Schutz vor Spamversand - geht,s auch einfacher?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • AmicaNoctis
    antwortet
    Zitat von cosinus Beitrag anzeigen
    Zusätzlich werden auch noch deutsche Worte verwendet - also statt 10 x 10
    wird "10 mal 10" angezeigt, aus 20 / 2 wird "20 geteilt durch 2" u.s.w.
    Besser wäre "zehn mal zehn" und "zwanzig geteilt durch zwanzig".

    Zitat von cosinus Beitrag anzeigen
    Was genau bewirken Zeilenumbrüche im Header und wie filtere ich die aus?
    Damit kann man E-Mail-Injection betreiben. Beispiel:

    Der Betreff "Testmail"

    wird zu

    Code:
    From: user@example.com
    To: info@example.org
    Subject: Testmail
    MIME-Version: 1.0
    ...
    Aber was ist mit diesem Betreff (URL-encoded)?:
    Code:
    Mahnung%0d%0aTo:%20spamrecipient@example.com%0d%0a
    From:%20Anwalt%20%3cspoofedsender@example.com%3e%0d%0a
    (Der Umbruch vor "From:" ist nur für's Forum)

    Der wird zu

    Code:
    From: user@example.com
    To: info@example.org
    Subject: Mahnung
    To: spamrecipient@example.com
    From: Anwalt <spoofedsender@example.com>
    MIME-Version: 1.0
    ...
    Zuletzt geändert von AmicaNoctis; 04.05.2010, 00:29.

    Einen Kommentar schreiben:


  • cosinus
    antwortet
    Hallo,

    im eMail-Header wird nur der "Betreff" der eMail verwendet, die eMail aus dem
    Formular erschein im eMail-Text.

    Die als Schutz verwendete Rechenaufgabe wird per Zufallsgenerator aus 50
    möglichen Aufgaben ausgewählt, die allesamt sehr Simpel sind.

    Zusätzlich werden auch noch deutsche Worte verwendet - also statt 10 x 10
    wird "10 mal 10" angezeigt, aus 20 / 2 wird "20 geteilt durch 2" u.s.w.

    HTML-Tags werden vorsichtshalber auch noch mit strip_tags() entfernt.

    Was genau bewirken Zeilenumbrüche im Header und wie filtere ich die aus?

    Grüsse
    Cosinus
    Zuletzt geändert von cosinus; 04.05.2010, 00:11.

    Einen Kommentar schreiben:


  • AmicaNoctis
    antwortet
    Hallo,

    klingt schon mal nicht schlecht. Alle Angaben, die im Header der Mail auftauchen sollen, solltest du zusätzlich zu deinem Header-Test auch auf Zeilenumbrüche untersuchen. Wenn du die Rechenaufgaben mit Zahlwörtern statt Ziffern stellst, bekommst du noch eine zusätzliche Sicherheit rein.

    Gruß,

    Amica

    Einen Kommentar schreiben:


  • cosinus
    hat ein Thema erstellt Schutz vor Spamversand - geht,s auch einfacher?.

    Schutz vor Spamversand - geht,s auch einfacher?

    Hallo Leute,

    ich möchte für meine Webseite ein Kontaktformular erstellen - und das natürlich möglichst Spamsicher.

    Nun habe ich mich im Netz umgeschaut und die abenteuerlichsten Vorschläge und zahlreiche komplizierte
    Funktionen und Klassen gefunden - die ich nicht einmal annähernd kapiere...

    Geht es nicht auch einfacher???

    Ich stelle es mir so vor:

    Kontaktformular in 2 Teilen
    --------------------------


    Teil 1:

    Formular mit den Feldern

    Name
    - erlaubte Zeichen: a-z, Punkt, Bindestrich - max. 50 Zeichen erlaubt

    Betreff
    - erlaubte Zeichen: a-z, 0-9 und ?!-,.: - max. 50 Zeichen erlaubt

    Mailtext
    - erlaubte Zeichen: a-z, 0-9, und ?!-,.: - max 1000 Zeichen erlaubt

    eMail-Adresse
    - erlaubt sind nur typische Zeichen. - max. 80 Zeichen erlaubt

    Als zusätzlicher Schutz eine kleine Rechenaufgabe z.B. 10 x 10 =
    Die Lösung ( in diesem Fall 100) trägt der Besucher in das danebenstehende Feld ein.
    Das Ergebnis wird - zusammen mit der IP-Nummer - in einer Datenbank gespeichert.


    Teil2:

    Nach Absenden des Formulars wird im zweiten Teil des Formulars genaustens geprüft ob tatsächlich
    nur die erlaubten Zeichen und die maximal erlaubte Anzahl Zeichen gesendet wurden,
    alles andere ergibt Fehlermeldungen.

    Das Ergebnis der Rechenaufgabe sowie die IP-Nummer werden aus der Datenbank geholt und
    mit dem Ergebnis des Besuchers verglichen.

    Bei - sagen wir mal - 6 Fehlversuchen wird die IP-Nummer gesperrt.

    Aus sämtlichen Feldern des Formulars werden zudem Zeichenfolgen wie:
    content-type:, mime-version:, bcc:, cc:, to:, from:
    entweder gelöscht oder es erfolgt eine Fehlermeldung.

    Ist alles in Ordnung wird das Formular gesendet.

    Ist es jetzt noch möglich, über dieses Formular Spammails, z. B. über
    Spambots, zu versenden? Worauf ist noch zu achten?


    Grüsse
    Cosinus
    Zuletzt geändert von cosinus; 03.05.2010, 23:27.
Lädt...
X