Post by Stefan Wintermeyer

Das aktuell größte technische Problem beim Betrieb von vutuv sind die Fake-Accounts. Robots die sich einen Account anlegen und dann entweder gar nichts machen oder auf Spam-Webseiten verlinken. CAPTCHAs sind a) nicht mehr das, was sie mal waren und b) super blöd zu benutzen (da verliert man ja direkt die Lust auf alles). Ich überlege schon, ob ich inaktive neue Accounts nach 2 Stunden automatisch lösche. Bin für jegliche Ideen dankbar.

1

Wäre das Erzwingen von 2FA eine Möglichkeit? Gefällt vielleicht nicht jedem, aber das schränkt die Bots stark ein, denke ich.

1

2FA ist leider für viele normale User eine zu große Hürde. Ich will niemanden dafür bestrafen, sich sich so sehr mit der Technik aus zu kennen.

3

Es gibt aber auch Lösungen für die technisch weniger versierten Nutzer (Email- oder SMS-Code)

1

PIN per E-Mail machen wir ja bereits. Aber es gibt viele Robots die das können. PIN per SMS kostet und auch da gibt es Robots, die das können. Ist schwierig.

Replying to @wintermeyer

Just my 2 Ct.

Ich habe auch schon mal über sog. Honeypot gelesen. Du fügst dem Registrierungsformular ein extra Eingabefeld hinzu (z. B. <input name=”homepage_url”>), das du per CSS (display: none; oder außerhalb des sichtbaren Bereichs) für Menschen absolut unsichtbar machst. Bots lesen meistens nur den HTML-Code aus und füllen alle Felder stumpf aus. Wenn das Formular abgeschickt wird und dieses Feld Daten enthält, weißt du sofort, dass es ein Bot war und kannst den Account blocken.

Wäre das eine Möglichkeit? Aber, wahrscheinlich hast du daran auch schon gedacht. 🤗

1

Viele Robots benutzen heute ganz normale Chrome Browser. Die sehen genau da gleiche, was auch ein Mensch sieht. Früher hat so was funktioniert. Im Zeitalter von LLM und Co. nicht mehr. Leider.

Replying to @wintermeyer

Würde es sich dennoch anbieten, OTP optional zu implementieren? ^^’

2

Gib mir mal bitte ein Anwendungsbeispiel. Welcher User will OTP und kann/will nicht Passkey benutzen? Warum?

1

I find TOTP to be necessary when I’m accessing an account on a browser that I don’t control, like at a library. There, I can copy the TOTP code from my smartphone, but can’t install a credential manager on the desktop.

Although the previous example is likely more common, I’ve also required this when accessing secure government installations.

The TOTP configuration process works as well as expected! Thank you. All that I would advise is that having the OPTAuth URI available outside of the QR code would be assistive, because I am able to enter the entire URI into Bitwarden (in addition to merely the key), and having to invoke a QR code reader to extract the URI is an annoyance.

1

Please do me a favor and create a GitHub issue for that. Otherwise I’ll loose track. Thanks!

Other formats