<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Місяць багів в Капчах</title>
	<link>http://websecurity.com.ua/1460/</link>
	<description></description>
	<pubDate>Fri, 24 Apr 2026 07:14:06 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-71938</link>
		<pubDate>Sun, 04 Nov 2007 16:57:22 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-71938</guid>
					<description>Сергій, як я перевірив дану капчу (ще 30 числа, коли написав свій попередній коментар стосовно неї), дана капча не вразлива до моїх методів обходу. Це стосується версії 1.0, котру я перевірив на декількох сайтах (схоже, що це була саме версія 1.0, або одна з останніх, бо капчі були схожі на ту, що встановлена на сайті автора, котру я встиг подивитися до того, як вона перестала працювати).

Тому дана капча відносно надійна (версія 1.0). Але якщо ти приведеш лінку на сайт з капчою версії 0.3, то я гляну на неї також.

Зазначу, що як я вже писав, дана капча має Full path disclosure уразливість (котру я виявив на сайті автора, а також на декількох інших сайтах). Тому дану капчу я не буду рекомендувати для використання. Як мінімум доки розробник, або адмін сайта власноруч, не виправить цю уразливість в ній - тільки тоді вона стане придатною для публічного використання.</description>
		<content:encoded><![CDATA[<p>Сергій, як я перевірив дану капчу (ще 30 числа, коли написав свій попередній коментар стосовно неї), дана капча не вразлива до моїх методів обходу. Це стосується версії 1.0, котру я перевірив на декількох сайтах (схоже, що це була саме версія 1.0, або одна з останніх, бо капчі були схожі на ту, що встановлена на сайті автора, котру я встиг подивитися до того, як вона перестала працювати).</p>
<p>Тому дана капча відносно надійна (версія 1.0). Але якщо ти приведеш лінку на сайт з капчою версії 0.3, то я гляну на неї також.</p>
<p>Зазначу, що як я вже писав, дана капча має Full path disclosure уразливість (котру я виявив на сайті автора, а також на декількох інших сайтах). Тому дану капчу я не буду рекомендувати для використання. Як мінімум доки розробник, або адмін сайта власноруч, не виправить цю уразливість в ній - тільки тоді вона стане придатною для публічного використання.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-71583</link>
		<pubDate>Thu, 01 Nov 2007 16:34:36 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-71583</guid>
					<description>Опублікував детальний &lt;a href="/1491/" rel="nofollow"&gt;опис проекту&lt;/a&gt; Місяць багів в Капчах.</description>
		<content:encoded><![CDATA[<p>Опублікував детальний <a href="/1491/" rel="nofollow">опис проекту</a> Місяць багів в Капчах.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-71556</link>
		<pubDate>Tue, 30 Oct 2007 19:49:28 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-71556</guid>
					<description>&lt;strong&gt;trovich&lt;/strong&gt;

На сайті вже версія 1.0 цієї капчі. Так що ти дай мені лінк на сайт (один з твоїх або відомий тобі), де використовується версія 0.3, щоб я перевірив і її також.

Securimage - весела капча :) і особливо веселим є її розробник та власник наведеного сайта. В минулий понеділок я заходив на сайт, щоб подивитися на капчу, і тоді вона нормально працювала. Її дослідження я відклав як знайду час. І от сьогодні зайшов - а капча (в контактах) не працює :D. Мабудь злякалася моєї перевірки.

Як зайти на сам скрипт капчі, то можна виявити, що із-за відсутності прав на запис тимчасових зображень, капча видає ряд помилок. І заодно видає Full path disclosure уразливість. Так що у цієї капчі є явні секюріті проблеми.

Скачувати цю капчу немає бажання. Спробую знайти інші сайти з нею і протестувати. Лише в крайньому випадку скачаю її. Ти ж лінку на сайт з версією 0.3 капчи наведи.</description>
		<content:encoded><![CDATA[<p><strong>trovich</strong></p>
<p>На сайті вже версія 1.0 цієї капчі. Так що ти дай мені лінк на сайт (один з твоїх або відомий тобі), де використовується версія 0.3, щоб я перевірив і її також.</p>
<p>Securimage - весела капча <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  і особливо веселим є її розробник та власник наведеного сайта. В минулий понеділок я заходив на сайт, щоб подивитися на капчу, і тоді вона нормально працювала. Її дослідження я відклав як знайду час. І от сьогодні зайшов - а капча (в контактах) не працює <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> . Мабудь злякалася моєї перевірки.</p>
<p>Як зайти на сам скрипт капчі, то можна виявити, що із-за відсутності прав на запис тимчасових зображень, капча видає ряд помилок. І заодно видає Full path disclosure уразливість. Так що у цієї капчі є явні секюріті проблеми.</p>
<p>Скачувати цю капчу немає бажання. Спробую знайти інші сайти з нею і протестувати. Лише в крайньому випадку скачаю її. Ти ж лінку на сайт з версією 0.3 капчи наведи.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: trovich</title>
		<link>http://websecurity.com.ua/1460/#comment-65597</link>
		<pubDate>Mon, 22 Oct 2007 15:17:00 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-65597</guid>
					<description>Securimage 0.3
Portable Security Image Script
Author: Drew Phillips
www.neoprogrammers.com
Copyright 2005 Drew Phillips

