发现了强制 HTTPS 后的另一个好处 - V2EX
ZE3kr
V2EX    SSL

发现了强制 HTTPS 后的另一个好处

  •  
  •   ZE3kr 2017-01-27 18:50:19 +08:00 6044 次点击
    这是一个创建于 3179 天前的主题,其中的信息可能已经有所发展或是发生改变。

    最近把日志文件和云服务连接了一下,看日志的时候发现了这个现象:绝大多数针对 WordPress 的密码破解肉机在试图破解我的密码时,都是把 POST 请求发在了 HTTP 的页面,这个页面会被重定向到 HTTPS 版本,于是跳转了之后 POST 变 GET ,破解直接就无效了。

    所以启动 HTTPS 之后,相当于能过滤掉大多数这些破解密码的 Bot ,这算是 HTTPS 的另一个好处吧。

    截图(预警:使用的是竖屏 “ 8K ” 显示器一次截成)

    xmlrpc ,全是 bot 破解

    wp-login 登陆日志也一样是这种情况,因为包含了我自己的登陆,就没发

    顺便吐槽一下微博的图床,我这图片 TinyPNG 压缩完就 1.4M ,传到微博图床上被转成了 JPEG 格式,约 10M ……

    20 条回复    2017-06-03 18:48:40 +08:00
    xenme
        1
    xenme  
       2017-01-27 22:49:52 +08:00 via iPhone
    我都在前台加个字段,这种机器人直接回 200 ,让他以为成功了
    Phant0m
        2
    Phant0m  
       2017-01-27 22:54:30 +08:00 via iPhone
    截图的是什么系统?
    jybox
        3
    jybox  
       2017-01-27 23:00:44 +08:00   1
    其实这应该算是 HTTP 302 重定向的坑,应该使用 307 (或 303 )代替 302 。
    https://developer.mozilla.org/en-US/docs/Web/HTTP/Status/307
    ZE3kr
        4
    ZE3kr  
    OP
       2017-01-27 23:05:06 +08:00 via iPhone
    @Phant0m Stackdriver

    @jybox 307 客户端兼容也存在问题,我估计 bot 的客户端未必支持 307 。就连我之前测试 Safari 都是没用的, post 给我变成 get 了。
    300
        5
    300  
       2017-01-27 23:07:40 +08:00
    wordpress 可以改后台地址的啊=。=
    ZE3kr
        6
    ZE3kr  
    OP
       2017-01-27 23:10:34 +08:00 via iPhone
    @winterbells 不想改,改地址我觉得只能算是一种 hack 的方式去解决,正常的解决方式是限制密码重试次数或者 ip 白名单等。 xmlrpc 如果改了的话会影响客户端使用。
    ivmm
        7
    ivmm  
       2017-01-27 23:13:23 +08:00
    有两步验证,让他猜去吧
    AsherG
        8
    AsherG  
       2017-01-27 23:42:04 +08:00 via Android
    静态博客就是好
    ys0290
        9
    ys0290  
       2017-01-28 08:49:51 +08:00 via iPhone
    改了登录地址
    Zohar
        10
    Zohar  
       2017-01-28 09:44:55 +08:00 via Android
    bfanr
        11
    bfanr  
       2017-01-28 10:04:00 +08:00 via Android
    @Zohar 人心叵测啊,基本的信任呢。我点开没几秒没等我反应过来联通 4G 就跑了两百兆,大过年的不给我发红包就算了,还让我接着花钱订流量包
    Zohar
        12
    Zohar  
       2017-01-28 10:49:50 +08:00 via Android
    @bfanr 噗…心疼…
    (实际上已经笑疯了
    laukwanchan
        13
    laukwanchan  
       2017-01-28 12:37:09 +08:00 via iPhone
    @bfanr 笑出声(逃
    ys0290
        14
    ys0290  
       2017-01-28 15:16:28 +08:00 via iPhone
    @Zohar 跳转的那一下我就刻意看了一下我的 wifi 有没有连接,真是人心叵测啊!
    cchange
        15
    cchange  
       2017-01-28 15:36:23 +08:00 via iPhone
    @bfanr 弄得我也好想点 但是也基本没流量了
    Technetiumer
        16
    Technetiumer  
       2017-01-28 17:31:59 +08:00
    而 typecho 配置一下就可以改地址,我认为不改地址才是不正常的,后台地址不应当公开。
    techmoe
        17
    techmoe  
       2017-01-28 18:00:48 +08:00 via Android
    好老套的 bot
    Kaiyuan
        18
    Kaiyuan  
       2017-01-29 00:41:39 +08:00
    @Zohar 原来还可以这样啊,我弄了个 1G 的... 判断到是 Bot 访问 wp-login.php 和 xmlrpc.php 就 301 到网上找到的 Download Test File 。
    FreeDog
        19
    FreeDog  
       2017-02-24 19:23:36 +08:00
    @Zohar 发现用的是 Bing 的背景图,好机智
    wkl17
        20
    wkl17  
       2017-06-03 18:48:40 +08:00
    图裂了啊,v2ex 用的也是外链?
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2584 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 25ms UTC 04:51 PVG 12:51 LAX 21:51 JFK 00:51
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86