Ankündigung

Einklappen
Keine Ankündigung bisher.

bestätigungsmail bestätigen

Einklappen

Neue Werbung 2019

Einklappen
X
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • bestätigungsmail bestätigen

    Hallo zusammen,
    da das captcha bei unserem gästebuch nicht mehr sicher ist und wieder gespamt wird, wollen wir eine bestätigungsmail an den gast schicken, der den eintrag dann mittels zugeschicktem link bestätigen muss.
    ich stelle mir vor, dass in der DB noch eine zusätzliche spalte (Bestätigt true or false) angefügt wird. macht der gast ein eintrag bekommt er eine mail mit link zum bestätigen.
    nun meine frage: wie muss dieser link aussehen. er sollte sich ja ständig ändern, aber wie mach ich das?

  • #2
    Ich würde dir eher empfehlen, ein neues Captcha einzubauen. Das ist das effektivste und beim Nutzen vorhandener Lösungen das einfachste.

    Kommentar


    • #3
      wenn du's wirklich so machen willst dann schick doch 'n Teil einer MD5 Summe mit un dschrieb diese dann auc han die Stelle in deine DB ...

      dann prüfst du diese summe die du mit'm LINK wieder gibst mit deiner DB :

      www.example.com/link.html?hash=39fsdf23fs342fd

      den musst dann mit deiner DB abgleichen und wenn du den String so wieder findest ersetzt du ihn mit True oder auch 1 und schon ist der Beitrag freigeschalten !!

      Aber :

      Ich würde dir eher empfehlen, ein neues Captcha einzubauen. Das ist das effektivste und beim Nutzen vorhandener Lösungen das einfachste.

      Kommentar


      • #4
        danke erstmal für die hilfe und die tipps...
        aber meint ihr captcha sind sicher? unseres wurde umgangen... und selbst wenn ich jetzt ein neues captcha erstelle, dann wird es in einem halben jahr wieder geknackt. bei einer seite ist das ja egal, aber das ganze ist für ein cms, welches 100te von Kunden haben. und alle halben jahren wieder spam löschen und update machen ist sehr mühsam und zeitaufwendig.
        Das mit der Mail scheint mir da geeigneter auch wenns nicht "passend" für ein gästebuch ist. Oder wurde das mittels bestätigungslink schon bei jemandem umgangen?

        Kommentar


        • #5
          Eine Mail lässt sich sogar noch leichter umgehen als ein gutes Captcha. Wie du es auch drehst, es ist immer ein Wettrüsten. Wenn dein Captcha geknackt wurde ist es ein zu einfaches Captcha. Es gibt durchaus sehr gute Varianten, bei denen sich der Aufwand gar nicht lohnt, sie zu knacken.

          Kommentar


          • #6
            Hola,

            vielleicht hilft ja dieser Link weiter, um das eine oder andere Captcha besser einzuschätzen:

            http://sam.zoy.org/pwntcha/


            Bis däähnne.

            Kommentar


            • #7
              Eine Mail lässt sich sogar noch leichter umgehen als ein gutes Captcha.
              Kommt wie gesagt auf den "Aufwand" an den man mit dieser mail verbindet .. Aber ich glaub 'n variables teilstück der Prüfsumme des timestamps mit einer Variablen länge in die DB eingetragen und per Mail verschickt dürfte nicht "SO EINFACH" werden

              Wenn ud dann dann fein absicherst .. denk ich nicht das man da dahinter kommen sollte ... ???!!!???

              Aber da hast auch wieder recht .. 'n gutes Captcha zu knacken dürfte schwierig werden auch wenn, dank vieler Foren, nahezu jeder das Prinzip verstehen könnte ...

              Kommentar


              • #8
                ok, ich mach zuerst mal die variante mit der mail. später dann noch mit captcha, dann kann ich den kunden auswählen lassen ob mail oder captcha.

                @M3g4Star:
                eine randomzahl erstellen, dann md5 verschlüsselt in db.
                und nun soll ich nur ein teil des verschlüsselten codes an den kunden schicken? und wenn er bestätigt mit WHERE code LIKE ... updaten?

                was meinst du mit variabler länge? md5 hat doch immer 32 zeichen!?

