DB ACCES bucato da finte iscrizioni utenti

di il
4 risposte

DB ACCES bucato da finte iscrizioni utenti

Buonnasera a tutti

Purtroppo da qualche settimana il DB Access del mio sito web (fatto in ASP) è stato preso di mira. Io non capisco se è un virus o solo un hacker rompi palle.

In pratica nel giro di 24/48 ore mi trovo il db con una decina di nuove iscrizioni utenti ma che in realtà è solo uno che registra 10-15 profili al giorno inserendo nei campi url siti porno, viagra e ste cose....dopo 30 giorni ho il DB con 300 url spazzatura. Mi accorgo che si tratta della stessa persona perchè usa sempre la stessa psw ed email con estensione .ru.

Io non penso che passi la giornata a fare sta cosa ma avrà un prgramma che in automatico buca il db e genera iscrizioni.

Esiste un modo per impedire ciò ?

4 Risposte

  • Re: DB ACCES bucato da finte iscrizioni utenti

    Non credo buchi il DB, qualsiasi cosa ciò significhi per te.
    dipende da come ci si iscrive, normalmente con un bel captcha
  • Re: DB ACCES bucato da finte iscrizioni utenti

    Sono dei bot che fanno iscrizioni automatiche e succede ovunque. La soluzione l'hai avuta.
  • Re: DB ACCES bucato da finte iscrizioni utenti

    Ciao ti hanno già risposto gli altri.

    Ti scrivo una checklist di cose da fare per arginare il fenomeno delle iscrizioni BOT:

    1) Il form di registrazione devi renderlo più rognoso obbligando l'utente a: inserire il captcha o rispondere a una domanda scrivendo una parola.
    Nel primo caso ti consiglio reCAPTCHA, inutile usare captcha più facili perché un buon BOT li legge. Nel secondo caso, se passa l'iscrizione vuol dire che c'è stato intervento umano e ti tocca modificare domanda e risposta.
    2) Le iscrizioni devono prevedere l'invio di una mail con il link da cliccare per l'attivazione (double opt-in)
    3) Devi consentire una sola iscrizione per email (metti un vincolo di univocità sulla mail)
    4) Crea una black list di indirizzi email e domini. Ti si iscrive uno spammer? metti la mail in black list per la prossima volta. Gli iscritti con dominio .ru sono tutti spammer? metti l'estensione .ru in black list.
    5) (non fa parte della checklist ma ti lancio un alert) Come fai a sapere che usa sempre la stessa password? (tu in quanto gestore non dovresti saperlo perché le password dovrebbero essere salvate dopo aver subito il trattamento da parte di una funzione di Salted Password Hashing). Studiati l'argomento.
    6) Il tuo sito web è utilizzato da utenti di determinate nazioni, es. Italia? inibisci quantomeno le iscrizioni in base alla geolocalizzazione dell'indirizzo IP. A che ti serve prestare il fianco a iscrizioni provenienti dall'Asia se il tuo sito prevede un 99,9% di utenti Italiani?
    Qui un database Open: https://dev.maxmind.com/geoip/geoip2/geolite2
    Esistono anche servizi che puoi interrogare Live gratuitamente entro certi limiti.
    7) Usa un WAF esterno o integrato nella macchina di supporto al Web Server - oppure affidati a servizi tipo Cloudflare.

    Dovrebbe bastarti

    P.S. che ci fai ancora con un sito in ASP e DB Access? L'ultima release ASP 3.0 è stata rilasciata nel 2000 per lasciare il passo alla piattaforma Microsoft .Net
  • Re: DB ACCES bucato da finte iscrizioni utenti

    Grazie per le vostre risposte davvero molto utili, soprattutto quella di Toki, molto gentile . Mi metto all'opera per la reCAPTCHA.

    Fino a due anni fa lavoravo h24 sulla seo e posizionamento siti web. Ho preso molta confidenza con ASP per alcuni settaggi in ambito SEO ecc ecc.

    Poi ho venduto tutti i miei siti, tranne questi due, posizionati con tutte le key principe.

    Ma escluso HTML e CSS di progrmmazione non so nulla mi sono sempre apoggiato ad un collaboratore esperto in linguaggio ASP.

    Lo so bene che è tutto antiquato e vecchio ma l'unica cosa che mi interessa e possedere tutto il sito codice incluso ottimizzato al meglio per i motori di ricerca per raggiungere le posizioni desiderate.

    Purtroppo non ho tempo di studiare nuovi linguaggi di programmazione e non me la sento di investire soldi per aggiornare il sito con un nuovo linguaggio di programmazione. Anche perchè fondamentalmente per il momento non ne vedo il motivo.

    Vi augura buona mattinata e buon pranzo !
Devi accedere o registrarti per scrivere nel forum
4 risposte