로그인 전용 - 실제로 로그인 없이 모든 트래픽 접근을 차단하나요?

시간이 지남에 따라 여기에서 제기된 문제들(읽어본 바로는 지난 몇 달간 웹 전반에 걸쳐 체계적으로 발생하고 있음)에 대한 우려와, 새롭게 찾아오는 이 같은 문제들의 파도 속에서.

로그인 전용(Login Only) 모드를 테스트해 보았으나, 이러한 AI 봇의 공격이 다양한 Discourse 리소스/경로를 타격하고 있으며, 페이지/콘텐츠가 제공될 가능성이 있음을 확인했습니다.

누군가 로그인 전용 모드가 완전한 차단인지 아닌지 확인해 줄 수 있나요?

또한, 모든 캐시를 비워도 로그인 전용 상태 이후에 Cloudflare 캐시 상호작용을 통한 또 다른 잠재적 진입 경로가 존재합니까? 아니면 이것이 잠재적 문제를 해결하는 것일까요, 아니면 캐시가 다시 구축될 때까지 문제를 완화하는 것일까요?

구체적으로 어떤 경로인가요? 접근되는 모든 경로는 로그인으로 리다이렉트되어야 합니다.

네, 로그인 전용은 사이트를 접근할 수 있는 유일한 방법이 로그인이라는 뜻입니다. 사용자가 로그인할 수 있도록 / 또는 /login 라우트는 공개되어야 하므로, 일부 봇 트래픽이 이러한 라우트에 도달할 수는 있지만, 해당 라우트로만 제한됩니다.

링크된 토픽에 게시된 내용처럼, 예를 들어:

...stylesheets/docker_manager_abc123.css

단순한 테스트에서 몇 가지 트래픽이 요청한 링크를 따라가 보니, Discourse가 로그인 전용 모드일 때 CSS나 JS 파일, 그리고 그 밖의 다른 파일들을 다운로드할 수 있었습니다.

아, 그렇군요. 네, 예상되는 동작입니다… 앱 렌더링에 사용되는 정적 자산들이라서 성능 향상을 위해 자주 캐시되며, 민감한 게시물 정보는 포함하지 않습니다.

네, 이해했습니다. 하지만 기술적인 이유로, DDoS 수준으로 공격받을 수 있는 모든 흔적을 남기지 않기 위해, 완전한 락다운(lockdown)을 깊이 있고 빠르게 검토해야 할 것 같습니다.

방금 싱가포르의 단일 IP에서 uploads/default/original/3X/c/.../...some.jpeg 경로를 특정하여 거의 3,000개의 고유 URL 요청이 발생한 것을 확인했습니다. 경로들은 정확했으며, 몇 가지 링크를 샘플링해 보니 모두 고유한 특정 이미지 파일들을 가리키고 있었습니다. 하지만 Cloudflare 설정에서는 싱가포르 전체를 차단하도록 되어 있었습니다.

현재 상황으로 미루어 볼 때, 표적으로 삼을 수 있는 것이 외부에 노출되어서는 안 됩니다. 전면 차단이 필요합니다.

아마도 https://meta.discourse.org/t/secure-uploads/meta/140017 이 도움이 될 수 있을 것 같습니다.

그 부분을 짚어줘서 고마워. 그 사실을 몰랐는데, 맞아, 확률은 높지 않을 것 같아. 지금 바로 구현할 시간과 자원이 있는지 모르겠거든.

메타에서 아래 옵션을 발견하여 활성화했습니다:

  • 익명 사용자의 첨부 파일 다운로드 방지.

이렇게 하면 해당 요청이 차단되거나 어느 정도 도움이 될 수 있습니다.