# Protecting against gmail dot trick in Discourse

**URL:** https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627
**Category:** Feature
**Created:** [28.Ноябрь.2014 15:18:38 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627 "2014-11-28T15:18:38Z")
**Posts on this page:** 20
**Page:** 3

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [14.Октябрь.2019 01:32:42 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/41 "2019-10-14T01:32:42Z")

</div>

Почему бы ему не использовать это? Я не понимаю. Это решает проблему его атаки.

---

<div class="post-metadata">

### Author: ![Stephen](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/stephen/32/95011_2.png) [@Stephen](https://meta.discourse.org/u/Stephen)
#### Post date: [14.Октябрь.2019 01:32:54 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/42 "2019-10-14T01:32:54Z")

</div>

В таком случае, возможно, лучшее место для этого — #Marketplace?

Лучше, чтобы сломал это сторонний разработчик, чем «официальный» плагин?

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [14.Октябрь.2019 01:34:39 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/43 "2019-10-14T01:34:39Z")

</div>

> [@Stephen](#):
>
> Лучше, чтобы стороннее решение сломало это, чем «официальный» плагин?

Это никогда не станет официальным плагином, всего лишь три строки в моём аккаунте GitHub, если Джефф сочтёт, что это нужно уже сегодня.

> [@codinghorror](#):
>
> Я не понимаю. Это решает его проблему с атаками.

Это ломает вход по электронной почте для множества легитимных аккаунтов, включая мой собственный аккаунт Gmail.

---

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [14.Октябрь.2019 01:37:42 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/44 "2019-10-14T01:37:42Z")

</div>

Да, но я не думаю, что вы используете его сайт.

Определённое число жертв среди мирного населения допустимо в условиях войны. Так что если 2% пользователей не могут зарегистрироваться, когда на вас обрушиваются тысячи поддельных писем с псевдонимными адресами каждый день? Это похоже на режим Cloudflare «Я под атакой». Некоторые легитимные пользователи не смогут войти. Такова цена за более строгую безопасность.

Ваш аргумент сводится к тому, что режим Cloudflare «Я под атакой» не идеален, поэтому его не должно существовать 🤷‍♂️

В любом случае, мне нужно увидеть ещё два легитимных сообщения о том, что это проблема в крупном масштабе, прежде чем предпринимать какие-либо действия.

---

<div class="post-metadata">

### Author: ![TowerBR](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/towerbr/32/152148_2.png) [@TowerBR](https://meta.discourse.org/u/TowerBR)
#### Post date: [15.Октябрь.2019 01:10:30 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/45 "2019-10-15T01:10:30Z")

</div>

Прошу прощения, если я упустил что-то очевидное, но не было бы проще добавить reCAPTCHA на экран регистрации?

---

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [15.Октябрь.2019 01:13:29 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/46 "2019-10-15T01:13:29Z")

</div>

Обычно это люди-спаммеры. Сейчас их гораздо больше, чем в 2010 году. Капчи бесполезны против человеческого противника.

---

<div class="post-metadata">

### Author: ![TowerBR](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/towerbr/32/152148_2.png) [@TowerBR](https://meta.discourse.org/u/TowerBR)
#### Post date: [15.Октябрь.2019 01:15:17 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/47 "2019-10-15T01:15:17Z")

</div>

Хм… Я думал, что такая регистрация с использованием «точки» и «плюса» в Gmail в основном используется ботами…

---

<div class="post-metadata">

### Author: ![DNSTARS](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/dnstars/32/100957_2.png) [@DNSTARS](https://meta.discourse.org/u/DNSTARS)
#### Post date: [15.Октябрь.2019 19:57:59 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/48 "2019-10-15T19:57:59Z")

</div>

Многие настоящие люди используют sharklasers и подобные сервисы (которые используют это) для регистрации на нашем сайте, так как не хотят, чтобы их имя пользователя было связано с их реальной личностью. Это зависит от конкретной ситуации.

OP может установить требование времени чтения в 15 минут для публикации, а первые 5 постов должны быть одобрены сотрудниками, у которых нет прав на редактирование, и его проблема, я бы поставил, исчезнет немедленно.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [15.Октябрь.2019 21:58:16 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/49 "2019-10-15T21:58:16Z")

</div>

Одно из того, что я бы **точно** хотел здесь подтвердить, — это наличие разумных ограничений на скорость регистрации аккаунтов.

Один IP-адрес должен иметь возможность регистрировать не более N аккаунтов в день. Однако нам потребуется какое-то обходное решение или настройка сайта для случаев, когда NAT приводит к тому, что множество пользователей используют один IP-адрес.

