Вопрос по веб-разработке и сквозной авторизации через соцсети
Хай всем! У нас на смартлабе довольно геморная рега. Связано это с необходимостью жестко модерировать нежелательный контингент и препятствовать повторному появлению забаненных людей в ленте постов и комментариях.
По этой причине мы не делали сквозную авторизацию через соцсети (Google, Facebook, Vk).
На эту тему у меня вопрос: насколько легко в этих сетях генерить повторные аккаунты? Если допустим какая-то из них так же как и мы жестко препятствует возникновению повторных акков, то мы бы сделали авторизацию через этот сервис.
Arenbo, чем сложнее? Даже если взять пять разных соцсетей и в каждой завести аккаунт, а потом через эти аккаунты создать учетки на смартлабе, то уже получаем пять «новых» пользователей!
Тимофей Мартынов, Кто не знает, тот не сделает. Типа обычных троллей. Кто захочет может сделать. Например Я могу хоть 100 акков зарегать в любых соц сетях. Но самое жёсткие контроли это у Facebook и Google. Остальные соц сети более лояльный контроль. Fingerprints не так уже и легко подменить и это стоит не дёшево. Т.к софт такой стоит денег. А телефон вообще не проблема подменить, если нет контроля соц сетей. Как правило везде только контроль на телефон и мыло
Я против авторизации через соцсети.
Сайты которые авторизируются таким образом меня подбешивают и я на них не захожу без крайней нужды.
СЛ к таковым необходимым, уж извините, не относится.
Simix, одно другому не противоречит. Для консервативных пользователей остаётся авторизация через email + телефон, как им нравится… ;) А для тех, кто не считает анахронизм нормой, существуют современные и надежные протоколы авторизации типа OAuth.
Тимофей Мартынов, Ааа, если опция, то пожалуйста.
Подбешивает когда авторизация _только_ через соцсети. Это часто очень муторно, на почту начинают приходить уведомления что типа вы авторизировались из нового места, из нового приложения, введите код подтверждения, цукерберг записывает сразу что я интересуюсь финансами. фсб тоже, начинаются звонки «не хотите ли открыть счёт», «взять кредит», продам робота… Неее, нунах
Связано это с необходимостью жестко модерировать нежелательный контингент и препятствовать повторному появлению забаненных людей в ленте постов и комментариях.
Тимофей, напишу не совсем по теме.
Надоедает читать не только ботов, но и нормальных людей, которые по ошибке начинают им отвечать, поскольку тема уводится в сторону.
Прочти, пожалуйста, ещё раз то, что я предлагал. smart-lab.ru/blog/489471.php
У нас на смартлабе довольно геморная рега. Связано это с необходимостью жестко модерировать нежелательный контингент и препятствовать повторному появлению забаненных людей в ленте постов и комментариях.
Сомнительная связь. Я давно этим не занимался, но это обычно делается по подсети. Нужны какие то особые тонкости, типа отпечатка? Это обычно не требуется, слишком сложно и профит неочевиден, пусть даже кто то проскочит, модеры выловят. Да и по отпечатку вроде есть приблуды.
Короче все это вполне делается самостоятельно
А если без отпечатка, так это тупо прогон по базе IP забаненых
Если будет грузить сервер параллелить, выносить на другую машину
Но я не думаю что там большая нагрузка
Кстати может использоваться двойная-тройная авторизация как в яндексе..
0- уровень: только чтение..
1- уровень: телефон и мыло… дают базовые возможности...
2- уровень: подвердил документом: правами, паспортом, ИНН, снилсом или через гос.услуги, появляются дополнительные расширенные возможности…
sortarray sortarray, если сервис нужен,- не пошлет...
Я в яндексе полностью авторизован… Эта полная анонимность на серьезных ресурсах уже подзадолбала…
Как разработчик также замечу одну простую истину: кому нужно создать второй/третий/десятый аккаунт — сделают это несмотря ни на какие ограничения! Вопрос решается элементарной сменой номера в онлайн-кабинете сотового оператора; а дополнительный email вида username100500@shit.com — зарегать еще легче.
