Jump to content

[1.7.x] Nouvelle forme de SPAM dans les clients


Recommended Posts

Salut à tous 😎

Je ne sais pas si je suis le seul actuellement mais apparemment, les petits rigolos du spam client ont modifiés la maniÚre d'emmerder le monde.

Voilà à quoi ça ressemble [Presta 1.7.x] :

jWpNJagNHQ.thumb.png.f8e41ce6acbc4e87b614438deb8924a4.png

Un Recaptcha V3 est pourtant dessus mais semble inutileÂ đŸ€šÂ (Pas testĂ© la V2 par contre)

A part mettre un style de question "quel est le président de la France" ou un calcul de math aléatoire comme validation d'enregistrement, je vois pas trop....

Niveau provenance,bah c'est comme d'hab, Asie.

Un avis?

Merci !

 

Link to comment
Share on other sites

Salut,
Bon voici la situation.

La communauté a identifié que seul les version 1.7 de PrestaShop étaient impactées.

Ma premiĂšre solution javascript ne fut pas concluante, je viens de refaire mon module pour intĂ©grer une autre technique et j'attends de constater les rĂ©sultats, car mĂȘme si j'imagine la technique employĂ© seul les tests rĂ©els pourront valider le rĂ©sultat.

Je reviendrais pour rapporter le résultat de ce test.

Link to comment
Share on other sites

De notre cĂŽtĂ© nous avons commencĂ© des tests, il semblerait que de nombreux modules de captcha aient mal implĂ©mentĂ© la vĂ©rification et qu’il est donc possible de la contourner.

Comme indiquĂ© dans l’issue créée par @okom3pom sur GitHub : https://github.com/PrestaShop/PrestaShop/issues/19575#issuecomment-638921581

La vĂ©rification du captcha devrait ĂȘtre effectuĂ© dans le hook actionDispatcher disponible depuis PrestaShop 1.5 pour s’assurer qu’elle soit effectuĂ©e avant toute action d’envoi de mail ou de modification de la base de donnĂ©es.

Par ailleurs, nous ne prĂ©voyons pas d’intĂ©grer de captcha natif pour les mĂȘmes raisons Ă©voquĂ©es prĂ©cĂ©demment : nous n’avons pas l’expĂ©rience des leaders du marchĂ© en la matiĂšre donc on ne ferait pas mieux qu’eux ; les solutions du marchĂ© demandent une clĂ© API et donc une action du marchant ; potentiel conflit avec notre license de distribution du logiciel open source et dans l’expĂ©rience que l’on souhaite offrir.

C’est par exemple pour cela que l’on a retirĂ© Google Maps du Core en 1.7 (la nouvelle page commande dans le BO en 1.7.7 achĂšve le retrait dans le logiciel) et qu’on rĂ©flĂ©chit pour la base GeoIp a une solution : https://github.com/PrestaShop/PrestaShop/issues/17193

Pour conclure sur les spams et les captcha, il y a aussi suffisamment de solutions gratuites et payantes disponibles pour que l’on se concentre sur d’autres points d’amĂ©lioration.

Link to comment
Share on other sites

Coucou,

Suite à mon développement de cette nuit, il semble que ma nouvelle technique déployé chez mon client sans utilisation de captcha fonctionne car aucune nouvelle inscription frauduleuse ce matin.

Maintenant il faut que je m'occupe de le tester en 1.5 et 1.6 car mĂȘme si ces versions ne semblent pas touchĂ©e, il ne faut pas les nĂ©gliger car ma solution ne demande aucune configuration du client et n'entrave pas l'inscription en forçant un captcha capricieux externe.

Link to comment
Share on other sites

il y a 3 minutes, Matt75 a dit :

C’est par exemple pour cela que l’on a retirĂ© Google Maps du Core en 1.7 (la nouvelle page commande dans le BO en 1.7.7 achĂšve le retrait dans le logiciel) et qu’on rĂ©flĂ©chit pour la base GeoIp a une solution : https://github.com/PrestaShop/PrestaShop/issues/17193

Merci @Matt75 pour cette précision, car les retraits de certaines fonctionnalités entre la 1.6 et 1.7 sont incompréhensibles par la communauté.

Link to comment
Share on other sites

Concernant Google Maps, on a fait un long travail pour chercher une autre solution : https://github.com/PrestaShop/PrestaShop/issues/10393#issuecomment-625215672

On ne peut pas proposer un outil qui fonctionne dans tous les pays sans clé API et qui soit conforme à notre license de distribution du logiciel open source

Cette fonctionnalitĂ© pouvant facilement ĂȘtre ajoutĂ© par un module - il y a dĂ©jĂ  des solutions gratuites et payantes pour PrestaShop sur le marchĂ© - on prĂ©fĂšre se concentrer sur d’autres points d’amĂ©lioration.

