Continuando la discussione da Bloccare gli utenti Tor per impostazione predefinita:
La storia collegata non ha alcun ruolo su come dovremmo proteggere Discourse. È pensata per coloro che vivono in paesi come Cina e Russia.
Per come la vedo io, il problema è che bannare un indirizzo IP aiuta solo per un breve periodo ed è un’azione simile a bannare un user agent. Funziona solo contro quelli che si comportano male e che non cercano di farti del male. Ma i malintenzionati… una totale perdita di tempo.
Cambiare IP o user agent è un trucco così banale che non aiuta contro un attaccante — non sto parlando di black hat, ma di stronzi che cercano di rompere un forum o rendere la vita di qualcuno miserabile.
Un’app non dovrebbe fare compiti che dovrebbero essere fatti altrove. Come firewall o filtraggio dei pacchetti in generale. Ma lo sta già facendo bloccando gli user agent e usando qualcosa di diverso da crontab. È una situazione simile.
Non chiedo nulla, ma vorrei sentire opinioni (e perché no, anche trucchi)
- quali misure di sicurezza dovrebbe adottare un amministratore che ospita autonomamente
- Discourse è vulnerabile contro persone arrabbiate e abili (so che avete un programma di bounty, ma quella è un’altra partita)
- e più o meno a livello meta: i ban di IP e user agent sono solo un espediente per dare una falsa sensazione di sicurezza perché abbiamo già perso questa guerra

Idee?