частіше за все цей</description>
		<content:encoded><![CDATA[<p>Securimage 0.3<br />
Portable Security Image Script<br />
Author: Drew Phillips<br />
<a href="http://www.neoprogrammers.com" rel="nofollow">www.neoprogrammers.com</a><br />
Copyright 2005 Drew Phillips</p>
<p>частіше за все цей
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-65578</link>
		<pubDate>Mon, 22 Oct 2007 14:58:58 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-65578</guid>
					<description>Листопад почнеться вже скоро ;), так що очікуй на чималу кількість цікавої інформації.

Стосовно тих капч, що ти використовуєш. Якщо ти використовуєш деякі движки і вбудовані капчі (або плагіни до цих движків), або ж використовуєш деякі зовнішні капча-сервіси, то можеш назвати мені їх. Якщо я ще їх не дослідив, то зроблю це і додам до свого проекту.</description>
		<content:encoded><![CDATA[<p>Листопад почнеться вже скоро <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> , так що очікуй на чималу кількість цікавої інформації.</p>
<p>Стосовно тих капч, що ти використовуєш. Якщо ти використовуєш деякі движки і вбудовані капчі (або плагіни до цих движків), або ж використовуєш деякі зовнішні капча-сервіси, то можеш назвати мені їх. Якщо я ще їх не дослідив, то зроблю це і додам до свого проекту.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: trovich</title>
		<link>http://websecurity.com.ua/1460/#comment-65148</link>
		<pubDate>Mon, 22 Oct 2007 07:50:20 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-65148</guid>
					<description>Давай-давай, мене це питання дуже цікавить з огляду на використання капчі у власних проектах.</description>
		<content:encoded><![CDATA[<p>Давай-давай, мене це питання дуже цікавить з огляду на використання капчі у власних проектах.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-64702</link>
		<pubDate>Sun, 21 Oct 2007 21:33:00 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-64702</guid>
					<description>Стосовно твоєї проблеми з експайром - закінченням часу життя коду капчі, то це питання лише до тривалості сесії. Тому що капча тримає код в сесії (що я найбільш безпечним варіантом) і активність коду визначається тривалістю сесїї. З чим ти і стикнувся.

При цьому, чим менше тривалість неактивної сесії і відповідно активності коду капчі тим безпечніше (щоб зменшити можливість атаки в цьому напрямку). Для користувача це менш зручно, коли коротка сесія, але так безпечніше (тому й час життя коду капчі від цього залежить). Як я казав, капча надійна, і даний аспект також направлений на безпеку. Ти ж підтримуй активність сесії, і не доводь до експайру, щоб було зручно з капчою працювати.

До речі, trovich, зазначу, що дана капча також прийме участь в Місяці багів в Капчах :-).

Свою капчу (цей плагін) я ще влітку протестував і вона не вразлива до моєї основної методики взлому капч. Тому я був впевнений в ній. Але коли ти в суботу написав щодо проблем з введенням коду, я одразу ж подумав, що це пов'язано з сесією (так капча працює) і вирішив тобі про це написати, але в суботу не встиг, лише зараз взявся за набір коментів. І тоді ж я подумав, що треба додатково протестувати капчу (моїми просунутими методами взлому).

