Prima di tutto, scusate per aver riesumato questo post di quasi 10 anni, ma sinceramente non riesco a credere che questo non infastidisca nessun altro?
Sono riuscito a nascondere il mio server host e il suo indirizzo IP dietro Cloudflare e, dopo ore di ricerca, sono riuscito a consentire il traffico di rete in entrata solo da Cloudflare, in modo che gli scanner di porte non possano scoprire accidentalmente il forum tramite l’indirizzo IP. La sicurezza è semplicemente molto importante per me. Il server di posta è esterno, quasi tutto è protetto, ma è uno scherzo che qualcuno debba semplicemente inserire un’immagine esca nel post e Discourse la scarichi direttamente per incorporarla o qualcosa di simile. Non sono riuscito a trovare nulla che disabiliti questa funzione. Anche queste anteprime, che dovrebbero essere le anteprime dei link, anche impostandole a 0 non fanno nulla: il pixel di registrazione dell’IP è stato immediatamente incorporato e potrebbe rivelare l’IP dell’host agli aggressori, quindi la protezione di Cloudflare è assolutamente inutile in questo caso. O si proteggono i propri servizi adeguatamente o per niente: a cosa serve Cloudflare se l’aggressore non ha bisogno di 5 minuti per registrarsi, pubblicare un’immagine e scoprire così il vero IP dell’host?
grazie! Ho aggiunto il tuo plugin e ricostruito discourse - dopo di che ho pensato che se spunto le prime due caselle, forzerà l’uso di un proxy - non importa se uno è configurato o meno - ma non importa se inserisco le informazioni del proxy o se i valori erano vuoti e solo le due caselle erano attivate - carica ancora il pixel di tracciamento con l’indirizzo IP del VPS
Ora proverò a configurare l’intero docker o solo l’immagine discourse per usare il proxy, forse funzionerà con un normale provider di proxy e non fallirà nella ricostruzione come con tor
Puoi semplicemente impostare qualcosa come Tinyproxy su un host separato e configurare le variabili d’ambiente per utilizzarlo. Assicurati di disabilitare l’inoltro dell’intestazione IP su Tinyproxy e potrebbe essere utile escludere Github per facilitare anche l’installazione del tema.
Dovresti utilizzare un meccanismo del genere quando Discourse è in esecuzione, non quando viene compilato.
Sarebbe stato bello se potessi nascondere l’IP dell’host in tutti i modi in cui so che può essere trapelato, ma immagino sia questo il compromesso per utilizzare una piattaforma forum così potente come Discourse. Discourse ha così tante opzioni di configurazione; sarebbe possibile richiedere una funzionalità che impedisca il precaricamento di link e anteprime o, più in generale, il recupero di risorse esterne fornite dagli utenti? Non sono riuscito a trovare un sottoforum per le richieste qui
Sì, ma vorrei che la configurazione del proxy persistesse dopo l’aggiornamento o la ricostruzione di Discourse. Lavorare con Docker può essere un po’ complicato.