Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.83/6: Рейтинг темы: голосов - 6, средняя оценка - 4.83
 Аватар для Зверушь
461 / 369 / 94
Регистрация: 01.05.2010
Сообщений: 1,761

Ajax обновление капчи - дырка в безопасности

13.11.2014, 10:26. Показов 1257. Ответов 3
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Доброго времени суток. Зашел в тупик, помогите решить проблему.

Есть страница регистрации пользователя, на которую выводится изображение капчи. Под изображением находится кнопка "Обновить капчу, если вы не видите текст".
Щелчек по кнопке посылает ajax запрос на сервер и получает ответ от сервера в виде изображения новой капчи.
На сервере же формируется капча, то есть создается некоторая запись в БД и файл изображения. По истечении некоторого срока, скажем 20 минут, просроченные капчи удаляются из БД вместе с файлом изображения.
Проблема в том, что злоумышленник может послать много-много ajax запросов, засрав мне БД и свободное дисковое пространство до отказа. И это не говоря о нагрузке на сервер. Как это можно предотвратить?
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
13.11.2014, 10:26
Ответы с готовыми решениями:

Обновление капчи
Как добавить ссылку для обновления капчи, на случай если она непонятную картинку выдаст, без потери введенных в форму данных!

Капча. Обновление капчи
Здравствуйте я не могу понять что делает в этом коде <div class="add_commentsform" id="comments_addform"> <p...

Обновление капчи или изображения
Здравствуйте друзья! У меня вопрос, как прописать функцию, чтобы она обновляла изображения. Похожая тема обсуждалась...

3
177 / 125 / 28
Регистрация: 30.10.2013
Сообщений: 686
13.11.2014, 10:48
стоп-стоп, ЧТО!? какое ещё сохранение в БД и в файловой системе?! Изображение генерируется на лету скриптом и его правильных ответ сохраняется в сессии, все что происходит при "обновить каптчу", это обращение к скрипту, который опять сгенерирует и отобразит изображение + запишет в сессию правильных ответ, все

Добавлено через 1 минуту
так что да, злоумышленник может вас подосить (слегка так), но это все что он сможет, и... никому не говорите что это за сайт такой на котором такая капча
1
 Аватар для Зверушь
461 / 369 / 94
Регистрация: 01.05.2010
Сообщений: 1,761
13.11.2014, 10:51  [ТС]
вот оно что! Придется полностью переделывать капчу)))
Сейчас в БД записывается ип, браузер и хеш правильного ответа. При вводе пользователем капчи проверяются все эти поля.
Вопрос: как можно сгенерировать изображение на лету без сохранения на диске? Сейчас оно сохраняется на диске для того, что бы к нему можно было обратиться при помощи тега img, атрибутом src.
0
177 / 125 / 28
Регистрация: 30.10.2013
Сообщений: 686
13.11.2014, 10:54
в тэг img вписывайте скрипт http://some.ru/captcha.php, который сам же генерирует изображение, о генерации изображения в PHP куча всего написано
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
13.11.2014, 10:54
Помогаю со студенческими работами здесь

Получить значение вводимой гугл капчи для отправки через ajax
Имеется форма с recaptcha, все поля формы проверяется скриптом через ajax подгрузку, все хорошо, НО как получить $_POST что бы отправить на...

Посоветуйте литературу по безопасности Ajax, MySQL
Недавно я выучил JavaScript и сразу взялся за новый проект насыщенный Ajax'ом. Но мне Очень не нравится простота запросов. Если брать PHP...

Не устанавливается обновление безопасности системы IE 11 (код 80070005)
Вчера пришло уведомление об установке нескольких обновлений, все установились успешно, кроме одного (Накопительное обновление системы...

Обновление с ajax'ом
незнаю ajax :( если комуто не трудно выручите там где показать чтоли надо чтоб обнавлялся каждую секунду . спасибо заранее всем . ...

Частичное Обновление (ajax)
Доброго времени суток! Не сталкивался ли кто с такой ситуацией. Имеется несколько полей для частичного обновления (пусть вычисляемые поля...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
4
Ответ Создать тему
Новые блоги и статьи
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Access
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru