Driftstatus för betalsystem
Läs våra bloggar
E-handlare på Twitter
Skicka nyhetstips
Jämför Kortbetalning
Jämför E-handelsplattformar
Jämför Fraktavtal
Diskutera e-handel i forumet
Hejsan! Du verkar inte vara medlem på Ehandel.se ännu. Du vet väl att det är gratis och ger dig tillgång till forumet, nyhetsbrevet och mycket mer?
Bli medlem nu eller Logga in:

Gå tillbaka   Ehandel.se > E-handelsforumet > E-handelsplattformar

Svara
 
LinkBack Ämnesverktyg Visningsalternativ
  #1 (permalink)  
Gammal 2012-07-17, 16:17
Nyfödd
-
 
Reg.datum: May 2010
Inlägg: 56
HåkanBråkan is on a distinguished road
Standard Stoppa oönskad användning av api

Hej

Här kommer en lite teknikorienterad fråga.

Nästan alla som har "hämta uppgifter" för personnummer säkerställer inte på något sätt att frågorna kommer från rätt håll.

Här en stor aktör (CDON Group) som helt öppet exponerar denna funktionalitet för vem som helst att använda om man så önskar (lite lättare att klaga på stora drakar, men dom är inte ensamma).

https://www.gymgrossisten.com/cgi-bi...=get_addresses

Byt ur YYMMDDXXXX mot önskat personnummer.

Hittade ca 10 (stora och små) på 5 minuters letande som gjorde på nästan samma sätt, men vill inte blotta någon liten aktör.

Eftersom vi små kan bättre än dom stora så undrar jag om ni gjort något för att stoppa denna typen av möjlighet för snyltare?

Några förslag jag hittat på hur man hindrar detta:
  • Kolla Referrer.
  • Unik nyckel i sessionen som måste stämma i requesten.
  • Checksumma.
  • Rullande lösenord/löpnummer.
Ingen av dessa alternativ är dock 100% säkra.

Tack på förhand
Håkan

Senast redigerad av HåkanBråkan den 2012-07-17 klockan 17:56.
Svara med citat
  #2 (permalink)  
Gammal 2012-07-17, 18:11
Kodmyrans avatar
Inventarie på Ehandel.se
www.kodmyran.se, samt SweCat, Gardenhome, Doftljusbutiken
Kodmyran AB
@KodmyranKatrin
 
Reg.datum: Mar 2009
Inlägg: 2 808
Kodmyran is on a distinguished road
Skicka ett meddelande via Skype™ till Kodmyran
Standard

Ok, jag är nog puckad men eftersom klarna tillhandahåller tjänsten och api för att använda den, är det då inte de som behöver kolla vartifrån slagningarna mot den kommer ifrån???

Eller har jag missförstått problemet totalt eftersom jag inte ens får upp länken du givit i inlägget.
__________________
______________________________________________
Kodmyran AB, webbshop & e-handelslösning byggd av e-handlare.

Driver dessa egna huvudbutiker: SweCat.com och Gardenhome . se
Svara med citat
Annons
  #3 (permalink)  
Gammal 2012-07-17, 18:25
Nyfödd
-
 
Reg.datum: May 2010
Inlägg: 56
HåkanBråkan is on a distinguished road
Standard

Hej Kodmyran. Tänk på att du måste byta ut YYMMDDXXXX mot ett personnummer för att du inte ska på felkoder tillbaka.

Problemet är ju att i exemplet ovan går all trafik mot gymgrosisten så dom måste filtrera frågorna. Sedan är det ju deras servrar som ställer frågorna mot "klarna gissningsvis om man kollar på länken" i detta falllet med deras konto som förfrågare och om det finns en kostnad förknippad med uppslaget så belastas deras konto.
Svara med citat
  #4 (permalink)  
Gammal 2012-07-17, 19:09
Kodmyrans avatar
Inventarie på Ehandel.se
www.kodmyran.se, samt SweCat, Gardenhome, Doftljusbutiken
Kodmyran AB
@KodmyranKatrin
 
Reg.datum: Mar 2009
Inlägg: 2 808
Kodmyran is on a distinguished road
Skicka ett meddelande via Skype™ till Kodmyran
Standard

Jag kommer inte ens in lå länken för att byta ut några yymmddxxxx jag får en felkod -2 error direkt
__________________
______________________________________________
Kodmyran AB, webbshop & e-handelslösning byggd av e-handlare.