В неділю взявся за перевірку і виявив що капча то вразлива :D (проти моїх методів хакінгу жодна капча не встоїть). В результаті я написав експлоіт для обходу даної капчі (що використовується в мене на сайті та на всіх сайтах з цим плагіном). Тому дана капча також прийме участь в Month of Bugs in Captchas (разом з іншими, в тому числі з іншими плагінами для WP). В себе я цю дірку одразу виправив. Так що зараз моя версія капчі надійно виконує свою роботу.</description>
		<content:encoded><![CDATA[<p>Стосовно твоєї проблеми з експайром - закінченням часу життя коду капчі, то це питання лише до тривалості сесії. Тому що капча тримає код в сесії (що я найбільш безпечним варіантом) і активність коду визначається тривалістю сесїї. З чим ти і стикнувся.</p>
<p>При цьому, чим менше тривалість неактивної сесії і відповідно активності коду капчі тим безпечніше (щоб зменшити можливість атаки в цьому напрямку). Для користувача це менш зручно, коли коротка сесія, але так безпечніше (тому й час життя коду капчі від цього залежить). Як я казав, капча надійна, і даний аспект також направлений на безпеку. Ти ж підтримуй активність сесії, і не доводь до експайру, щоб було зручно з капчою працювати.</p>
<p>До речі, trovich, зазначу, що дана капча також прийме участь в Місяці багів в Капчах <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .</p>
<p>Свою капчу (цей плагін) я ще влітку протестував і вона не вразлива до моєї основної методики взлому капч. Тому я був впевнений в ній. Але коли ти в суботу написав щодо проблем з введенням коду, я одразу ж подумав, що це пов&#8217;язано з сесією (так капча працює) і вирішив тобі про це написати, але в суботу не встиг, лише зараз взявся за набір коментів. І тоді ж я подумав, що треба додатково протестувати капчу (моїми просунутими методами взлому).</p>
<p>В неділю взявся за перевірку і виявив що капча то вразлива <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  (проти моїх методів хакінгу жодна капча не встоїть). В результаті я написав експлоіт для обходу даної капчі (що використовується в мене на сайті та на всіх сайтах з цим плагіном). Тому дана капча також прийме участь в Month of Bugs in Captchas (разом з іншими, в тому числі з іншими плагінами для WP). В себе я цю дірку одразу виправив. Так що зараз моя версія капчі надійно виконує свою роботу.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/1460/#comment-64662</link>
		<pubDate>Sun, 21 Oct 2007 20:59:04 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-64662</guid>
					<description>&lt;strong&gt;trovich&lt;/strong&gt;

Мова йде про узазливості - в Місяці багів в Капчах я буду розповідати про секюріті уразливості в капчах. Питання зручності використання тієї чи іншої капчи (та капч загалом) я не буду порушувати. Особливості використання капч (графічних, текстових та використання додатково звукових разом з графічними) - це давня тема, на яку полюбляють полімізувати в Мережі. Питання ергономічності та юзабільності. В даному напрямку є що покращувати, але дані питання вирішується.

В своєму новому проекті я буду вести мову про безпеку капч. І в даному аспекті моя капча свою справу знає (особлимо після мого покращення капчі). Так що в плані безпеки зараз вона надійна - можливості її обходу (через уразливості) відстутні. В плані OCR вона мало що протиставить, але це інший аспект (це апріорна уразливість капч, а я кажу про апостеріорні - про уразливості в алгоритмі). Тому дана капча свою роботу виконує.

До речі, ця капча зручна і симпатична. Має невеликий розмір і гарну кольорову гаму та виводить чітки символи. Серед декількох капч для WP ця мені найбільше сподобалась. Так що капча хороша.</description>
		<content:encoded><![CDATA[<p><strong>trovich</strong></p>
<p>Мова йде про узазливості - в Місяці багів в Капчах я буду розповідати про секюріті уразливості в капчах. Питання зручності використання тієї чи іншої капчи (та капч загалом) я не буду порушувати. Особливості використання капч (графічних, текстових та використання додатково звукових разом з графічними) - це давня тема, на яку полюбляють полімізувати в Мережі. Питання ергономічності та юзабільності. В даному напрямку є що покращувати, але дані питання вирішується.</p>
<p>В своєму новому проекті я буду вести мову про безпеку капч. І в даному аспекті моя капча свою справу знає (особлимо після мого покращення капчі). Так що в плані безпеки зараз вона надійна - можливості її обходу (через уразливості) відстутні. В плані OCR вона мало що протиставить, але це інший аспект (це апріорна уразливість капч, а я кажу про апостеріорні - про уразливості в алгоритмі). Тому дана капча свою роботу виконує.</p>
<p>До речі, ця капча зручна і симпатична. Має невеликий розмір і гарну кольорову гаму та виводить чітки символи. Серед декількох капч для WP ця мені найбільше сподобалась. Так що капча хороша.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: trovich</title>
		<link>http://websecurity.com.ua/1460/#comment-62625</link>
		<pubDate>Sat, 20 Oct 2007 11:29:14 +0000</pubDate>
		<guid>http://websecurity.com.ua/1460/#comment-62625</guid>
					<description>Твоя каптчя теж не бездоганна. Коли набираєш відповідь більше, ніж (навскидку, я не досліджував) пару хвилин, то вона (каптчя) наче експайриться і видає помилку.</description>
		<content:encoded><![CDATA[<p>Твоя каптчя теж не бездоганна. Коли набираєш відповідь більше, ніж (навскидку, я не досліджував) пару хвилин, то вона (каптчя) наче експайриться і видає помилку.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