Еще появились такие сервисы, которые позволяют получать СМС без телефонного номера! Да-да, так что даже реальный телефонный номер иметь не обязательно.
Поэтому думайте не о ботах, а о том, как не создавать геморроя нормальным людям, которые из-за подобных ограничений вынуждены годами находиться в состоянии read-only.
P.S.: Сам читал смартлаб около двух лет и не регистрировался только потому, что была крайне идиотская регистрация через телефон, который я категорически не желал оставлять на сайте с сомнительной политикой обработки персональных данных.
megatrade, не думаю, что кто-то станет заниматься таким намеренно. :)
Всего лишь расцениваю требование предоставления телефона, как вмешательство в свою личную жизнь. По номеру можно легко узнать ФИО и адрес. А оно нам надо?
Допустим, смартлаб не будет заниматься рассылкой СМС-спама. Но не исключено, что база сайта будет взломана и слита в какой-то момент. И в даркнете появится тема: «народ, продаю базу тысяч российских ИНВЕСТОРОВ и просто состоятельных граждан».
Тимофей Мартынов, в этом не сомневаюсь! ;) Тут, как говорится, береженого Бог бережет. Чем меньше следов мы оставляем в интернете — тем лучше.
В Вашей честности, Тимофей, я тоже не сомневаюсь. Но ничего не могу знать про других людей, у кого есть доступ к коду движка или базе сайта. Также где-то может быть допущена случайная ошибка, которой воспользуются недобросовестные личности.
Взламывать умудряются даже сайты очень крупных компаний, у которых собственный отдел информационной безопасности. Что уж говорить про обычные.
Shadow, в этом Вы правы, были взломы и Альфабанка и Сбера, когда утекали базы клиентов с копиями паспортов, не то что просто номерами телефонов :) А по копии кстати, в регионах можно восстановить симку, просто найти человека с похожей внешностью, а там уже и смс подтверждение перевода не проблема.
Dmitryy, и не только взломы представляют угрозу. Недавно Тиньков интересовался покупкой смартлаба. Таким образом вся база инвесторов с телефонами могла оказаться у него. :-/
ВК нужна только новая симка и регай сколько влезет аккаунтов. ФБ насколько я знаю тоже без особых проблем новый аккаунт сделать. Лучшая верификация — требовать ксерокопию паспорта + водит прав одновременно 2 документа.
Сегодняшняя сделка Магнит
Магнит +1,8%Точка входа ( СЛП )Риск | Прибыль ( 1к 3 )Точка входа дана до начала торгов !!! (смотрите мой профиль SmartLab «Идеи по рынку»)Красная линия на графике показы...
обнулили НДПИ на газ и конденсат с Ямала с 2028, ранее обгуляли с 2025 что то Власти РФ обнулили НДПИ на газ и конденсат с Ямала с 2028г27 нояб. 2024 г.15:41Совет Федерации РФ одобрил обнуление ставки...
обнулили НДПИ на газ и конденсат с Ямала с 2028, ранее обгуляли с 2025 что то Власти РФ обнулили НДПИ на газ и конденсат с Ямала с 2028г27 нояб. 2024 г.15:41Совет Федерации РФ одобрил обнуление ставки...
Минфин РФ фиксирует отрицательную динамику поступления налога на прибыль, экономика РФ падает, причем стремительно, что в таких случаях делают в нормальных цб, снижают ставку причем резко
СИБУР - большая нефтехимия РФ. МСФО 9 мес 2024 Обзор от 27.11.2024Наконец-то снова раскрывает результаты самый важный игрок в нефтегазохимии в России.
https://www.sibur.ru/upload/iblock/97c/xhcl...
СИБУР - большая нефтехимия РФ. МСФО 9 мес 2024 Обзор от 27.11.2024Наконец-то снова раскрывает результаты самый важный игрок в нефтегазохимии в России.
https://www.sibur.ru/upload/iblock/97c/xhcl...
Софтлайн. Лоскутное одеяло
Относительно недавно вышел отчет за 9 месяцев у компании Софтлайн. Я не буду в очередной раз хейтить компанию за сомнительные корпоративные практики (белорусские бонды, д...
