• [^] # Re: Petit sondage

    Posté par (site web personnel) . En réponse au journal Atomisation des SPAM (postfix) : Hack de spf-policyd. Évalué à 3.

    Il y a beaucoup de listes de blocage de spam: https://www.dnsbl.info/

    Et en effet, certaines demandent de l'argent, ce qui ressemble plus à une tentative de troll qu'autre chose. Les spammeurs ne vont pas payer (ça laisse une trace), les entreprises non plus (vu les tarifs et les conditions de paiement), et les particuliers non plus.

    Donc je pense que c'est juste un moyen de réduire le support du coté des gens qui font la liste, car je ne vois pas vraiment ce genre de business avoir assez de succès pour financer autre chose qu'une bière par an.

    J'ai commencé à me pencher un peu plus sur ça, car un serveur de listes de discussion dont je suis responsable a commencé à avoir beaucoup de spam à modérer (15 par jour).

    Donc j'ai pris les logs, j'ai regardé les spams qui passent et j'ai quel RBL me permet de bloquer ça via Postfix (la stack logiciel était un chouia trop vielle pour faire plus, et j'ai repoussé l'upgrade trop longtemps, donc je me suis limité à des options simples).

    Aprés 2/3j de vérif au doigt mouillé, j'ai pris "UCEPROTECT Blacklist LEVEL 3" en me disant "la description me parait pas mal".

    2j après, j'ai un utilisateur qui m'a écrit, assez mécontent, pour me dire qu'il est bloqué sur son serveur auto administré chez linode.

    Et en effet, en fouillant un peu, je vois que le site de uceprotect a un design des années 2000, et que ça ressemble à un projet d'une personne dans son coin. Et surtout que les 3 listes ne sont séparés par provenance comme la description sur dnsbl.info le laisse croire, mais par taille du blocage. UCE 1 => 1 serveur, UCE 2 => 1 range, UCE 3 => 1 ASN.

    Du coup, en effet, c'est efficace mais problématique.

    Et c'est ma faute, car j'ai:
    - pas vérifié sommairement le site de la DNSBL
    - pas fait de tests sur les faux positifs de la liste
    - pas pris le temps de mettre en place un système plus souple que "ça passe, ça passe pas" (genre spamassasin)

    À refaire, la bonne solution me semblerait de d'abord faire un serveur qui récolte les IPs et les mails des envoyeurs (via un filtre postfix). Aussitot, le serveur regarde les scores sur les DNSBLs, et je regarde si les envoyeurs sont sur une liste, pour classer en probablement spam, ou probablement pas spam.

    À partir de la, on peut calculer une matrice de confusion de chaque DNSBL sur une période donné pour le traffic de son propre serveur et choisir.

    Il y a des listes plus ou moins sérieuses, mais c'est assez difficile de choisir, car tout le monde y va de son analyse à l'arrache, au lieu de chercher des chiffres et d'avoir une approche plus scientifique (ce que je comprends, j'ai fait pareil).