【问题标题】:Prevent MediaWiki from being spammed防止 MediaWiki 被垃圾邮件
【发布时间】:2011-10-08 14:00:36
【问题描述】:

我的 MediaWiki 网站目前正受到垃圾邮件发送者的攻击。我每天会收到大约 10 个垃圾邮件页面。

我已经做了什么:

  1. 只有确认电子邮件的用户才能创建/编辑页面。
  2. ReCAPTCHA widget。 验证码显示在操作上:
    1. 'edit' - 在每次尝试保存页面时触发
    2. 'create' - 在页面创建时触发
    3. 'addurl' - 在页面保存时触发,会向页面添加一个或多个 URL
    4. 'createaccount' - 在创建新帐户时触发
  3. Proxy blocker
  4. SpamBlacklist

我还能做些什么来阻止垃圾邮件?

【问题讨论】:

  • 您确定验证码设置正确吗?机器人不太可能会破坏强大的验证码来向您发送垃圾邮件(不是因为这很难,但是当有很多不受保护的简单目标时,浪费时间在它上面是没有效率的 - 除非您的网站特别有前途出于某种原因目标)。
  • 它在我手动尝试时有效。有没有可能它不适用于机器人?
  • bot 用户组中的用户避免使用验证码,但这可能不是您的意思。也许用户帐户是在您安装验证码之前创建的?
  • 我没有在网站上注册任何机器人用户。验证码安装后用户继续注册并留下垃圾邮件......所以,它是新创建的帐户。有临时禁用用户注册...
  • ReCAPTCHA 现在没用了,别用了。

标签: mediawiki spam


【解决方案1】:

这是违反直觉的,但我发现这种组合非常有效:

  1. 禁用新注册,或者如果您认为这太过分了,请安装 SecurePages
  2. 安装SimpleAntiSpam
  3. 安装SpamBlacklistTitleBlacklist
  4. 允许匿名编辑
  5. 始终阻止发布垃圾邮件的 IP 地址
  6. 安装 User Merge and Delete 并使用它来清除现有的垃圾邮件发送者帐户。

#1 是最重要的一步。垃圾邮件发送者很容易创建一次性帐户。
验证码只会产生很小的影响,不值得为图像增加额外的带宽成本。 数百个一次性帐户几乎与垃圾邮件一样大。

#2 将垃圾邮件的数量减少至少 1/3。
唯一能通过SimpleAntiSpam 的机器人是那些专门为 MediaWiki 设计的机器人,而不是那些在任何地方的每个网页中都填写所有textareas 的机器人。
同样,如果您的网站有 SSL,SecurePages(或其前身 HttpsLogin)会阻止一些不支持 SSL 的机器人。

#3 将阻止您重复发布相同的垃圾邮件(或其变体)。如果您定期更新黑名单,那么垃圾邮件的数量应该会再减少 10-20%。
请记住,垃圾邮件发送者在没有公共代理/僵尸发帖之前很久就会用完付费客户(您为每个阻止链接的域消除一个)。

#4 不会像您预期的那样增加垃圾邮件的数量。有一个流行的 MediaWiki 垃圾邮件机器人从不尝试匿名发布 - 当它找不到“创建帐户”链接时它会放弃。
如果您不这样做,您将不再拥有 wiki(您只有一个使用 MediaWiki 作为 CMS 的静态网站。)
有一个小小的好处——它可以更容易地找到(和阻止)垃圾邮件发送者的 IP 地址。当然你可以使用 CheckUser 或者直接读取数据库来获取 IP 地址,但是如果 IP 地址是显而易见的,那就更容易了。

#5 是最不有效的措施,但仍然值得一试。垃圾邮件发送者确实会重复使用 IP 地址。它们可能很便宜,但不是无限的,有时您会发现其中一个每 5 分钟发布一次垃圾页面的失控机器人。

#6 不能阻止垃圾邮件,但它允许您在采取其他反垃圾邮件措施后清理您的用户列表页面。

【讨论】:

  • 根据我的经验,SimpleAntiSpam 的影响力不大,你的数字来自哪里?
【解决方案2】:

也许您可以检查用于垃圾邮件的 IP?

或者使用特殊问题代替标准验证码? (例如,一个与 NetHack(roguelike)相关的网站要求提供戒指/spellbok/药水的符号 - 对于 NetHack 玩家来说微不足道,对于机器人/雇佣的垃圾邮件解决者来说是不可能的)。

【讨论】:

【解决方案3】:

我曾经在我的 wiki 上遇到过垃圾邮件攻击的大问题。我以前每天都必须浏览 wiki 并手动删除垃圾邮件然后阻止地址,但这是一场永无止境的战斗。将编辑限制为注册用户并没有帮助,因为垃圾邮件发送者刚刚注册了自己。所以我最后不得不关闭网站。

我创建了一个新的 wiki,并成功阻止了所有垃圾邮件。

我的 wiki 是针对特定专业组的,所以我所做的是添加必须用于访问 wiki 目录的用户名/密码。用户名显示在我的主页上,所以那里没有秘密。但是密码是对一个精心挑选的神秘问题的答案,所以我的专业团队中的人很容易回答这个问题,但对于垃圾邮件发送者来说却很难,当然机器人也无法解决这个问题。选择了该问题,因此通过 Google 搜索任何单词都无法找到答案 - 我的问题中有拼写错误和非标准缩写。事实证明,大约 1% 的目标受众(主要是非英语使用者)认为这个问题很神秘,所以他们的替代方法是使用专业组织的电子邮件地址(不是 gmail 或 hotmail)通过电子邮件与我联系。答案是一个全小写的单词。

我以为我必须经常更改密码,但几年后没有发布一条垃圾邮件,所以我只留下了同样的问题。

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2021-12-30
  • 1970-01-01
  • 1970-01-01
  • 2017-02-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-03-31
相关资源
最近更新 更多