Link to comment
Share on other sites

il y a 30 minutes, Matt75 a dit :

pour la base GeoIp

Le geoip ne sert absolument Ă  rien dans le cadre de la lutte contre les spams bots. Depuis Mars le volume Ă  augmentĂ© de 400% et les ip coupables sont distribuĂ©es sur la planĂšte entiĂšre. Les ip françaises sont mĂȘme la 3eme source la plus importante dans mes logs ces derniers mois.

Link to comment
Share on other sites

  • 2 weeks later...

Je comprends le choix permettant de solutionner le souci, mais je trouve qu'il est dommage de mettre en place une solution contraignante pouvant peut ĂȘtre faire perdre des clients et encore pire envoyer encore plus de donnĂ©es Ă  Google sans aucune certitude de l'usage donc un truc en plus Ă  prĂ©ciser dans le cadre du RGPD car il faudra aussi bloquer ce truc avant que les clients n'accepte.

Link to comment
Share on other sites

Il y a 2 heures, Mediacom87 a dit :

Je comprends le choix permettant de solutionner le souci, mais je trouve qu'il est dommage de mettre en place une solution contraignante pouvant peut ĂȘtre faire perdre des clients et encore pire envoyer encore plus de donnĂ©es Ă  Google sans aucune certitude de l'usage donc un truc en plus Ă  prĂ©ciser dans le cadre du RGPD car il faudra aussi bloquer ce truc avant que les clients n'accepte.

Si Presta avait au moins prévu une sécurité à ce niveau (voir sortir une solution) au lieu de laisser tout le monde dans la galÚre, on en serait pas là aussi....

 

  • Like 1
Link to comment
Share on other sites

On 6/5/2020 at 10:31 AM, Matt75 said:

Par ailleurs, nous ne prĂ©voyons pas d’intĂ©grer de captcha natif pour les mĂȘmes raisons Ă©voquĂ©es prĂ©cĂ©demment : nous n’avons pas l’expĂ©rience des leaders du marchĂ© en la matiĂšre donc on ne ferait pas mieux qu’eux ; les solutions du marchĂ© demandent une clĂ© API et donc une action du marchant ; potentiel conflit avec notre license de distribution du logiciel open source et dans l’expĂ©rience que l’on souhaite offrir.

 

3 hours ago, magicbel said:

Si Presta avait au moins prévu une sécurité à ce niveau (voir sortir une solution) au lieu de laisser tout le monde dans la galÚre, on en serait pas là aussi....

 

Comme je le disais précédemment PrestaShop ne peut pas fournir de solution efficace nativement pour des raisons de license logicielle, il existe néanmoins des modules de captcha efficaces contre cette attaque.

Y compris le captcha invisible Google Recaptcha V3 lorsqu’il est implĂ©mentĂ© correctement :

On 6/5/2020 at 10:31 AM, Matt75 said:

La vĂ©rification du captcha devrait ĂȘtre effectuĂ© dans le hook actionDispatcher disponible depuis PrestaShop 1.5 pour s’assurer qu’elle soit effectuĂ©e avant toute action d’envoi de mail ou de modification de la base de donnĂ©es.

ArrĂȘtez de penser que PrestaShop doit tout fournir gratuitement, dans le cas prĂ©sent nous n’avons pas de meilleure solution technique que les leaders du marchĂ©, nous n’avons pas leur expĂ©rience dans ce domaine et ne pouvons proposer nativement de solution rĂ©ellement efficace sur le long terme.

Nous vous invitons donc Ă  passer par un prestataire spĂ©cialisĂ© comme Google Recaptcha (Par exemple mais il y en a d’autres) qui se mets Ă  jour rĂ©guliĂšrement pour s’adapter aux nouvelles techniques de contournement. C’est un jeu du chat et la souris dans lequel nous ne pouvons pas nous engager.

  • Like 1
Link to comment
Share on other sites

Bonjour, 

Notre site est également à touché par spam via le formulaire contact alors qu'un reCAPTCHA V2 est en place et fonctionnait trÚs bien.

Sauf, que notre site est en version 1.6.0.14, donc cela semble ne pas qu'impacter les version 1.7.

Link to comment
Share on other sites

@EnguerranIJ si les spams passent c’est que votre captcha est mal implĂ©mentĂ©, contacter le dĂ©veloppeur de votre module afin qu’il corrige son implĂ©mentation en lui recommandant d’utiliser le hook actionDispatcher disponible depuis PrestaShop 1.5 pour s’assurer que la vĂ©rification du captcha soit effectuĂ©e avant toute action d’envoi de mail ou de modification de la base de donnĂ©es.

  • Like 2
Link to comment
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...