha aktif-pasif edilişinde oturum doğrulama bilgileri sanırım temizleniyor. Bu durumda kullanıcı daha 5 dakika önce yaptığı doğrulamaya ait bilgi de temizlenmiş oluyor. Kullanıcı tekrar doğrulama yapmak zorunda kalıyor. Bunun yerine sabit bir oturum zaman aşımı belirlense (4 saat) bu süre içinde tekrar captcha doğrulaması sorulmasa daha uygun olabilir. Oran limitine takılan bir kullanıcı olursa tekrar captcha sorulabilir.

    Yani standart olarak captcha sorulur. Doğrulanmış oturuma sahip (captcha'yı geçen) kişiler de 4 saat boyunca tekrar captcha çözmek zorunda kalmaz. Eğer doğrulanmış bir kullanıcı tarafından saldırı olursa o zaman ilgili ip adresine captcha zorunlu koşulabilir.
    Hayır kimseye tolerans göstermiyoruz,

    Captcha saldırı geçse de kapanmıyor dolayısıyla saldır bırak yapamazlar. Neye göre açılıp kapandıgını burada bilgi güvenliği sebebiyle söyleyemem..

    Açılıp kapanmadan da doğrulama bilgileri saldırı tipine göre değişiyor

    Sizin aktivitenize göre sadece size özel tekrar captcha da sorabiliyor..

    Sabit bir captcha durması büyük güvenlik açığı sağlar doğrulanan kişi üzerinden saldırı gelir bu seferde..
  • 02-03-2022, 09:49:49
    #25
    sunucuoptimizasyon.com
    Arkadaşın söylemek istediği aslında ip reputation sistemi, yani dünyadaki tüm ip aralıklarının aktivitesine göre bir beyaz gri ve siyah liste oluşturulacak buna göre erişimde sorgulama yapılacak.

    Fakat bu kolay bir süreç değil, bunu yapmak için çok büyük bir altyapı ve işlem gücü gerekiyor. Cloudflare bunu yapıyor mesela fakat son yıllarda ip bilgileri taklit edilerek siyah listedeki ipler kendilerimi kolayca gri listede gösterip az tehlikeli konuma geçip rahatça etkili saldırılar gerçekleştirebiliyorlar. Hatta javascript doğrulamalarını bile atlatabiliyorlar.

    Mesela cloudflare üzerinde koruma seviyeleri var low medium high şeklinde bu seviyeler ip reputation sistemine istek türüne ve seviyesine göre koruma sağlıyor fakat birçok botnet saldırı da bu seviyeler işlevsiz kalıyor. Sürekli korumayı aktif ederseniz saldırı filtrelenmeye başlıyor, demek ki koruma seviyelerindeki ip reputation sisteminden elini kolunu sallayarak geçip sunucuya ulaşan çok sayıda ip var.

    Özellikle son yıllarda ipv4 sayısının azalmasıyla birlikte operatörlerin cgn nat sistemine geçmesiyle artık her kullanıcının kendine özel dedike ip adresi yok, 1 ip adresinde onlarca kullanıcı olabiliyor. Haliyle ip reputation sistemleri saldırgan olabilecek kullanıcılarla masum kullanıcıları ayırma konusunda da zorluk yaşıyor. Ddos saldırı teknikleri maalesef yıllar geçtikçe daha fazla gelişiyor yeni yöntemler yeni algoritmalar çıkıyor, ip reputation sistemleri de zaman geçtikçe işlevini yitiriyor kesin çözüm ise saldırı anında herkese şüphe ile yaklaşarak doğrulama yapmak.