포럼
멤버시리얼 빈자리 숫자에 스펨회원 가입되는 방어대책에 대해서
2013.02.14 22:35
멤버시리얼 빈자리 숫자에 스펨회원 가입되는 방어대책에 대해서
1.5x 버전에서 스펨쪽지가 발생하였는데요. 스펨 회원도 가능한것 아닌지 염려스럽습니다.
제가 1.4x 버전 사용시에 스펨회원 가입이 한번에 몇십명씩 가입이 되어 스펨게시글을 남겼덕 경우가 있는데요.
이름도 차별이, 진선희, 한사랑 과 같이 진짜 이름보다 이쁘고 그럴듯하게 세자리 숫자로 진짜 회원처럼 가입되더라구요.
처음에 스펨회원이 가입되어 있는지도 몰랐습니다.
왜냐면 회원리스트는 최근순으로 출력되기 때문에 스펨회원이 리스트의 한참 앞의 레코드에 가입등록 되어있었기 때문입니다.
바로앞뒤 가입한 두 회원의 멤버시리얼 번호의 갭은 몇백단위, 몇천단위, 몇만단위의 숫자의 갭이 벌어지기도 합니다.
관리자가 5만명에게 쪽지보낸후에 가입한 회원의 멤버시리얼 번호는 시퀀스에 의해서 5만을 더한 숫자에 시리얼번호가 부여되기 때문이죠.
스펨회원 가입등록될때는 시퀀스에 의해 멤버시리얼 번호를 부여받지 않고 바로 멤버시리얼 번호의 빈 숫자 자리로 임의적으로 낑겨서 등록이 되는 것을 보았습니다. 물론 스펨회원가입이 원천적으로 막을수 있도록 설계 되었다면 다행입니다.
그러나 놀랄많큼 틈새를 삐집고 들어오는 상대방의 기술도 무시못하는 것이라 이부분에서 대책을 잘 세워야 할것으로 사료됩니다.
삭제시킨 회원의 멤버리시얼 번호로 스펨회원이 낑겨 가입등록되면 그 시리얼번호와 연계된 쪽지,포인트, 게시글 등에 영향이 있을수 있기 때문입니다.
댓글 4
-
misol
2013.02.16 23:50
-
Xiso
2013.02.17 00:47
네.. 낑길방법은 없는데요...
getNextSequence() 자체가 시퀀스생성할때, 멤버테이블이 아니라 시퀀스테이블 기준으로 받아오게끔 되어있는데...
가입할때도, member_srl이 있으면 수정을 시도하고 기존정보가 없어도 낑겨들어가는 insert구문이 동작하진 않습니다.
가입시간같은걸 확인해보시지요...
그런걸 다 조작할수있는건 admin 함수인데 admin함수는 권한없이는 아에 접근이 안되니깐요.
-
또별
2013.02.17 01:52
한꺼번에 스펨회원 몇십개씩 가입될때..시퀀스 개입 안하는것 같았어요.
0번으로 가입 된것은 어떤 수법으로 가입한건지 알수 없어요..그래서 또 0번으로 차고 들어올까봐 0번에 아이디 생성해 놓아죠.
스펨회원 가입될때,.대부분 앞부분의 빈 숫자에 가입이 되더군요. 이것보면 스펨회원은 시퀀스 안거치고 가입되는것 같아요.
-
misol
2013.02.17 12:12
admin 도 코드상 시리얼 번호는 조작이 안되어요.
결국에는 같은 메소드로 회원을 가입 시키는거라...
한번 더 자세히 봐야겠어요.
글쓴이 | 제목 | 최종 글 |
---|---|---|
정시연 | xe 레이아웃에 관한 제안 [11] | 2013.02.18 by 컴토피아 |
Xiso | 실명인증, 성인인증에 관한 문의 답변. [10] | 2013.02.17 by Xiso |
이온디 | 마이노트 레이아웃 1.4.1 배포 [3] | 2013.02.17 by 이온디 |
루띠92 | 계층형 메뉴를 표현하기위한 방법에 적당한지 모르겠습니다. | |
또별 | 멤버시리얼 빈자리 숫자에 스펨회원 가입되는 방어대책에 대해서 [4] | 2013.02.17 by misol |
황금63 | xe 1.7에 사용되는 게시판 모듈이 따로 있나요? [2] | 2013.02.17 by 황금63 |
푸시아 | 페이스북 페이지 위젯 만드는중인데 궁금한게 있습니다. [5] | 2013.02.16 by 데미갓 |
또별 | 포인트 실시간 현재값 출력방법에 대해서 [2] | 2013.02.16 by 또별 |
EnterTM | 언제부터인진 모르겠는데 이런경우가 있더군요. | |
音志 | 화가나는 XE 1.5.4.2 -_-// | |
꿈틀잉 | XE 1.5대로 cc같은곳 예약 시스템구축이 가능한가여? [1] | 2013.02.16 by 2donggalbi |
누리안 | XE, 쪽지 스팸에 대해 고민할 차례입니다. [9] | 2013.02.16 by Xiso |
letpf | XE board 1.7.0 개선됐네요. | |
밧떼리 | 1.7버전을 사이트에 적용하려고 합니다. [9] | 2013.02.15 by 밧떼리 |
마음의빈자리 | 1.5.3.7 아이디/비밀번호 찾기 이메일 발송이 잘 되시나요? | |
꿈틀잉 | Joomla 써보신분 어떤가요.. [4] | 2013.02.15 by KANTSOFT |
Canto | 실시간(?) 등록글 알림 애드온 [75] | 2013.02.14 by Canto |
우연적필연 | XE Core 1.5.1.x 버전은 어디서 다운받나요? [7] | 2013.02.14 by 우연적필연 |
이온디 | 1.7은 언제 사용할 수 있을 까요 [1] | 2013.02.14 by KANTSOFT |
바바리아 | 버츄얼호스트 코드수정 해주실분?? |
어떤 방법으로 가입이 되는걸까요...
코드를 아무리 봐도 member_srl이 중간에 낑겨 들어올 가능성이 어디 있는지 모르겠어요.