<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.1" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Kommentare zu: Trackbacks holen den Spam ins Blog</title>
	<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html</link>
	<description>Notizen, HowTos, Bookmarks, Publishing, SEO, Linux</description>
	<pubDate>Fri, 18 May 2012 23:13:05 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.1</generator>

	<item>
		<title>By: SteBu</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-124</link>
		<author>SteBu</author>
		<pubDate>Mon, 12 Jun 2006 18:11:30 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-124</guid>
					<description>&gt;&lt;em&gt;Nicht ein meiner Websites, die ich in den letzten Jahren mit Kommentarfunktionen, G&#228;steb&#252;chern etc.entwickelt habe, haben je ein Spam Comment gesehen.&lt;/em&gt;

Gl&#252;ck gehabt ;-) .

&gt;&lt;em&gt;Denn die SPAM-Script schauen sich in der Regel nicht die Site vor komplett an&lt;/em&gt;

Falsch. Ein von mir ausgedachte &lt;a href=\"http://status404.de/index.php?id=1&#038;a=comment\"&gt;L&#246;sung im Jahr 2004&lt;/a&gt; wurde kaum bekannt gemacht(und selbst wenn, der Value war ja frei w&#228;hlbar) und hatte kaum &lt;a href=\"http://status404.de/index.php?id=25&#038;a=comment\"&gt;4 Wochen&lt;/a&gt; bestand. Die Seiten werden sehr wohl komplett gescannt.

Deine Variante mit der Preview ist noch immer die, die das beste Verh&#228;ltnis aus Usability und Schutz bildet.
Und das es WP so massiv trifft, d&#252;rfte wohl an seiner Verbreitung liegen.

&gt;&lt;em&gt;(...)simplere aber wirkungsvolle Spam-Filter&lt;/em&gt;

&lt;a href=\"http://photomatt.net/2004/12/27/comment-spam%22\"&gt;WP-Hash-Cash&lt;/a&gt; und Nachfolger sind gut. Haben aber den Nachteil, das User ohne JS nicht kommentieren k&#246;nnen. Doch da k&#246;nnte man ja eine Captcha-Alternative in den noscript-Bereich packen.

Ich selber nutze &lt;a href=\"http://s9y.org/\"&gt;s9y&lt;/a&gt; und habe ohne Spamkarma und Co. nur mit TB-Spam zu tun, der aber, auf Grund von Regeln(alte Eintr&#228;ge (&gt;5d), werden bei autom. Nachrichten nur moderiert mit mit Comments versorgt) nich &#246;ffentlich wird.</description>
		<content:encoded><![CDATA[<p>><em>Nicht ein meiner Websites, die ich in den letzten Jahren mit Kommentarfunktionen, G&#228;steb&#252;chern etc.entwickelt habe, haben je ein Spam Comment gesehen.</em></p>
<p>Gl&#252;ck gehabt ;-) .</p>
<p>><em>Denn die SPAM-Script schauen sich in der Regel nicht die Site vor komplett an</em></p>
<p>Falsch. Ein von mir ausgedachte <a href=\"http://status404.de/index.php?id=1&#038;a=comment\">L&#246;sung im Jahr 2004</a> wurde kaum bekannt gemacht(und selbst wenn, der Value war ja frei w&#228;hlbar) und hatte kaum <a href=\"http://status404.de/index.php?id=25&#038;a=comment\">4 Wochen</a> bestand. Die Seiten werden sehr wohl komplett gescannt.</p>
<p>Deine Variante mit der Preview ist noch immer die, die das beste Verh&#228;ltnis aus Usability und Schutz bildet.<br />
Und das es WP so massiv trifft, d&#252;rfte wohl an seiner Verbreitung liegen.</p>
<p>><em>(&#8230;)simplere aber wirkungsvolle Spam-Filter</em></p>
<p><a href=\"http://photomatt.net/2004/12/27/comment-spam%22\">WP-Hash-Cash</a> und Nachfolger sind gut. Haben aber den Nachteil, das User ohne JS nicht kommentieren k&#246;nnen. Doch da k&#246;nnte man ja eine Captcha-Alternative in den noscript-Bereich packen.</p>
<p>Ich selber nutze <a href=\"http://s9y.org/\">s9y</a> und habe ohne Spamkarma und Co. nur mit TB-Spam zu tun, der aber, auf Grund von Regeln(alte Eintr&#228;ge (>5d), werden bei autom. Nachrichten nur moderiert mit mit Comments versorgt) nich &#246;ffentlich wird.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: LJay</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-126</link>
		<author>LJay</author>
		<pubDate>Mon, 12 Jun 2006 20:27:13 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-126</guid>
					<description>&gt;&gt; Denn die SPAM-Script schauen sich in der Regel nicht die Site vor komplett an...

