folder Tahribat.com Forumları
linefolder Web sitesi Güvenliği, DOS - DDOS Saldırıları...
linefolder Captcha Doğrulaması İçin Client Tarafında Microoptimizasyon Düşüncem



Captcha Doğrulaması İçin Client Tarafında Microoptimizasyon Düşüncem

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DrKill
    DrKill's avatar
    Kayıt Tarihi: 10/Mart/2004
    Erkek

    Captcha doğrulamasını illa kullanıcının girdiği veri sunucuya yollandıktan sonra mı kontrol etmek lazım?

     

    Şu şekilde bir mantık düşündüm.

    Amacım:

    1-)Yanlış Captcha girişinde sayfa yenilenmesini, form verilerinin yeniden doldurulmasını engellemek.

    2-)Yanlış kod girişleri sonucunda, sunucuda tekrar captcha doğrulamasını ve captcha oluşturulmasını engellemek. Çok az da olsa performans katkısında bulunmak.

     

     

    Yöntemim.


    İstemciye CAPTCHA resmi gönderilir. Ayrıca doğru sonucun SHA256 ile özetlenmiş hali istemciye yollanır.

    Son kullanıcı form verilerini doldurur ve captcha doğrulama kodunu girip form'u submit eder.

    Javascript ile form gönderilmeden önce doğrulama koduna girilen değer SHA256 ile özetlenir ve sunucudan gelen SHA256 özeti ile karşılaştırılır.

    Eğer özetler eşit ise sunucuya veriler yollanır.

    Eşit değilse submit işi iptal edilir ve sayfa yenilenmeden, kullanıcıya doğrulama kodunu doğru girmesi için uyarıda bulunulur.

     

     

     

    Bu yöntemi düşündüm. Muhtemelen bir güvenlik açığına sebep vermez. Sizinde fikirinizi alayım dedim. Böyle bir yöntem uygulanıyor mu onuda bilmiyorum açıkçası.

     

     

    NOT: Sunucuda sessionda ya da DB'de, captcha'nın sonucunu zaten tutacağım ve sunucuda kontrol edeceğim.

    Amacım yanlış captcha yazımlarında sunucuda yeniden captcha oluşturmayı engellemek ve form verilerinin sunucuya tekrar gidip gelmesini engellemek.


    Bu imzayı her gördüğünüzde 4gb kotanızın 0,00000358559191226959228515625 azalmaktadır. Bilerek ve istenerek bu imza yapılmıştır. Amaç kotanızı sömürmektir
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    NmC
    NmC's avatar
    Kayıt Tarihi: 23/Kasım/2008
    Erkek
    DrKill bunu yazdı

    Captcha doğrulamasını illa kullanıcının girdiği veri sunucuya yollandıktan sonra mı kontrol etmek lazım?

     

    Şu şekilde bir mantık düşündüm.

    Amacım:

    1-)Yanlış Captcha girişinde sayfa yenilenmesini, form verilerinin yeniden doldurulmasını engellemek.

    2-)Yanlış kod girişleri sonucunda, sunucuda tekrar captcha doğrulamasını ve captcha oluşturulmasını engellemek. Çok az da olsa performans katkısında bulunmak.

     

     

    Yöntemim.


    İstemciye CAPTCHA resmi gönderilir. Ayrıca doğru sonucun SHA256 ile özetlenmiş hali istemciye yollanır.

    Son kullanıcı form verilerini doğrular ve captcha doğrulama kodunu girip form'u submit eder.

    Javascript ile form gönderilmeden önce doğrulama koduna girilen değer SHA256 ile özetlenir ve sunucudan gelen SHA256 özeti ile karşılaştırılır.

    Eğer özetler eşit ise sunucuya veriler yollanır.

    Eşit değilse submit işi iptal edilir ve kullanıcıya doğrulama kodunu doğru girmesi için uyarıda bulunulur.

     

     

     

    Bu yöntemi düşündüm. Muhtemelen bir güvenlik açığına sebep vermez. Sizinde fikirinizi alayım dedim. Böyle bir yöntem uygulanıyor mu onuda bilmiyorum açıkçası.

    Hocam sunucu tarafında tutmaz isen adam her seferinde doğru bir kod ile onun sha256'sını sürekli gönderirse bunu nasıl engelleyeceksin?

    Yani her seferinde aynı güvenlik kodunu aynı sha256 ile yollarsa?


    There are 10 types of people in the world. Those who knows binary and those who dont...
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    detCode
    detCode's avatar
    Kayıt Tarihi: 30/Kasım/2012
    Erkek

    "Eğer özetler eşit ise sunucuya veriler yollanır."

    eşit değilse ama ben yinede yollarsam ?