                Kommentar


                • #9
                  Zitat von ruferp
                  @M3g4Star:
                  eine randomzahl erstellen, dann md5 verschlüsselt in db.
                  und nun soll ich nur ein teil des verschlüsselten codes an den kunden schicken? und wenn er bestätigt mit WHERE code LIKE ... updaten?

                  was meinst du mit variabler länge? md5 hat doch immer 32 zeichen!?
                  Also ich würd den String nicht allzulang machen .. darum würd ich 'n variablen substr() nehmen .. (variable länge und variable position)
                  Und denn keine random zahl sondern den timestamp oder ne unique ID!!!

                  und dann nicht mit LIKE sondern mit = !!!!!!!!!

                  http://www.php-faq.de/q/q-sql-injection.html

                  Das solltest du bei updates auf jeden Fall beachten !!!

                  Kommentar


                  • #10
                    Fragt sich eher WIE dein Captcha geknackt wurde. Üblicherweise geht das nicht, wenn du ein halbwegs gutes verwendest.
                    Ich vermut fast eher, dass man es umgehen konnte.

                    Eine Bestätigungsmail funktioniert eigentlich so, dass du eine Prüfsumme eines variablen Strings erstellst, md5(time().'xyz'.$_POST['text']), diesen als Primärschlüssel oder Unique-Feld für den Eintrag speicherst und gleichzeitig auch per Mail versendest.

                    Wird das Skript mit der korrekten Prüfsumme aufgerufen, kannst du den Beitrag freischalten.
                    Aber Captcha UND Double-Opt-In halte ich für übertrieben.

                    Kommentar


                    • #11
                      Zitat von ruferp
                      ok, ich mach zuerst mal die variante mit der mail. später dann noch mit captcha, dann kann ich den kunden auswählen lassen ob mail oder captcha.
                      Du hast nicht wirklich verstanden, was ich geschrieben habe oder? Naja, bitte frage nicht nach einer neuen Lösung, wenn du nach Fertigstellung deines Scriptes erneut zugespammt wirst.

                      Kommentar


                      • #12
                        Du hast nicht wirklich verstanden, was ich geschrieben habe oder? Naja, bitte frage nicht nach einer neuen Lösung, wenn du nach Fertigstellung deines Scriptes erneut zugespammt wirst.
                        nun ja du hast geschrieben, die email variante sei leichter zu umgehen/knacken. Wieso hast nicht geschrieben. Was kann denn schief gehen?
                        dass man das captcha umgehen kann hab ich ja schon selbst gesehen.

                        Kommentar


                        • #13
                          Ich kann mir recht einfach ein Skript schreiben, dass Dein Formular ausfüllt, dabei bspw eine discardmail.com Adresse angibt (oder von einem der reichlich vorhandenen ähnlichen Diensten) und die Bestätigungsmeldung von dort abholt und ausführt. Da das Skript weder sicher noch schön sein muss, ist das kein großer Aufwand.

                          Kommentar


                          • #14
                            Jetzt mal ehrlich, Captcha nervt ja schon ein wenig bei einem Gästebuch. Aber gut, irgendwie muss man den Spam ja in den Griff bekommen. Aber eine Bestätigungsmail wäre mir als Besucher deines Gästebuches dann doch zu blöd.

                            Bei einer von mir betreuten Homepage werden Einträge im Gästebuch erst nach Ansicht freigeschaltet. Das verhindert auf Dauer zumindest, dass Spinner ihren geistigen Dünnschiss reinschreiben.

                            Manchmal reicht es auch, wenn man das Script mit dem Formular regelmäßig per Cron-Job umbenennt und eine Konfigurationsdatei hat, in der der Name der Formulardatei steht.

                            Klar ist das nicht 100% sicher, aber so mindert man die unbeliebten Einträge schon sehr stark.

                            Gruß
                            phpfan

                            Kommentar


                            • #15
                              das ist natürlich ein argument.

                              aber ich versuchs trotzdem mal.
                              verstehe das mit dem update aber nicht. wenn ich dem kunden doch nur ein teilstring des codes schicke, wie muss der sql update aussehen?
                              (sry m3g4star hab den link nicht verstanden)

                              Kommentar

                              Lädt...
                              X