---

<div class="post-metadata">

### Author: ![hosna](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/hosna/32/99969_2.png) [@hosna](https://meta.discourse.org/u/hosna)
#### Post date: [15.Октябрь.2019 22:24:12 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/50 "2019-10-15T22:24:12Z")

</div>

Я предпочитаю, чтобы для Google точка `.` нормализовалась, однако `+что-то` оставалась как есть. Поэтому, если вы собираетесь это делать, позвольте администраторам выбирать, что они хотят.

---

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [15.Октябрь.2019 22:38:47 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/51 "2019-10-15T22:38:47Z")

</div>

> [@sam](#):
>
> Один IP-адрес должен иметь возможность регистрировать не более N аккаунтов в день.

Это уже так… проблема в том, что это Моссад. У них есть огромное количество IP-адресов, которые они могут использовать.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [15.Октябрь.2019 23:06:36 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/52 "2019-10-15T23:06:36Z")

</div>

Я вижу ограничители скорости для:

- входа по электронной почте в час
- отправки письма с подтверждением активации
- повторной отправки письма с подтверждением активации
- списка методов двухфакторной аутентификации
- включения TOTP
- входа администратора

Специфических ограничений скорости для создания учётной записи не обнаружено, кроме стандартной встроенной защиты от злоупотреблений по IP-адресу.

Интересно, может ли @markersocial установить [Data Explorer](https://meta.discourse.org/t/32566?silent=true) и вывести список IP-адресов регистрации для «болота» зарегистрировавшихся пользователей. Мне нужно точно знать, приходят ли они с 100 разных IP-адресов или же с одного.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [16.Октябрь.2019 02:42:07 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/53 "2019-10-16T02:42:07Z")

</div>

> [@sam](#):
>
> Но нам нужно какое-то обходное решение или настройка сайта для случаев, когда NAT приводит к тому, что множество пользователей делят один IP-адрес.

Я бы согласился, но у Google есть эта проблема. По крайней мере, в университете, где я работал, нельзя было зарегистрировать класс для Gmail, потому что университет имеет весь доступ через один NAT.

Я подозреваю, что белый список NAT решит большинство реальных проблем, так как, вероятно, можно предсказать, откуда приходят легитимные пользователи.

По умолчанию установить небольшое (или настраиваемое) количество IP-адресов в день кажется мне вполне безопасным.

---

<div class="post-metadata">

### Author: ![markersocial](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/markersocial/32/170136_2.png) [@markersocial](https://meta.discourse.org/u/markersocial)
#### Post date: [18.Октябрь.2019 17:41:50 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/54 "2019-10-18T17:41:50Z")

</div>

@sam — Касательно IP-адресов: подтверждаю, что я использую ограничение по IP при регистрации и входе, а также имею большой список заблокированных IP. Могу заверить вас, что дело не в том, что пользователи создают значительное количество аккаунтов с одних и тех же IP-адресов — я бы хотел, чтобы так и было, тогда их можно было бы заблокировать. Единственный способ блокировать их сейчас — это внести в чёрный список все регистрации через Gmail.

—

@codinghorror Существует легальный сервис, который предоставит вам доступ к xx,xxx,xxx уникальным IP-адресам за xxx долларов в месяц. Поэтому любой может легко получить множество IP-адресов, и не только Моссад 😉. Есть много других легальных сервисов, предлагающих большие пулы IP-адресов, а также нелегальные сервисы аренды ботнетов.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [21.Октябрь.2019 21:03:12 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/55 "2019-10-21T21:03:12Z")

</div>

Я бы точно обновился до последней версии, как минимум потому, что написание скриптов для этой «бонзы» станет гораздо более утомительным с учётом моих последних изменений в вызовах и ловушках.

Также, пожалуйста, регулярно обновляйте информацию здесь, чтобы мы могли узнавать больше.

Это всё ещё происходит прямо сейчас?

---

<div class="post-metadata">

### Author: ![markersocial](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/markersocial/32/170136_2.png) [@markersocial](https://meta.discourse.org/u/markersocial)
#### Post date: [10.Апрель.2020 06:04:10 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/56 "2020-04-10T06:04:10Z")

</div>

Отлично, спасибо @sam, и извините, что я еще не ответил по этому вопросу.

Да, по-прежнему кажется вполне возможным создавать множество аккаунтов с помощью этого приема (2.5.0.beta1).

Например, используя трюк с username+{случайнаястрока}@gmail.com, кто-то создал 748 аккаунта за последние 10 часов. У них уже есть тысячи аккаунтов, привязанных к этому одному адресу Gmail.

По сути, единственный способ, которым я могу удалить их из панели администратора, — это вручную переходить к каждому аккаунту и приостанавливать их работу и/или удалять. Это не очень эффективно, потому что этот человек может просто нажать кнопку и создать еще много аккаунтов. :drevil:

Кажется, у них практически безграничный пул IP-адресов, поэтому блокировка или ограничение по IP в данном случае бесполезны.

