Continuant la discussion de Bloquer les utilisateurs de Tor par défaut :
L’article lié n’a aucun rôle dans la manière dont nous devrions sécuriser Discourse. Il est destiné à ceux qui vivent dans des pays comme la Chine et la Russie.
Comme je le vois, le problème est que bannir une adresse IP n’aide que peu de temps et c’est une action similaire à bannir un agent utilisateur. Cela ne fonctionne que contre ceux qui se comportent mal et qui n’essaient pas de vous nuire. Mais les malveillants… perte de temps totale.
Changer d’IP ou d’agent utilisateur est une astuce si triviale qu’elle n’aide pas contre un attaquant — je ne parle pas de pirates informatiques, mais de connards qui essaient de casser un forum ou de rendre la vie de quelqu’un misérable.
Une application ne devrait pas faire des tâches qui devraient être faites ailleurs. Comme un pare-feu ou un filtrage de paquets en général. Mais elle le fait déjà en bloquant les agents utilisateurs et en utilisant autre chose que crontab. Est-ce une situation similaire.
Je ne demande rien, mais j’aimerais entendre des opinions (et pourquoi pas des astuces aussi)
- quelles mesures de sécurité un administrateur auto-hébergé devrait-il prendre
- Discourse est-il vulnérable contre des personnes en colère et compétentes (je sais que vous avez un programme de primes, mais c’est une autre histoire)
- et plus ou moins sur le niveau méta : les interdictions d’IP et d’agent utilisateur ne sont-elles qu’un gadget pour donner un faux sentiment de sécurité parce que nous avons déjà perdu cette guerre

Des idées ?