&gt;Falsch

Nicht ganz! Mit \"anschauen\" mein ich etwas anderes.
Ein Formular schauen sie sich ggf. an und analysieren es.
Gesetz den Fall ich hab aber auf einer vorhergehenden Seite eine Session-Var gesetzt, wissen die Spider/Bot/Scripte dies nicht, denn die \"attakieren\" direkt die Ziel Seite des Formulars an die die Daten geschickt werden. (Also das File, welches im From als \"action\" (target) definiert ist.

Die Scripts gehen dabei nicht den Weg, den ein User gehen muss, bis er ein Kommentar schreibt.
Der User muss erst auf Seite A einen Link klicken um das Formular auf Seite B zu sehen, welches die Daten an Seite C schickt.
Scripts attakieren direkt Seite C und haben daher nicht die Session aus Seite A!
Bisher hat sich dies jedenfalls sehr bewehrt.
Auf www.drecksmuchte.de z.B. hatte ich arge Probleme im G&#228;stebuch mit SPAM, bis... bis ich die benannte Vorgehensweise dort implementiert habe.</description>
		<content:encoded><![CDATA[<p>>> Denn die SPAM-Script schauen sich in der Regel nicht die Site vor komplett an&#8230;</p>
<p>>Falsch</p>
<p>Nicht ganz! Mit \&#8221;anschauen\&#8221; mein ich etwas anderes.<br />
Ein Formular schauen sie sich ggf. an und analysieren es.<br />
Gesetz den Fall ich hab aber auf einer vorhergehenden Seite eine Session-Var gesetzt, wissen die Spider/Bot/Scripte dies nicht, denn die \&#8221;attakieren\&#8221; direkt die Ziel Seite des Formulars an die die Daten geschickt werden. (Also das File, welches im From als \&#8221;action\&#8221; (target) definiert ist.</p>
<p>Die Scripts gehen dabei nicht den Weg, den ein User gehen muss, bis er ein Kommentar schreibt.<br />
Der User muss erst auf Seite A einen Link klicken um das Formular auf Seite B zu sehen, welches die Daten an Seite C schickt.<br />
Scripts attakieren direkt Seite C und haben daher nicht die Session aus Seite A!<br />
Bisher hat sich dies jedenfalls sehr bewehrt.<br />
Auf <a href='http://www.drecksmuchte.de'>www.drecksmuchte.de</a> z.B. hatte ich arge Probleme im G&#228;stebuch mit SPAM, bis&#8230; bis ich die benannte Vorgehensweise dort implementiert habe.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: SteBu</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-146</link>
		<author>SteBu</author>
		<pubDate>Tue, 13 Jun 2006 14:42:04 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-146</guid>
					<description>Das die Scripts direkt auf das verarbeitende File schie&#223;en ist klar. Aber auf A die SESSION zu generieren kann ein Fehler sein. Wenn ich einen Link von meinem Blog auf diesen Eintrag hier setze(also auf B) hat der User A nie gesehen und das gibt einen False-Positive, weil er f&#252;rn Bot gehalten wird.

Trotze allem denke ich noch, das die Scipte die Seiten (auch) parsen. Denn meine L&#246;sung aus 2004 arbeitet mit zuf&#228;lligen Values(8-12 stellig) die in einem hiddenfeld gesetzt und so nat. ausgelesen wurden.

