【问题标题】:Do form submissions by spam bots ever pose a security risk? [closed]垃圾邮件机器人提交的表单是否会带来安全风险? [关闭]
【发布时间】:2011-08-11 22:08:21
【问题描述】:

垃圾邮件机器人找到了我的注册表单,并正在用垃圾邮件提交填充我的数据库。该表单是一个基本的 asp.net 注册,它创建一个新的会员用户并捕获帐户信息,例如姓名、地址、电话等。我计划尝试使用蜜罐字段,而不是实施验证码。但是,我的问题不是关于预防*,而是关于安全性。垃圾邮件会带来哪些潜在风险?我已经参数化了我所有的 SQL 来处理明显的 SQL 注入问题。其他风险是什么?有人知道如何使用机器人通过网站的表单攻击网站吗?何时提交的垃圾邮件不仅仅是垃圾邮件?

**这里有一些与预防相关的帖子,供有兴趣的人参考:*

fighting spam bots

How to deal with botnets and automated submissions

When the bots attack!

【问题讨论】:

  • 在阅读了您的“问题”(答案?)后,我无法弄清楚您真正想要什么。
  • 我认为这很清楚。我试图了解是否应该纯粹从垃圾邮件预防的角度或从安全角度来处理我描述的问题。回复证实了我的怀疑……安全风险是独立的。我不想假设是这样的。
  • 我投票决定将此问题作为题外话结束,因为这不是help center 中定义的特定编程问题。

标签: security spam bots


【解决方案1】:

您可能遇到的任何安全风险完全与是否批量提交表单无关。

唯一的安全风险与如果机器人填满您的磁盘会发生什么有关。

【讨论】:

    【解决方案2】:

    我想一个问题可能是他们发布的垃圾邮件类型。如果他们发布指向其他网站的链接,而这些网站又试图用恶意软件感染访问者,这不会对您的网站构成直接威胁,而是对您的访问者构成威胁。

    您还应该确保他们不能插入脚本等来防止 XSS。

    XSS on wikipedia

    【讨论】:

      【解决方案3】:

      从安全的角度来看,这确实是一个关于您的网站总体安全性的问题。是的,垃圾邮件机器人可以利用漏洞,但任何用户(无论是人类还是机器人)都可以。

      您提到了 SQL 的参数化,这是一个好的开始,您也可以试试这些:

      1. 您是否根据可信值的白名单验证所有输入?
      2. 您是否应用了最小权限原则,不允许公共用户连接的 SQL 帐户做超出其需要的操作? (更多关于here
      3. 当每条数据通过 UI 呈现时,您是否输出编码?

      如果你正在做这一切,那么你的状态就很好安全方面。处理机器人带来的不便完全是另一个问题。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2013-05-05
        • 1970-01-01
        • 2014-02-10
        • 2013-10-22
        • 2014-05-19
        • 2012-08-19
        • 2014-07-31
        • 2014-09-26
        相关资源
        最近更新 更多