Beveiliging poll

Pagina: 1
Acties:

  • mark_gl
  • Registratie: September 2001
  • Laatst online: 30-08 09:45
Nu mijn site bijna een jaar online staat, wordt hij steeds drukker en drukker bezocht. Op deze pagina kan je stemmen op kandidaten, maar ik heb net een bug in mijn systeem gevonden en ik zou niet weten hoe ik het oplos.

Wat doe ik als iemand stemt,
ik maak een cookie aan
ik maak een session aan
ik zet het ip in een log file

Als iemand wilt stemmen controleer ik dus bovenstaande gegevens. Maar nu ben ik gisteren op dit programma getipt: [url="http://www.inetprivacy.com/a4proxy/"]http://www.inetprivacy.com/a4proxy/[/url] en ik zie dat er de laatste dagen wel verdacht veel gestemt wordt op bepaalde kandidaten, heeft iemand misschien een oplossing hiervoor? Want ik ben wanhopig, naar mijn weten zitten alle mogelijk beveiligingen erin (cookie, session en ip), maar misschien sla ik wat over?

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 13:02

gorgi_19

Kruimeltjes zijn weer op :9

IP beveiliging is praktisch zinloos; neem bijvoorbeeld achter een proxy. Daarnaast is iedere beveiliging van 1 maal stemmen op een persoon te 'kraken'
Cookie kan (maar is trashbaar), Sesssion = browser afsluiten.

De enige oplossing die ik kan bedenken is om mensen te laten inloggen. Deze inlognamen loggen in een bestand, tesamen met tijdstip, sessionID en IP-adres.
Op deze manier zijn de opvallende postings (veel achter elkaar met zelfde SessionID, of IP-adres) makkelijker te achterhalen.

Digitaal onderwijsmateriaal, leermateriaal voor hbo


Verwijderd

Wat je wel kunt doen is op combinatie checken. Bijv IP + Browser, OS of zelfs op resolutie. Ik weet dat het raar klinkt, maar als ze geen toegang hebben op de source kan je het zo op die manier flink lastig maken aangezien ze niet weten waarop jij het checkt.

Verwijderd

yep, beveiligen is zeer moeilijk, maar in principe kan je ver gaan.

Bijv een script dat automatisch alle anonymous proxies blokt etc, want daar kan je op checken. tenzij de proxy een andere IP heeft voor zijn http data vergeleken met het IP wat hij gebruikt voor zijn proxyclients.

Blackice gaf altijd best wel wat info weer, als die er ook in verwerkt kan worden, dan kan je redelijk kleine kanzen hebben dat iemand dezelfde identificatie heeft

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op zaterdag 20 juli 2002 00:48 schreef gorgi_19 het volgende:
De enige oplossing die ik kan bedenken is om mensen te laten inloggen. Deze inlognamen loggen in een bestand, tesamen met tijdstip, sessionID en IP-adres.
Op deze manier zijn de opvallende postings (veel achter elkaar met zelfde SessionID, of IP-adres) makkelijker te achterhalen.
Koppel het antwoord dan gelijk aan het userid, elke userid mag dan gewoon 1x stemmen.


Heb je nog wel kans dat mensen meerdere accounts hebben/maken, maar het wordt alweer een stuk lastiger.

Verwijderd

Opzich is het allemaal te omzeilen, maar als jij een paar mogelijkheden combineerd:

- Geregistreerde user mag 1x stemmen d.m.v. keihard wegschrijven in database
- 1x stemmen vanaf 1 IP
- proxy's blokken
- cookie

Dan moet een gebruiker erg veel moeite doen om nogmaals te stemmen. Laat staan dat je per gebruiker een uniek e-mail adres in moet vullen. Dan moet er nogmaals een extra stap gedaan worden om een extra e-mail adres te regelen (Ja er zijn natuurlijk mensen die gewoon *@domein.extensie kunnen invullen en dat op 1 en dezelfde pop box komt)

Maar goed...ik denk dat je zo de meeste mensen wel blokkeert voor extra stemmen :)

  • Apache
  • Registratie: Juli 2000
  • Laatst online: 12:24

Apache

amateur software devver

proxy stuurt het ip mee, dus zeker dat opslaan en niet van de proxy, of combinatie van beide.

If it ain't broken it doesn't have enough features


  • Stacium
  • Registratie: Februari 2001
  • Niet online

Stacium

Perfect Molecular Chaos

Op zaterdag 20 juli 2002 18:47 schreef Apache het volgende:
proxy stuurt het ip mee, dus zeker dat opslaan en niet van de proxy, of combinatie van beide.
ook weer niet alle proxies doen dat...

helemaal beveiligen lukt dus gewoon nooit

It seemed like a good idea at the time

Pagina: 1