    Who is detCode?
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DrKill
    DrKill's avatar
    Kayıt Tarihi: 10/Mart/2004
    Erkek

    beyler kimse anlamamış sanırım.

    kontrolü gene sunucu tarafında yapacağım zaten. Yani sesion ya da DB de son oluşturulan captchanın değerini tutup. Gönderilen captcha sonucu ile aynı olup olmadığını sunucuda kontrol edeceğim zaten.

     

    Sadece yanlış kod girişlerinde, girilen verileri daha sunucuya göndermeden client tarafında göstermek ve yeniden captcha kodunu oluşturmayı engellemek amacım.

    DrKill tarafından 01/May/15 15:27 tarihinde düzenlenmiştir

    Bu imzayı her gördüğünüzde 4gb kotanızın 0,00000358559191226959228515625 azalmaktadır. Bilerek ve istenerek bu imza yapılmıştır. Amaç kotanızı sömürmektir
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    smok3
    smok3's avatar
    Kayıt Tarihi: 09/Nisan/2007
    Erkek

    SHA256 hashini istemciye gönderirsen adam çok basit bi script ile aynı hashi sana geri gönderir hocam. 


    never say never...
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DrKill
    DrKill's avatar
    Kayıt Tarihi: 10/Mart/2004
    Erkek
    smok3 bunu yazdı

    SHA256 hashini istemciye gönderirsen adam çok basit bi script ile aynı hashi sana geri gönderir hocam. 

    Sunucuda son oluşturulan captcha'nın değeri ile client tarafından yollanan captcha'nın değerini zaten karşılaştıracağım ki?


    Bu imzayı her gördüğünüzde 4gb kotanızın 0,00000358559191226959228515625 azalmaktadır. Bilerek ve istenerek bu imza yapılmıştır. Amaç kotanızı sömürmektir
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    nurulmac11
    nurulmac11's avatar
    Kayıt Tarihi: 04/Ağustos/2012
    Erkek
    smok3 bunu yazdı

    SHA256 hashini istemciye gönderirsen adam çok basit bi script ile aynı hashi sana geri gönderir hocam. 

    tam olarak o değil dediği.

    şöyle düşün. captcha nın md5 ini de göndericek istemciye. istemci tarafında md5 kırılıp captchayı çıkaramaz içinden.ama submite bastığında girilen inputu md5 leyip gelen md5 le karşılaştırıp tutmuyosa göndermez. gönderdikten sonra zaten sunucu tarafında da kontrol edicek. şey gibi güşün login formuna mailini giriyosun mail dogru formatta girilmişse yeşil yanıyo buda aynı. yeşil yanması login olduğun anlamına gelmiyo ama henüz bi hata yok

    güzel fikir. tuttum


    black implies white, self implies other, life implies death.
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DrKill
    DrKill's avatar
    Kayıt Tarihi: 10/Mart/2004
    Erkek
    nurulmac11 bunu yazdı
    smok3 bunu yazdı

    SHA256 hashini istemciye gönderirsen adam çok basit bi script ile aynı hashi sana geri gönderir hocam. 

    tam olarak o değil dediği.

    şöyle düşün. captcha nın md5 ini de göndericek istemciye. istemci tarafında md5 kırılıp captchayı çıkaramaz içinden.ama submite bastığında girilen inputu md5 leyip gelen md5 le karşılaştırıp tutmuyosa göndermez. gönderdikten sonra zaten sunucu tarafında da kontrol edicek. şey gibi güşün login formuna mailini giriyosun mail dogru formatta girilmişse yeşil yanıyo buda aynı. yeşil yanması login olduğun anlamına gelmiyo ama henüz bi hata yok

    güzel fikir. tuttum

    Heh hocam sen anlamışsın ne demek istediğimi. Yani normal session kontol işlemine bir client tarafında doğrulama ekliyorum. Captcha'nın sonucunu belli etmeden.


    Bu imzayı her gördüğünüzde 4gb kotanızın 0,00000358559191226959228515625 azalmaktadır. Bilerek ve istenerek bu imza yapılmıştır. Amaç kotanızı sömürmektir
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    NmC
    NmC's avatar
    Kayıt Tarihi: 23/Kasım/2008
    Erkek

    Hocam böyle bir durumda da adam brute force işini localde deneyeceği için eğer captcha'nı atlatacaksa daha kolay atlatır. Tamam sunucuya yük binmez ama yanlış girilen captcha için doğrusunu bulana kadar tekrar tekrar deneme şansı veriyorsun. Normalde aynı captcha iki kere gösterilmez işin raconu budur :D

    Bu arada form'un tekrar doldurulmasını istemiyorsan, request'i ajax şeklinde yapıp halledebilirsin de.


