• # Merci

    Posté par (site web personnel) . En réponse à l’entrée du suivi scan sql ce jour. Évalué à 4 (+0/-0). Dernière modification le 18 janvier 2026 à 10:47.

    Merci du signalement.

    Des tentatives d'injection SQL, il y en a tous les jours et toutes les nuits. Rien que depuis minuit, on a 678 IP différentes qui nous font une requête HTTP avec "SELECT" dedans par exemple. La différence ici c'est qu'il y a spam dans le système de suivi et que ça se voit.

    La possibilité de faire une entrée de suivi en anonyme est une fonctionnalité prévue, cf
    https://linuxfr.org/aide#aide-authentification :

    • parce qu'un quidam visitant le site peut avoir vu un souci et ne pas avoir de compte
    • parce que le souci peut toucher le système d'authentification
    • parce que la personne n'arrive pas à se créer un compte
    • parce que le souci peut concerner la visite sans compte

    Au final, ça reste un compromis entre « être accueillant » pour un nouveau et « ne pas être trop emmerdé par les pénibles ». On pourrait restreindre aux comptes, imposer du javascript, mettre en place une barrière anti-bot type Anubis, ajouter un captcha plus ou moins utile, renforcer les honeypots, etc.

    Et avant de bannir sauvagement des IP, il faudrait aussi gérer https://linuxfr.org/suivi/bloquer-toute-indexation-d-une-url-a-parametres-get-non-autorises sinon on va bloquer aussi des bots qui suivent bêtement des liens trouvés.