# Protecting against gmail dot trick in Discourse

**URL:** https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627
**Category:** Feature
**Created:** [28 Noviembre, 2014 15:18 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627 "2014-11-28T15:18:38Z")
**Posts on this page:** 8
**Page:** 5

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [16 Abril, 2020 21:09 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/82 "2020-04-16T21:09:43Z")

</div>

> [@sam](#):
>
> Un spamer simplemente puede ejecutar un servidor SMTP, lo cual es más fácil que automatizar Gmail, y de esa manera tienen acceso a un número infinito de correos electrónicos.

Sí, eso es más o menos lo que estaba diciendo en la llamada.

Supongo que volvemos a la idea de lanzar un plugin, porque, en mi opinión, la única “solución” efectiva es **bloquear completamente los puntos y los caracteres de suma `.+` en los correos electrónicos cuando estás en modo de bloqueo**.

Básicamente, es una expresión regular de lista negra para correos electrónicos y puedes ajustarla según lo consideres oportuno, para añadir ciertos proveedores, ciertos caracteres, lo que sea. Muy flexible, muy potente.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [16 Abril, 2020 21:12 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/83 "2020-04-16T21:12:40Z")

</div>

Creo que mejorar la lista negra de correos electrónicos es un cambio sencillo que beneficiará a todos los sitios; no se me ocurre ninguna desventaja.

Si bloqueo `sam@gmail.com`, ¿realmente quiero permitir `s.am@gmail.com`?

En cuanto al plugin, supongo que podemos ocuparnos de esto cuando tengamos un problema real en nuestro alojamiento. Ya soportamos el bloqueo de dominios.

---

<div class="post-metadata">

### Author: ![Mevo](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/mevo/32/187732_2.png) [@Mevo](https://meta.discourse.org/u/Mevo)
#### Post date: [17 Abril, 2020 17:49 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/84 "2020-04-17T17:49:12Z")

</div>

> [@sam](#):
>
> Mi opinión es que este cambio es inútil y debería simplemente revertirlo.
> 
> Ninguno de nuestros sitios alojados lo está solicitando.

¿Muchos saben que se agregó esta función? (¿Recibieron un mensaje informándoles? ¿Quizás no siguen mucho este foro en meta? ¡¿!?)

Personalmente, no considero que el cambio sea “inútil” en absoluto. De hecho, lo incluiría en el núcleo y lo configuraría como activado por defecto. Mi razonamiento es el siguiente: ¿Tiene un usuario la capacidad de crear múltiples cuentas con exactamente la misma dirección de correo electrónico? ¿Por qué permitirlo con una dirección de Gmail, entonces? (además, si está activado por defecto desde el principio, “resuelve” el problema de permitir la creación de una cuenta más después de la activación).

La idea sería tener una opción para PERMITIR múltiples cuentas con un solo correo de Gmail y los “trucos de Gmail” (ahora, puedo entender el deseo de no querer agregar el almacenamiento de correo canónico si parece que todo esto no es necesario).

---

<div class="post-metadata">

### Author: ![codinghorror](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/codinghorror/32/110067_2.png) [@codinghorror](https://meta.discourse.org/u/codinghorror)
#### Post date: [17 Abril, 2020 18:32 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/85 "2020-04-17T18:32:47Z")

</div>

> [@codinghorror](#):
>
> Básicamente, es una expresión regular de lista negra para correos electrónicos.

Esta función parece bien, @sam. Creo que deberíamos enviarla por defecto desactivada / en blanco.

---

<div class="post-metadata">

### Author: ![riking](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/riking/32/170938_2.png) [@riking](https://meta.discourse.org/u/riking)
#### Post date: [17 Abril, 2020 19:17 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/86 "2020-04-17T19:17:40Z")

</div>

Un poco de contexto que probablemente desconoces es que a los administradores de los foros se les ha indicado que el truco de la dirección con el signo más es una excelente manera de crear cuentas de prueba sin privilegios en los foros, para verificar los permisos de las categorías, algo que se menciona con frecuencia aquí en Meta. No se puede prohibir este truco por defecto, ya que existen usos legítimos para múltiples cuentas y este es uno de ellos, que aparece prácticamente en todas partes.

Conceder permisos especiales para usar un correo electrónico duplicado para tu “cuenta de prueba de usuario sin privilegios” es, en cierto modo, un oxímoron.

---

<div class="post-metadata">

### Author: ![Mevo](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/mevo/32/187732_2.png) [@Mevo](https://meta.discourse.org/u/Mevo)
#### Post date: [17 Abril, 2020 20:07 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/87 "2020-04-17T20:07:39Z")

</div>

> [@riking](#):
>
> Un poco de contexto que probablemente te estás perdiendo

Tienes razón en eso.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [24 Abril, 2020 04:12 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/88 "2020-04-24T04:12:58Z")

</div>

He revertido [mi cambio aquí](https://meta.discourse.org/t/gmail-dot-trick/22627/76?u=sam) e introducido en su lugar esta nueva y genial opción predeterminada.

> <https://github.com/discourse/discourse/commit/cbceadf48b60b29fb710586e2b03bde4c5fe0883>
>
> Previously we relied entirely on levenshtein\_distance\_spammer\_emails site
> settin…g to handle "similar looking" emails.
> 
> This commit improves the situation by always preferring to block (and check)
> canonical emails.
> 
> This means that if:
> 
> \`samevil+test@domain.com\` is blocked the system will block \`samevil@domain.com\`
> 
> This means that \`samevil+2@domain.com\` (ad infinitum) will be blocked

Esto significa que si `evil.person+77@gmail.com` es bloqueado, procederemos a bloquear `evilperson@gmail.com` en su lugar.

Luego, cuando `e.v.i.l.person@gmail.com` intente colarse, será bloqueado debido a la coincidencia canónica.

Esto resuelve por completo la pregunta original aquí y es un cambio muy limpio y seguro del que todas las instancias de Discourse pueden beneficiarse.

Voy a cerrar esto como completado en una semana.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [1 Mayo, 2020 14:00 UTC](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627/89 "2020-05-01T14:00:17Z")

</div>

Este tema se cerró automáticamente después de 7 días. Ya no se permiten nuevas respuestas.

[Página anterior](https://meta.discourse.org/t/protecting-against-gmail-dot-trick-in-discourse/22627.md?page=4)