Meine n&#228;chste L&#246;sung entsprach in etwa dem von WP-Hash_Cash, nur das sie selber entwickelt war und damit durchhielt. 
Auf den Event onSubmit wurde erst beim absenden ein Input-Feld in das Forumlar geschrieben, Feld und Value mussten C vorhanden sein wenn die PostData auf C ankamen. Das klappte bis zum Schlu&#223;, erfoderte aber JS auf Userseite.</description>
		<content:encoded><![CDATA[<p>Das die Scripts direkt auf das verarbeitende File schie&#223;en ist klar. Aber auf A die SESSION zu generieren kann ein Fehler sein. Wenn ich einen Link von meinem Blog auf diesen Eintrag hier setze(also auf B) hat der User A nie gesehen und das gibt einen False-Positive, weil er f&#252;rn Bot gehalten wird.</p>
<p>Trotze allem denke ich noch, das die Scipte die Seiten (auch) parsen. Denn meine L&#246;sung aus 2004 arbeitet mit zuf&#228;lligen Values(8-12 stellig) die in einem hiddenfeld gesetzt und so nat. ausgelesen wurden.</p>
<p>Meine n&#228;chste L&#246;sung entsprach in etwa dem von WP-Hash_Cash, nur das sie selber entwickelt war und damit durchhielt.<br />
Auf den Event onSubmit wurde erst beim absenden ein Input-Feld in das Forumlar geschrieben, Feld und Value mussten C vorhanden sein wenn die PostData auf C ankamen. Das klappte bis zum Schlu&#223;, erfoderte aber JS auf Userseite.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: LJay</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-147</link>
		<author>LJay</author>
		<pubDate>Tue, 13 Jun 2006 15:44:25 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-147</guid>
					<description>hmmm... ja bei der Art aufgebauten Seiten, wo man auch als User direkt auf die Eingabeseite kommen kann, ist dies in der Tat schwieriger, daher habe ich bisher noch keine solche G&#228;steb&#252;cher etc. erstellt, sondern immer mit der anderen Varianten.</description>
		<content:encoded><![CDATA[<p>hmmm&#8230; ja bei der Art aufgebauten Seiten, wo man auch als User direkt auf die Eingabeseite kommen kann, ist dies in der Tat schwieriger, daher habe ich bisher noch keine solche G&#228;steb&#252;cher etc. erstellt, sondern immer mit der anderen Varianten.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: LJay</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-148</link>
		<author>LJay</author>
		<pubDate>Tue, 13 Jun 2006 15:51:48 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-148</guid>
					<description>Wie ist das, faken die Bots mittler Weile auch Useragents, geben sich also z.B. Mozialla aus?! Denke mal schon oder, sonst w&#228;re es ja zu leicht die Bots auszuschliessen.</description>
		<content:encoded><![CDATA[<p>Wie ist das, faken die Bots mittler Weile auch Useragents, geben sich also z.B. Mozialla aus?! Denke mal schon oder, sonst w&#228;re es ja zu leicht die Bots auszuschliessen.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: SteBu</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-163</link>
		<author>SteBu</author>
		<pubDate>Wed, 14 Jun 2006 03:30:33 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-163</guid>
					<description>&#62;(..)&lt;em&gt;faken die Bots mittler Weile auch Useragents&lt;/em&gt;

Jupp, der IE ist sehr beliebt. Aber, selbst wenn sie keinen UA mitbringen, darf man nicht davon ausgehen, das es alles Bots sind. SW wie die Norton Internet Security &#252;bermitteln keinen UA-String.</description>
		<content:encoded><![CDATA[<p>&gt;(..)<em>faken die Bots mittler Weile auch Useragents</em></p>
<p>Jupp, der IE ist sehr beliebt. Aber, selbst wenn sie keinen UA mitbringen, darf man nicht davon ausgehen, das es alles Bots sind. SW wie die Norton Internet Security &#252;bermitteln keinen UA-String.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: LJay</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-172</link>
		<author>LJay</author>
		<pubDate>Wed, 14 Jun 2006 07:31:45 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-172</guid>
					<description>hmmm, dachte ich mir fast.