Кроме того, я по-прежнему регулярно получаю большое количество регистраций с использованием трюков с точкой и знаком плюс в адресах Gmail.

Всего наилучшего!

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [10.Апрель.2020 06:07:17 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/57 "2020-04-10T06:07:17Z")

</div>

Я поддерживаю добавление настройки сайта @codinghorror, которая отключает поддержку дублирующихся аккаунтов Gmail. Технически это задача на 15–30 минут.

---

<div class="post-metadata">

### Author: ![markersocial](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/markersocial/32/170136_2.png) [@markersocial](https://meta.discourse.org/u/markersocial)
#### Post date: [10.Апрель.2020 06:48:15 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/58 "2020-04-10T06:48:15Z")

</div>

Спасибо, @sam — я отправил тебе сообщение в ЛС с дополнительной информацией, которая может оказаться полезной~

---

<div class="post-metadata">

### Author: ![neounix](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/neounix/32/215617_2.png) [@neounix](https://meta.discourse.org/u/neounix)
#### Post date: [10.Апрель.2020 07:44:41 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/59 "2020-04-10T07:44:41Z")

</div>

> [@markersocial](#):
>
> Кажется, у них практически безграничный запас IP-адресов, поэтому блокировка по IP или ограничение по IP в данном случае практически бесполезны.

Мой многолетний опыт показывает, что большинство автоматических спам-ботов (не всех, но подавляющего большинства) используют одинаковую строку ‘HTTP\_USER\_AGENT’. Даже некоторые спам-боты, способные подделывать IP-адреса, часто используют ту же строку ‘HTTP\_USER\_AGENT’ (или такую фальшивую, что её легко обнаружить).

Причина в том, что большинство спамеров и спам-ботов просто скачивают какое-нибудь спам-ПО и запускают его, не особо разбираясь, что делают. Да, конечно, есть исключения, но 99+ % спам-ботов — это просто скрипты/программы, запускаемые не очень продвинутыми спамерами, которые скачивают и запускают их (в целом они не являются гениями программирования).

На самом деле, иногда эти строки ‘HTTP\_USER\_AGENT’ настолько очевидны, что их легко заметить. Конечно, теоретически можно обойти любую защиту, но на практике на наших форумах за десятилетия у нас было очень мало проблем со спамом (по сравнению с другими форумами), потому что мы оцениваем электронные адреса по различным критериям и отклоняем очевидные случаи (мы не модерируем их: если оценка превышает определённый порог {уровень уверенности}, мы просто отклоняем регистрацию, ведь кто хочет модериовать огромную базу спама? Никто.). Кроме того, мы уже много лет не используем `Akismet` по ряду причин, но я не хочу отклоняться от темы 🙂

Однако на наших старых форумах vB всё это легко реализуется через PHP-плагин, который очень легко модифицировать (и вести борьбу со спамом) в реальном времени. Когда-то мы использовали байесовский классификатор, но со временем нашли более эффективные методы. Мы также использовали куки и разрешали регистрацию только клиентам, принявшим политику использования куки (и разрешающим куки в соответствии с нашей политикой конфиденциальности). Конечно, после регистрации пользователя мы можем прочитать куки и использовать их для обнаружения множественных входов. Честно говоря, это останавливает большинство спам-ботов. Это не ракетостроение, и, честно говоря, защита обычно не строится «только на основе IP-адресов».

Кроме того, для информации: большинство спам-ботов вообще не принимают куки, поэтому блокировка клиентов, не разрешающих куки, очень помогает.

Не хочу казаться слишком «умным», но я занимаюсь этим более двух десятилетий, опубликовал академические статьи на эту тему, вёл реальные кибервойны в этой области и имею более 20 лет опыта в области киберзащиты в реальном времени и методов борьбы со спамом, так что я точно знаю, о чём говорю. Поэтому, пожалуйста, не будьте слишком строги и не блокируйте мой ответ, если подобная функциональность недоступна, не планируется или её сложно реализовать в приложении Discourse, спасибо.

Давайте будем инклюзивными ко всем, особенно к экспертам, готовым помогать пользователям.

С уважением.

---

<div class="post-metadata">

### Author: ![Mevo](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/mevo/32/187732_2.png) [@Mevo](https://meta.discourse.org/u/Mevo)
#### Post date: [10.Апрель.2020 14:46:49 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/60 "2020-04-10T14:46:49Z")

</div>

> [@neounix](#):
>
> Мы также используем файлы cookie и **разрешаем регистрацию только с клиентов, которые приняли политику использования файлов cookie (и разрешают использование файлов cookie в соответствии с нашей политикой конфиденциальности)**.

… через 30 секунд …

> [@neounix](#):
>
> Давайте будем открыты для всех.

😉

[Предыдущая страница](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627.md?page=2)

[Следующая страница](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627.md?page=4)
