AntiSpam Guard

Relação de extensões criadas.
Avatar do usuário
Chico Gois
Administrador
Administrador
Mensagens: 221
Registrado em: 16 Dez 2025, 22:05
Localização: São Paulo - SP
Contact:

Re: AntiSpam Guard

  • Favoritar esta postagem
  • Mensagem por Chico Gois »

    • Quando o log principal tiver username ou e-mail vazio, ele agora tenta buscar essas informações no log do StopForumSpam.
    • A busca é feita pelo mesmo IP e por uma janela de tempo próxima da tentativa de registro.
    • O agrupamento continua funcionando, mas agora preserva as informações úteis de identificação quando elas existirem no log SFS.
    • Atualizei a versão no composer.json para 3.3.62.
    Avatar do usuário
    Chico Gois
    Administrador
    Administrador
    Mensagens: 221
    Registrado em: 16 Dez 2025, 22:05
    Localização: São Paulo - SP
    Contact:

    Re: AntiSpam Guard

  • Favoritar esta postagem
  • Mensagem por Chico Gois »

    AntiSpam Guard 3.3.66 — Changelog completo

    Comparação: versão original 3.3.62 → versão corrigida 3.3.66[/center]

    Esta atualização concentra-se na redução de tráfego externo, prevenção de spam automatizado, diminuição de falsos positivos, segurança do StopForumSpam e compatibilidade com diferentes instalações do phpBB 3.3.

    Principais novidades
    • Consultas de IP, e-mail e nome de usuário ao StopForumSpam agrupadas em uma única requisição.
    • Cache de resultados e de falhas temporárias para evitar consultas repetidas.
    • Circuit breaker para suspender automaticamente as consultas quando o StopForumSpam estiver indisponível.
    • Gravações atômicas para rate limit, reputação de IP e cache StopForumSpam.
    • Decisão mais segura para não bloquear usuários apenas por compartilharem um IP ou nome semelhante ao de um spammer.
    • Proteção reforçada do formulário de cadastro antes de qualquer consulta externa.
    • Suporte operacional para confirmação de conta por e-mail.
    • Modelos de proteção de borda para Cloudflare, Nginx e Apache/ModSecurity.
    • Transporte HTTP protegido com timeout, limite de tentativas, redirecionamentos desativados e tamanho máximo de resposta.
    • Compatibilidade corrigida para instalações phpBB que não possuem o serviço http_client.
    Versão 3.3.66 — Compatibilidade do cliente HTTP

    Corrigido
    • Corrigido o erro fatal:

      Código: Selecionar todos

      The service "mundophpbb.antispamguard.stopforumspam_client" has a dependency on a non-existent service "http_client".
    • Removida do services.yml a dependência obrigatória do serviço inexistente @http_client.
    • O container Symfony/phpBB agora pode ser compilado normalmente em instalações que não registram esse identificador de serviço.
    • O cliente StopForumSpam passou a criar o Guzzle somente quando uma comunicação externa for realmente necessária.
    • A mesma instância do cliente Guzzle é reutilizada durante o ciclo do serviço.
    • Quando o Guzzle não estiver disponível, a consulta falha de maneira controlada e o circuit breaker assume o tratamento.
    Segurança preservada
    • Não foi reintroduzido o uso de file_get_contents para consultas externas.
    • Os redirecionamentos HTTP continuam desativados.
    • Timeouts, repetição limitada e tamanho máximo de resposta continuam sendo aplicados.
    • A chave privada do StopForumSpam não é enviada para endereços resultantes de redirecionamentos.
    Versão 3.3.65 — Proteção de borda, e-mail e transporte HTTP

    Adicionado
    • Status do circuit breaker StopForumSpam no ACP.
    • Exibição do tempo restante ou data de reativação do circuito.
    • Configuração da quantidade de falhas necessárias para abrir o circuito.
    • Configuração do período de pausa após falhas consecutivas.
    • Botão protegido para restaurar manualmente o circuit breaker.
    • Ação no ACP para ativar a confirmação de conta por e-mail do phpBB.
    • Proteção que impede a ativação da confirmação enquanto o envio de e-mails estiver desabilitado.
    • Modelo conservador de rate limit para Cloudflare.
    • Exemplo de configuração para Nginx.
    • Exemplo de configuração para Apache com ModSecurity 2.x.
    • Documentação sobre configuração segura do IP real atrás de CDN ou proxy.
    Melhorado
    • Cliente HTTP StopForumSpam com timeout de conexão e resposta configurável.
    • Número máximo de tentativas limitado para evitar tráfego excessivo.
    • Tratamento interno dos códigos de status HTTP.
    • Respostas muito grandes são rejeitadas.
    • Redirecionamentos foram desativados para os endpoints fixos do StopForumSpam.
    • As configurações de borda recomendam primeiro observar e registrar antes de ativar bloqueios definitivos.
    Versão 3.3.64 — Decisão segura e gravações atômicas

