תוכן ספאם וחסימת שירות
ההאקר שלנו ראה שהוא מנסה להכניס injection (קוד זדוני) או מכתבי איומים לא מצליח לו. אז הוא מתחיל לשלוח תוכן תקין, אבל לא רלוונטי, נניח "ראובן א", "ראובן ב", "ראובן ג", וכן האלה גם מיילים וטלפונים חוקיים, אבל הכל ספאם.
קודם כל אם זה בוט - הדרך הנכונה היא להתקין WAF + CAPTCHA
מה??????
יש לנו שכבות הגנה בסיסיות, firewall (חומת אש), WAF (web app firewall = חומת אש לאפליקציות), וקאפצה (הדבר הזה שצריך לסמן V האם אתה אנושי וזה), ויש אפילו מעל זה cloudflare , ואני אסביר כל אחד
מה זה כל מוצר כזה ומה תפקידו?
חומת אש firewall - המחשב והשרת שלכם יש לו 65,535 דלתות כניסה אליו, הקרויים פורטים. חשוב מאוד להכיר. כל מערכת שעובדת בתוך המחשב מתשמשת באחת הדלתות הללו, כגון הדטהבייס שלכם, הגישה לשרת, הכל הכל.
זה לא קשור לסוג התקשורת, http, ssh, tcp, udp ושאר מילים מוזרות שאתם לא ממש צריכים להכיר, אתם כן צריכים להכיר איזה דלתות פתוחות לעולם, למה, ואיך להגן עליהם.
לדוגמא אם יש לכם שרת אז יש לכם דלת, בדכ מספר 22, של ssh שזה דרך מאובטחת לנהל את השרת מרחוק (כי זה לא המחשב שעובדים על מסך). מילא צריך מערכת ששומרת עליו, בד"כ בלינוקס יש fail2ban שאם הוא מזהה שמישהו מנסה יותר מדי לדפוק הוא נועל אותו.
זה לא סותר שבדיפולט הנעילה זמנית, ואחרי 3 נסיונות. אני עשיתי שאחרי נסיון אפילו אחד לא חוקי הIP ננעל עולמית. כדאי ללמוד על המוצר ולהגדיר אותו. ולא צריך לעשות את זה בעצמנו, אומרים לAI.
אז החומת אש נועלת דלתות, בגדול זהו. אתם צריכים להתקין כזה על השרת ולנעול הכל כולל הכל ללא יוצא מן הכלל (חוץ מ22 אחרת תנעלו עצמכם בחוץ), ואז כשיש משהו מוכן, פותחים מה שצריך (עבור web ואתרי אינטרנט בד"כ זה 80+443)
WAF (web app firewall = חומת אש לאפליקציות) - זה תוכנות שיודעות להסתכל על התעבורה הזו שעוברת תחת 80/443 (או פורט אחר אם פתחתם) ולהחליט האם התוכן או הקצב חוקי או לא, וזה כמובן נתון משתנה.
כי נניח בהתחלה שיש לי 2-3 יוזרים, אז נניח עד 10 בקשות לדקה זה הגיוני, יותר מזה ייתכן שאני תחת מתקפה.
אבל אם יש לי אלפי יוזרים, אני צריך לנטר מה נקרא אצלי תעבורה רגילה, וזה משתנה לפי ימים, חגים, עונות, מבצעים, ועוד, ולהחליט מתי אני מתריע, מתי אני חוסם, ועוד.
ואז בד"כ עושים את החסימה לפי IP, אם IP מסויים תוקף מהר מדי (מתקפץ DOS) או שיש קפיצה של בקשות לא רגילה (מתקפת DDOS) ועוד, הכלים הללו, המתקדמים שביניהם, יודעים לנטר את זה.
יתירה מזו, אני צריך לתת להם את הAPI המלא שלי, והם לומדים ומגדירים מה נקרא תוכן תקין, ויודעים לעצור תכנים לא תקינים עוד לפנינו. כמובן הכוונה לדברים שהם ממש דומים למתקפות, זה לא סותר מה שלמדנו שיעור קודם על החיוב שלנו לבדיקת התוכן.
קאפצה CAPTCHA - זה כלי שגורם למשתמש ללחוץ על כפתור לוודא שהוא אנושי. עד עידן הAI זה היה ממש יעיל, כי ממש בדקו את קצת פעולות העכבר וכל מיני. עכשיו כל AI יודע ללחוץ V, אבל המתקדמים יותר מתחילים לזהות פעולות AI, שמים תמונות, תבניות, נלחמים עם זה. שירות בתשלום אבל מומלץ, וכמובן אפשר להתחיל עם כזה חינמי, לפחות לעצור את הבוטים הפשוטים.
הגנת דומיין ו-cloudflare - איפה שקניתם דומיין בד"כ יש כל מיני הגנות בתשלום על מתקפות דומיינים, כדאי לעיין כשגדלים. את הדומיין באופן כללי, כלומר הגישה לשרת שלכם, כדאי להשתמש בשירות cloudflare שזה שירות שעצמו מנטר את הגישה, עושה קאפצה, חוסם IP ידועים, מאוד מאוד יעיל, ונחשב שכבת הגנה חובה היום לכל אתר אינטרנט.