Driver dessa egna huvudbutiker: SweCat.com och Gardenhome . se
Svara med citat
  #5 (permalink)  
Gammal 2012-07-17, 19:33
Dans avatar
Dan Dan är uppkopplad nu
Administrator
RoligaPrylar.se
Retevo AB
@nilsson_dan
 
Reg.datum: Feb 2009
Inlägg: 2 306
Dan will become famous soon enoughDan will become famous soon enough
Standard

Testar du med ett riktigt personnummer, annars förklarar det saken. Testade med mitt egna och det funkar.

Håkan: Du borde maila Gymgrossisten och alla andra du hittar för att vara snäll.
__________________
Säljer presenter och leksaker på RoligaPrylar.se
Svara med citat
  #6 (permalink)  
Gammal 2012-07-17, 22:02
FredrikGusts avatar
Har Ehandel.se som hobby
pålyset.se klimatsmart belysning
FG Soft
@FredrikGust
 
Reg.datum: Nov 2011
Inlägg: 320
FredrikGust will become famous soon enough
Standard

Man verkar ofta glömma bort möjligheten att kontrollera giltig session eller referer på ajaxfrågor när ett javascript behöver data även om någon med lite kunskaper lätt kommer runt sådant också.

Liknande problem finns i flera populära opensourceprogramvaror, tex roundcube för webmail.

Gör gärna som Dan föreslår även om jag tror få kommer missbruka en sådan tjänst.
__________________
palyset.se klimatsmart belysning som säljer LED-lampor, halogenlampor och tillbehör
Svara med citat
  #7 (permalink)  
Gammal 2012-07-18, 15:29
Ivrig
E-handelskonsult
 
Reg.datum: Dec 2011
Inlägg: 95
Johan W is on a distinguished road
Standard

Skapa session och ge besökaren en temporär token som kollas när hämtningen görs (inne i scriptet) skulle jag väl anse vara det säkraste.
__________________
Hej.
Svara med citat
  #8 (permalink)  
Gammal 2012-07-20, 14:52
Novis
ingen
 
Reg.datum: Sep 2010
Inlägg: 17
bell is on a distinguished road
Standard

Instämmer med Johan_W. Det är en beprövad approach för att förhindra så kallad CSRF.

Gissningsvis kommer ingen att missbruka detta löpande, utan snarare vid enskilda tillfällen för att utöka diverse dataregister till exempel. Således kan det vara en bra idé att även begränsa antalet förfrågningar per IP och dygn till 20 eller 30. Kommer inte störa någon vanlig besökare, men ytterliggare försvåra omfattande slagningar.

/Bell
Svara med citat
  #9 (permalink)  
Gammal 2012-07-20, 16:35
Dans avatar
Dan Dan är uppkopplad nu
Administrator
RoligaPrylar.se
Retevo AB
@nilsson_dan
 
Reg.datum: Feb 2009
Inlägg: 2 306
Dan will become famous soon enoughDan will become famous soon enough
Standard

Det är väl bara att först anropa kassan och ta emot en session eller cookie och sedan anropa scriptet?

Hur stoppar det missbruket? Om en vanlig användare kan anropa scriptet så kan en bot alltid också göra det?
__________________
Säljer presenter och leksaker på RoligaPrylar.se
Svara med citat
  #10 (permalink)  
Gammal 2012-07-21, 13:42
Flitig Medlem
http://www.bastpatest.se
Payema
 
Reg.datum: Feb 2012
Inlägg: 196
mephisto73 is on a distinguished road
Standard

Lösning: se till att scriptet kräver en giltig hash som genereras per anrop och skickas med i queryn.
__________________
Driver Medshop.nu |Goggisar - barnskor | Google+.
Svara med citat
Svara

Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av
Trackbacks are
Pingbacks are
Refbacks are




Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2
Svensk översättning av: Anders Pettersson
vBulletin Skin developed by: vBStyles.com
Ad Management plugin by RedTyger






Jobb på Ehandel.se
Grizzly Zoo söker:
E-handelsansvarig