<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Blogger vs. Spammer vs. Leser</title>
	<atom:link href="http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/feed/" rel="self" type="application/rss+xml" />
	<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/</link>
	<description>My virtual press - because the freedom of press is only for those who have one</description>
	<lastBuildDate>Wed, 08 Feb 2012 12:56:13 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: oliver</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1274</link>
		<dc:creator>oliver</dc:creator>
		<pubDate>Thu, 28 May 2009 07:42:54 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1274</guid>
		<description>@garvin ich denke auch es liegt primär an der Formulierung. einfach ein &#039;Sorry: Spamschutz --  Bitte sende(n Sie) den Kommentar einfach erneut ab.&#039; würde reichen denke ich -- oder?</description>
		<content:encoded><![CDATA[<p>@garvin ich denke auch es liegt primär an der Formulierung. einfach ein &#8216;Sorry: Spamschutz &#8212;  Bitte sende(n Sie) den Kommentar einfach erneut ab.&#8217; würde reichen denke ich &#8212; oder?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Stefan</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1273</link>
		<dc:creator>Stefan</dc:creator>
		<pubDate>Wed, 27 May 2009 09:38:57 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1273</guid>
		<description>Das Feature ist gut, mein Formulierungsversuch: http://stefan.waidele.info/wiki/doku.php?id=s9yantispamtext

Das ist eine Wikiseite: Also, Vorschläge willkommen!</description>
		<content:encoded><![CDATA[<p>Das Feature ist gut, mein Formulierungsversuch: <a href="http://stefan.waidele.info/wiki/doku.php?id=s9yantispamtext" rel="nofollow">http://stefan.waidele.info/wiki/doku.php?id=s9yantispamtext</a></p>
<p>Das ist eine Wikiseite: Also, Vorschläge willkommen!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Matthias</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1272</link>
		<dc:creator>Matthias</dc:creator>
		<pubDate>Wed, 27 May 2009 08:17:22 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1272</guid>
		<description>@Garvin:
Danke für die Erklärung. Das ergibt durchaus Sinn.

Das Feature standardmäßig zu deaktivieren ist vielleicht garnicht notwendig. Eine aussagekräftigere/freundlichere Fehlermeldung würde meiner Meinung nach schon reichen, um potentielle, echte Kommentatoren dazu zu bewegen, den Kommentar einfach nochmal abzuschicken (sowas in der Art &quot;Um Kommentarspam zu vermeiden ist es notwendig..[bla]. Bitte senden Sie den Kommentar einfach ein zweites mal ab&quot; oder so ähnlich).</description>
		<content:encoded><![CDATA[<p>@Garvin:<br />
Danke für die Erklärung. Das ergibt durchaus Sinn.</p>
<p>Das Feature standardmäßig zu deaktivieren ist vielleicht garnicht notwendig. Eine aussagekräftigere/freundlichere Fehlermeldung würde meiner Meinung nach schon reichen, um potentielle, echte Kommentatoren dazu zu bewegen, den Kommentar einfach nochmal abzuschicken (sowas in der Art &#8220;Um Kommentarspam zu vermeiden ist es notwendig..[bla]. Bitte senden Sie den Kommentar einfach ein zweites mal ab&#8221; oder so ähnlich).</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Garvin</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1271</link>
		<dc:creator>Garvin</dc:creator>
		<pubDate>Wed, 27 May 2009 08:08:30 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1271</guid>
		<description>Das ist ein Schutzfeature von Serendipity&#039;s Anti-Spam Plugin.

Die Idee dahinter ist recht einfach: Ich könnte Dir relativ leicht ein Formular unterjubeln und dich per tinyurl.com dazu kriegen, dass das formular ausgeführt wird ohne dass Du es merkst. Damit könnte ich dann unter deinem Redakteursnamen einen beliebigen Kommentar in deinem Blog unter deinem Namen einstellen, und mit etwas Trickserei sogar ohne dass Du das jemals merkst.