    Redução de falsos positivos
    • Uma ocorrência isolada de IP no StopForumSpam não bloqueia mais automaticamente o cadastro.
    • Uma ocorrência isolada de nome de usuário também não gera bloqueio direto.
    • Ocorrências isoladas são registradas para auditoria e revisão administrativa.
    • O bloqueio StopForumSpam exige um e-mail fortemente listado ou a combinação de nome de usuário e IP fortemente listados.
    • A política considera que IPs podem ser compartilhados por provedores, VPNs, redes corporativas e CGNAT.
    Banco de dados e concorrência
    • Adicionadas chaves únicas aos registros de rate limit por IP.
    • Adicionadas chaves únicas à reputação local de IP.
    • Adicionada identificação única ao cache StopForumSpam.
    • Substituídas operações vulneráveis a concorrência por inserções condicionais e atualizações atômicas.
    • Contadores simultâneos deixam de perder eventos quando várias requisições chegam ao mesmo tempo.
    • Atualizações do cache StopForumSpam mantêm somente o resultado mais recente.
    • A migração consolida registros duplicados antigos antes de instalar os índices únicos.
    Versão 3.3.63 — Proteção do cadastro e redução de tráfego

    Proteção antecipada do formulário
    • Cadastros sem honeypot são rejeitados antes das consultas externas.
    • Honeypots preenchidos continuam identificando submissões automatizadas.
    • Tokens de formulário ausentes ou inválidos são bloqueados antecipadamente.
    • Tokens expirados ou manipulados são identificados antes de consultar o StopForumSpam.
    • Cadastros extremamente rápidos podem ser registrados para auditoria no modo tolerante.
    • Submissões diretas de bots não são tratadas como possíveis falsos positivos.
    Redução de tráfego StopForumSpam
    • IP, e-mail e nome de usuário são enviados em uma única consulta combinada.
    • Dados já existentes no cache não são consultados novamente.
    • Somente campos ausentes no cache são enviados ao serviço remoto.
    • Falhas temporárias também recebem cache curto para impedir repetição contínua.
    • Depois de falhas consecutivas, o circuit breaker interrompe temporariamente novas chamadas.
    • Quando o circuito está aberto, o cadastro não gera novas solicitações externas.
    Correções de comportamento
    • Corrigida a política de cadastro tolerante e estrita.
    • Corrigidos os modos de ação por pontuação e somente registro.
    • Corrigida a aplicação das listas permitidas por IP, e-mail e nome de usuário.
    • Corrigido o tratamento de sub-redes IPv6 utilizando agrupamento /64.
    • Corrigidos valores padrão divergentes entre instalação e ACP.
    • Reduzidas leituras repetidas no banco de dados.
    • Reduzidas gravações duplicadas nos logs.
    • A paginação dos registros StopForumSpam passou a ser feita diretamente no banco.
    • Consultas individuais repetidas do ACP foram substituídas por buscas agrupadas.
    Limpeza automática
    • Tarefas de limpeza continuam removendo dados vencidos mesmo quando uma proteção individual estiver desativada.
    • Adicionada limpeza automática de alertas antigos.
    • Melhorada a limpeza dos registros de rate limit.
    • Melhorada a limpeza da reputação de IP.
    • Melhorada a limpeza do cache StopForumSpam.
    • Melhorada a limpeza das informações de detecção de spam lento.
    Garantia de usuário real
    • Confirmação de conta por e-mail integrada ao fluxo administrativo.
    • Honeypot dinâmico para capturar preenchimento automatizado.
    • Validação do tempo de preenchimento do formulário.
    • Token assinado para dificultar submissões diretas.
    • Análise combinada de e-mail, usuário e IP.
    • Rate limit individual e por sub-rede.
    • Reputação local de IP com expiração e redução gradual.
    • Sinais fracos são usados para auditoria ou pontuação, evitando bloqueios precipitados.
    [notice]Nenhum mecanismo isolado pode garantir com 100% de certeza que uma conta pertence a uma pessoa real. A combinação de confirmação por e-mail, token de formulário, honeypot, tempo de preenchimento, rate limit e reputação reduz significativamente os cadastros automatizados sem depender apenas do endereço IP.[/notice]

    Migrações incluídas
    • v_3_3_63.php — novas configurações, token do formulário, cache e comportamento seguro.
    • v_3_3_64.php — consolidação de duplicados e criação de índices únicos.
    • v_3_3_65.php — configurações de proteção HTTP, circuit breaker, e-mail e borda.
    • v_3_3_66.php — atualização de versão e compatibilidade do cliente HTTP.
    Validações realizadas
    • 57 arquivos PHP analisados sem erros de sintaxe.
    • 33 verificações automatizadas aprovadas no PHP 7.4.
    • 33 verificações automatizadas aprovadas no PHP 8.3.
    • Arquivos JSON e YAML validados.
    • Dependências do container verificadas.
    • 457 chaves utilizadas pelo template conferidas em português, inglês e francês.
    • Estrutura interna do ZIP testada sem arquivos corrompidos.
    Compatibilidade
    • phpBB 3.3.x.
    • PHP 7.1.3 ou superior.
    • Validado especificamente no PHP 7.4 e PHP 8.3.
    • Atualização direta a partir da versão 3.3.62.
    Orientações para atualização
    1. Faça backup dos arquivos e do banco de dados.
    2. Desative a extensão sem excluir os dados.
    3. Substitua os arquivos em /ext/mundophpbb/antispamguard/.
    4. Limpe o cache do phpBB.
    5. Ative novamente a extensão para executar as migrações.
    6. Confirme no ACP se a versão exibida é a 3.3.66.
    7. Revise os registros em modo de auditoria antes de utilizar bloqueios mais rígidos.
    Importante: não utilize a opção Excluir dados durante a atualização.
    Responder