PS: Beim SpamKarma muss ich nun feststellen, es filtert zuverl&#228;ssig allen Spam raus.
ABER, es filtert z.B. auch deine Comments erstmal raus mit Karma um die 5-8.
Was ich vermisse, ist das man beim SpamKarma direkt den Beitrag nicht freigeben kann, dazu muss ich wieder in die WP Moderation wechseln... naja, solange der positive den negativen Effekt &#252;berwiegt, bin ich zufrieden. ;)</description>
		<content:encoded><![CDATA[<p>hmmm, dachte ich mir fast.</p>
<p>PS: Beim SpamKarma muss ich nun feststellen, es filtert zuverl&#228;ssig allen Spam raus.<br />
ABER, es filtert z.B. auch deine Comments erstmal raus mit Karma um die 5-8.<br />
Was ich vermisse, ist das man beim SpamKarma direkt den Beitrag nicht freigeben kann, dazu muss ich wieder in die WP Moderation wechseln&#8230; naja, solange der positive den negativen Effekt &#252;berwiegt, bin ich zufrieden. ;)</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: SteBu</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-199</link>
		<author>SteBu</author>
		<pubDate>Wed, 14 Jun 2006 14:57:08 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-199</guid>
					<description>Ein Karma von 5-8! Spinnt das Teil. Auf was reagiert es so. Ist kein URL im Text und dann sogar noch ein Zitat. Na ja, soll es halt. 
Ich lass mal jetzt den URL zu meinem Blog raus, mal sehen.</description>
		<content:encoded><![CDATA[<p>Ein Karma von 5-8! Spinnt das Teil. Auf was reagiert es so. Ist kein URL im Text und dann sogar noch ein Zitat. Na ja, soll es halt.<br />
Ich lass mal jetzt den URL zu meinem Blog raus, mal sehen.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: LJay</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-205</link>
		<author>LJay</author>
		<pubDate>Wed, 14 Jun 2006 15:33:11 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-205</guid>
					<description>Nachdem ich nachtr&#228;glich nochmal alle Filter r&#252;bergeschickt habe, kam dies heraus:
&lt;code&gt;
2: Comment contains no URL at all.
7: Akismet says it\'s ok
2: Comment contains no URL at all.
3: Eintrag vor 3 Tage, 1 Stunde gepostet. 7 Kommentare in den vergangenen 15 Tagen. Aktuelles Karma: 11.
7: Akismet says it\'s ok
-6: Kommentar wurde manuell wiederhergestellt.&lt;/code&gt;

Hab nun leider nicht mehr die Stats vor meinem manuellen Eingreifen.
Das n&#228;chste Mal aber.</description>
		<content:encoded><![CDATA[<p>Nachdem ich nachtr&#228;glich nochmal alle Filter r&#252;bergeschickt habe, kam dies heraus:<br />
<code><br />
2: Comment contains no URL at all.<br />
7: Akismet says it\&#8217;s ok<br />
2: Comment contains no URL at all.<br />
3: Eintrag vor 3 Tage, 1 Stunde gepostet. 7 Kommentare in den vergangenen 15 Tagen. Aktuelles Karma: 11.<br />
7: Akismet says it\&#8217;s ok<br />
-6: Kommentar wurde manuell wiederhergestellt.</code></p>
<p>Hab nun leider nicht mehr die Stats vor meinem manuellen Eingreifen.<br />
Das n&#228;chste Mal aber.</p>
]]></content:encoded>
				</item>
	<item>
		<title>By: Mathias</title>
		<link>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-313</link>
		<author>Mathias</author>
		<pubDate>Mon, 19 Jun 2006 17:54:33 +0000</pubDate>
		<guid>http://www.jens79.de/2006-06-11/tracksbacks-holen-den-spam-ins-blog.html#comment-313</guid>
					<description>Eine zus&#228;tzliche Variante zur Vorschau ist die &#220;berpr&#252;fung &#252;ber die $_POST Variable, welcher Button gedr&#252;ckt wurde. Wenn der Wert des Buttons stimmt, gehts mal weiter; wenn nicht, wird hier schon abgebrochen und die DB nicht belastet.

Ich hoffe, wenn ich hier meinen Artikel dazu verlinke, dass mein Kommentar nicht gleich als Spam erkannt wird ;) Also:

&lt;a href="http://broedel.org/blog/articles/Blogspam-mit-Bordmitteln-vermeiden"&gt;Artikel&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>Eine zus&#228;tzliche Variante zur Vorschau ist die &#220;berpr&#252;fung &#252;ber die $_POST Variable, welcher Button gedr&#252;ckt wurde. Wenn der Wert des Buttons stimmt, gehts mal weiter; wenn nicht, wird hier schon abgebrochen und die DB nicht belastet.</p>
<p>Ich hoffe, wenn ich hier meinen Artikel dazu verlinke, dass mein Kommentar nicht gleich als Spam erkannt wird ;) Also:</p>
<p><a href="http://broedel.org/blog/articles/Blogspam-mit-Bordmitteln-vermeiden">Artikel</a></p>
]]></content:encoded>
				</item>
</channel>
</rss>

