직원 사용자가 IP 조회를 수행할 때마다 로그 및 스크리닝 섹션에 해당 작업을 기록하세요

당신의 포럼에는(물론) 문제가 생길 경우를 대비해 포럼을 감시할 수 있는 몇 명의 스태프가 있습니다.

관리자 설정을 만져보고 있을 때, "IP 확인"이라는 기능을 발견했습니다. 제 자신에게 이 기능을 사용해보니 정확한 위치가 표시되었습니다.

이 기능이 악용될 수 있을 것 같아, Discourse 자체가 스태프가 누군가의 IP를 확인한 경우를 보고하는지 확인하기 위해 로그 및 스크리닝(Logs and Screening) 섹션을 살펴보았습니다. 보고되지 않았습니다.

다음은 영상입니다:

왜 Discourse가 이를 로그에 보고하지 않을까요? 이는 쉽게 악용될 수 있으므로 보고되어야 한다고 생각합니다.

(이 영상에 등장하는 사용자는 안전을 위해 VPN을 사용했습니다.)

3개의 좋아요

그 “IP 조회” 기능 자체가 Discourse에만 있는 것은 아니며, IP 주소를 복사/붙여넣기한 후 제3자의 IP 위치 도구를 사용하면 됩니다.

그럼에도 불구하고, IP 주소에 대해 이메일 주소와 유사한 메커니즘을 갖추는 것이 좋겠습니다. 기본적으로 숨겨져 있고, 동작을 기록하는 “표시” 버튼이 있는 방식이죠.

이 내용을 #contribute:feature로 이동했습니다.

8개의 좋아요

그 점은 알겠는데, 악용되지는 않을까요?

다른 포럼(Gimkit Creative)으로 이어지는 분기 포럼이 있었는데, 그 다른 포럼의 운영자가 Gimkit Creative 포럼에서 알트(대역) 계정을 사용하는 사람들을 나중에 독싱(doxxing)하기 위해 IP를 몰래 수집하고 있었습니다.

그 사용자는 이미 오래 전에 떠났고, 그 일은 작년 일입니다.

네, 제가 생각했던 바로 그거입니다.

1개의 좋아요

관리자는 백업을 생성하고 다운로드하거나 데이터 탐색기 플러그인을 사용하는 등 다양한 방식으로 이러한 메커니즘을 우회할 수 있으므로, 어쨌든 100% 안전하다고 할 수 없습니다.

직원에게 신뢰할 수 없다면, 이는 전혀 다른(그리고 훨씬 더 큰) 문제입니다.

10개의 좋아요