Certains des spammeurs actuels "initialisent" les robots à la main. Grosso modo il y a un mec (un vrai avec 70% de flotte dans l'organisme) derrière un ordi qui va remplir les champs à la mano et ensuite répliquer ce qu'il a rempli dans les robots. C'est une technique assez lente mais qui marche très bien. Le dit humain (ou presque, c'ets un spammeur après tout) est prèvenu quand les sites "populaires" changent de formulaires ou d'aspect. Nous reviendorns sur comment les contrer dans un instant
Après il y a les try and guess. Il s'agit de robots qui vont essayer toutes les combinaisons possibles jusqu'à réussir à refourger leur spam. Ils sont très faciles à stopper, il suffit de mémoriser dans la session (en pur server-side ca va de soit) le nombre d'essais (N) infructueux du robot et de créer N champs/checkbox/input aléatoires supplémentaires à chaque nouvel essai. En partant sur une base de 6 champs cachés, le robot s'épuise à essayer de poster avant d'abandonner ou de planter. Si ca consomme trop de bande passante il suffit de valider les commentaires aux troisième essai et de les détruire dans les dix secondes qui suivent.
Il existerait également des robots plus intelligents capables de "comprendre" via les CSS quels sont les champs visibles et ceux qui sont cachés. Ils sont rare mais en voie d'expansion. La technique pour les contrer consisterait à mettre les champs "invalidants" en visible mais derrière une bannière ou une image, donc toujours techniquement invisible pour l'utilisateur. A noter que l'on peut aussi jouer du boutton submit à gogo un peu partout sur la page mais totalement absurdes pour l'utilisateur final, qui irait s'amuser à clicker sur ton ponpon alors qu'il y a un gros bouton "envoyer" à la fin du commentaire - a part un bot qui prend le premier < Input type="submit" ... > bien sur
Au final une technique qui marche très bien pour les commentaires dans des sites très en vue, mais qui nécessite des sessions (idéalement serveur only) : on génére K+6 noms aléatoires que l'on stoque en base de données dans une table temporaire avec l'identifiant de session. Ensuite en lieu et place des nom de saisie on affiche en lieu et place les nom aléatoires en intercalant toujours aléatoirement quelque spans ou div que l'on masque (en l'envoyant hors champs ou avec l'attribut invisible façon zen garden CSS). Il en résulte un formulaire qui change tout le temps et ou il est impossible de savoir à quoi correspond le 3ème champs sans "lire" le site. Gros inconvennient de cette méthode : elle semble nuire à l'accessibilité (du moins d'après les moteurs d'évaluation).
Sinon reste les habituels test de reconnaissances avec des textes ou des images et une seule solution possible. (Mais les images barbouillées sont à banir, elles sont terribles pour les gens qui ont des problèmes de vue)
# Le spam, l'autre sens de la vie...
Posté par Jerome Herman . En réponse au journal Comment font les spammeurs de blogs ?. Évalué à 10.
Après il y a les try and guess. Il s'agit de robots qui vont essayer toutes les combinaisons possibles jusqu'à réussir à refourger leur spam. Ils sont très faciles à stopper, il suffit de mémoriser dans la session (en pur server-side ca va de soit) le nombre d'essais (N) infructueux du robot et de créer N champs/checkbox/input aléatoires supplémentaires à chaque nouvel essai. En partant sur une base de 6 champs cachés, le robot s'épuise à essayer de poster avant d'abandonner ou de planter. Si ca consomme trop de bande passante il suffit de valider les commentaires aux troisième essai et de les détruire dans les dix secondes qui suivent.
Il existerait également des robots plus intelligents capables de "comprendre" via les CSS quels sont les champs visibles et ceux qui sont cachés. Ils sont rare mais en voie d'expansion. La technique pour les contrer consisterait à mettre les champs "invalidants" en visible mais derrière une bannière ou une image, donc toujours techniquement invisible pour l'utilisateur. A noter que l'on peut aussi jouer du boutton submit à gogo un peu partout sur la page mais totalement absurdes pour l'utilisateur final, qui irait s'amuser à clicker sur ton ponpon alors qu'il y a un gros bouton "envoyer" à la fin du commentaire - a part un bot qui prend le premier < Input type="submit" ... > bien sur
Au final une technique qui marche très bien pour les commentaires dans des sites très en vue, mais qui nécessite des sessions (idéalement serveur only) : on génére K+6 noms aléatoires que l'on stoque en base de données dans une table temporaire avec l'identifiant de session. Ensuite en lieu et place des nom de saisie on affiche en lieu et place les nom aléatoires en intercalant toujours aléatoirement quelque spans ou div que l'on masque (en l'envoyant hors champs ou avec l'attribut invisible façon zen garden CSS). Il en résulte un formulaire qui change tout le temps et ou il est impossible de savoir à quoi correspond le 3ème champs sans "lire" le site. Gros inconvennient de cette méthode : elle semble nuire à l'accessibilité (du moins d'après les moteurs d'évaluation).
Sinon reste les habituels test de reconnaissances avec des textes ou des images et une seule solution possible. (Mais les images barbouillées sont à banir, elles sont terribles pour les gens qui ont des problèmes de vue)