Так что авторизация через соцсети хорошая идея.
Они тоже все запрашивают телефон?
Сайты которые авторизируются таким образом меня подбешивают и я на них не захожу без крайней нужды.
СЛ к таковым необходимым, уж извините, не относится.
Подбешивает когда авторизация _только_ через соцсети. Это часто очень муторно, на почту начинают приходить уведомления что типа вы авторизировались из нового места, из нового приложения, введите код подтверждения, цукерберг записывает сразу что я интересуюсь финансами. фсб тоже, начинаются звонки «не хотите ли открыть счёт», «взять кредит», продам робота… Неее, нунах
Надоедает читать не только ботов, но и нормальных людей, которые по ошибке начинают им отвечать, поскольку тема уводится в сторону.
Прочти, пожалуйста, ещё раз то, что я предлагал.
smart-lab.ru/blog/489471.php
Сомнительная связь. Я давно этим не занимался, но это обычно делается по подсети. Нужны какие то особые тонкости, типа отпечатка? Это обычно не требуется, слишком сложно и профит неочевиден, пусть даже кто то проскочит, модеры выловят. Да и по отпечатку вроде есть приблуды.
Короче все это вполне делается самостоятельно
А если без отпечатка, так это тупо прогон по базе IP забаненых
Если будет грузить сервер параллелить, выносить на другую машину
Но я не думаю что там большая нагрузка
0- уровень: только чтение..
1- уровень: телефон и мыло… дают базовые возможности...
2- уровень: подвердил документом: правами, паспортом, ИНН, снилсом или через гос.услуги, появляются дополнительные расширенные возможности…
Я в яндексе полностью авторизован… Эта полная анонимность на серьезных ресурсах уже подзадолбала…
спасибо, товарищ майор, но нет.
Аккаунты там пачками и регаются и покупаются.
Но геммороит слежка соцсетей через форма авторизации и кнопки с лайками. Так что они у меня по умолчанию режутся все.
Как разработчик также замечу одну простую истину: кому нужно создать второй/третий/десятый аккаунт — сделают это несмотря ни на какие ограничения! Вопрос решается элементарной сменой номера в онлайн-кабинете сотового оператора; а дополнительный email вида username100500@shit.com — зарегать еще легче.
Еще появились такие сервисы, которые позволяют получать СМС без телефонного номера! Да-да, так что даже реальный телефонный номер иметь не обязательно.
Поэтому думайте не о ботах, а о том, как не создавать геморроя нормальным людям, которые из-за подобных ограничений вынуждены годами находиться в состоянии read-only.
P.S.: Сам читал смартлаб около двух лет и не регистрировался только потому, что была крайне идиотская регистрация через телефон, который я категорически не желал оставлять на сайте с сомнительной политикой обработки персональных данных.
Вот представьте, что Ваш телефон окажется где-то на сайте интимных услуг? Ну так, хакеры пошутят.
Всего лишь расцениваю требование предоставления телефона, как вмешательство в свою личную жизнь. По номеру можно легко узнать ФИО и адрес. А оно нам надо?
Допустим, смартлаб не будет заниматься рассылкой СМС-спама. Но не исключено, что база сайта будет взломана и слита в какой-то момент. И в даркнете появится тема: «народ, продаю базу тысяч российских ИНВЕСТОРОВ и просто состоятельных граждан».
Теперь также считаете, что это незначительно? ;)
В Вашей честности, Тимофей, я тоже не сомневаюсь. Но ничего не могу знать про других людей, у кого есть доступ к коду движка или базе сайта. Также где-то может быть допущена случайная ошибка, которой воспользуются недобросовестные личности.
Взламывать умудряются даже сайты очень крупных компаний, у которых собственный отдел информационной безопасности. Что уж говорить про обычные.
ВК нужна только новая симка и регай сколько влезет аккаунтов. ФБ насколько я знаю тоже без особых проблем новый аккаунт сделать. Лучшая верификация — требовать ксерокопию паспорта + водит прав одновременно 2 документа.
Если существует проблема с ботами, то есть специальные решения, направленные на борьбу с ними, при этом не доставляющие неудобств людям.