    There are 10 types of people in the world. Those who knows binary and those who dont...
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DrKill
    DrKill's avatar
    Kayıt Tarihi: 10/Mart/2004
    Erkek
    NmC bunu yazdı

    Hocam böyle bir durumda da adam brute force işini localde deneyeceği için eğer captcha'nı atlatacaksa daha kolay atlatır. Tamam sunucuya yük binmez ama yanlış girilen captcha için doğrusunu bulana kadar tekrar tekrar deneme şansı veriyorsun. Normalde aynı captcha iki kere gösterilmez işin raconu budur :D

    Bu arada form'un tekrar doldurulmasını istemiyorsan, request'i ajax şeklinde yapıp halledebilirsin de.

    Hocam brute force işide zor. SHA256 dan bahsediyorum ki bunu tek sefer için düşünürsek. 2 üzeri 256 bir eder. 

    SHA256dan işlemi 2 kere geçirirsen zaten bu olasılık katlanıyor.

     

    (1,1579208923731619542357098500869*10 ÜZERİ 77 ) ÇARPI (1,1579208923731619542357098500869*10 ÜZERİ 77 ) eder ki. İmkansıza yakın bir bulunma olasılı ortaya çıkıyor.

    Yaklaşık 10 ÜZERİ 144 de bir olasılık çıkıyor. Bunu yakalayacak adamın süper computer'ı olması lazım ki kıçı kıytırık form hackleme işlemi ile uğraşabilsin. Zaten süper computer'ıda olsa düzgün bir içeriği kırması YıLLAR alır. MD5 den bahsetmiyoruz burada.

     

    Aşağıda bununla ilgili bir makale var.

    http://stackoverflow.com/questions/6776050/how-long-to-brute-force-a-salted-sha-512-hash-salt-provided

     

    DrKill tarafından 01/May/15 16:23 tarihinde düzenlenmiştir

    Bu imzayı her gördüğünüzde 4gb kotanızın 0,00000358559191226959228515625 azalmaktadır. Bilerek ve istenerek bu imza yapılmıştır. Amaç kotanızı sömürmektir
  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    NmC
    NmC's avatar
    Kayıt Tarihi: 23/Kasım/2008
    Erkek
    DrKill bunu yazdı
    NmC bunu yazdı

    Hocam böyle bir durumda da adam brute force işini localde deneyeceği için eğer captcha'nı atlatacaksa daha kolay atlatır. Tamam sunucuya yük binmez ama yanlış girilen captcha için doğrusunu bulana kadar tekrar tekrar deneme şansı veriyorsun. Normalde aynı captcha iki kere gösterilmez işin raconu budur :D

    Bu arada form'un tekrar doldurulmasını istemiyorsan, request'i ajax şeklinde yapıp halledebilirsin de.

    Hocam brute force işide zor. SHA256 dan bahsediyorum ki bunu tek sefer için düşünürsek. 2 üzeri 256 bir eder. 

    SHA256dan işlemi 2 kere geçirirsen zaten bu olasılık katlanıyor.

     

    (1,1579208923731619542357098500869*10 ÜZERİ 77 ) ÇARPI (1,1579208923731619542357098500869*10 ÜZERİ 77 ) eder ki. İmkansıza yakın bir bulunma olasılı ortaya çıkıyor.

    Yaklaşık 10 ÜZERİ 144 de bir olasılık çıkıyor. Bunu yakalayacak adamın süper computer'ı olması lazım ki kıçı kıytırık form hackleme işlemi ile uğraşabilsin. Zaten süper computer'ıda olsa düzgün bir içeriği kırması YıLLAR alır. MD5 den bahsetmiyoruz burada.

     

    Aşağıda bununla ilgili bir makale var.

    http://stackoverflow.com/questions/6776050/how-long-to-brute-force-a-salted-sha-512-hash-salt-provided

     

    Yok hocam kastettiğim şey o değil. Adamın yazdığı bot bir oranda captcha okuyodur (genelde %70-%80 oranında çalışıyor captcha readerlar.) Bir kere denedikten sonra yeni kod gelmesi bu oranı koruyor. Fakat senin durumda adamın en yüksek ihtimal tutacak n kombinasyonunu üst üste deneme şansı ortaya çıkıyor.


    There are 10 types of people in the world. Those who knows binary and those who dont...
Toplam Hit: 4482 Toplam Mesaj: 16