So etwas nennt sich &quot;Cross Site Request Forgery&quot;. Man kann derartige Fremdsteuerung des Browsers nur im Zielsystem unterbinden, indem man Tokens einsetzt die erst auf der ersten Zugriffseite gesetzt werden können und auf der Folgeseite validiert werden müssen.

Daher kann das Plugin nicht unterscheiden zwischen einen echten bösartigen Angriff, und einem &quot;Fernanspringen&quot; des Kommentarformulars aus dem Feedreader heraus.

Ein Nebeneffekt ist, dass Spammer so auch davon abgehalten werden, einfach ein Formular POST auf die Seite zu machen und so Kommentare zu spammen.

In meinen Tests auf 3 unterschiedlichen Blogs hat dieses Feature damals gut 80% des Spams geblockt (zu Zeiten als Akismet noch nicht nutzbar war). Auch aus Sicherheitsgründen wurde daher diese OPtion standardmäßig aktiviert.

Sie ist aber deaktivierbar, in den Plugin-Einstellungen des Blogs. Und die Nebeneffekte sind dort für Betreiber auch kommentiert. Und im offiziellen Serendipity-Handbuch wird auch drauf hingewiesen, und im Forum würde einem bei Nachfrage zu dem Problem sicher auch nochmal diese Erklärung geliefert - es ist also kein doofes &quot;Black-Box Feature&quot;.

Wenn der Konsens der Gemeinde ist, dass das Feature mehr Probleme macht als es löst, bin ich gerne bereit die Option standardmäßig zu deaktivieren. Dies müsste man aber wirklich behutsam gegeinander abwiegen, ob man nun mehr Spam oder mehr Kommentare möchte.

Das erneute abschicken des Formulars durch einen Menschen (und Browser mit gültigem Cookie) behebt das Problem ja schon nur durch einen einzigen weiteren Click, daher ist es IMHO derzeit kein wirkliches KO-Kriterium.

Wenn jemand Alternativ-Vorschläge für die Textformulierung hat: Serendipity ist OpenSource, derartige Beiträge werden immer gerne eingebaut!</description>
		<content:encoded><![CDATA[<p>Das ist ein Schutzfeature von Serendipity&#8217;s Anti-Spam Plugin.</p>
<p>Die Idee dahinter ist recht einfach: Ich könnte Dir relativ leicht ein Formular unterjubeln und dich per tinyurl.com dazu kriegen, dass das formular ausgeführt wird ohne dass Du es merkst. Damit könnte ich dann unter deinem Redakteursnamen einen beliebigen Kommentar in deinem Blog unter deinem Namen einstellen, und mit etwas Trickserei sogar ohne dass Du das jemals merkst.</p>
<p>So etwas nennt sich &#8220;Cross Site Request Forgery&#8221;. Man kann derartige Fremdsteuerung des Browsers nur im Zielsystem unterbinden, indem man Tokens einsetzt die erst auf der ersten Zugriffseite gesetzt werden können und auf der Folgeseite validiert werden müssen.</p>
<p>Daher kann das Plugin nicht unterscheiden zwischen einen echten bösartigen Angriff, und einem &#8220;Fernanspringen&#8221; des Kommentarformulars aus dem Feedreader heraus.</p>
<p>Ein Nebeneffekt ist, dass Spammer so auch davon abgehalten werden, einfach ein Formular POST auf die Seite zu machen und so Kommentare zu spammen.</p>
<p>In meinen Tests auf 3 unterschiedlichen Blogs hat dieses Feature damals gut 80% des Spams geblockt (zu Zeiten als Akismet noch nicht nutzbar war). Auch aus Sicherheitsgründen wurde daher diese OPtion standardmäßig aktiviert.</p>
<p>Sie ist aber deaktivierbar, in den Plugin-Einstellungen des Blogs. Und die Nebeneffekte sind dort für Betreiber auch kommentiert. Und im offiziellen Serendipity-Handbuch wird auch drauf hingewiesen, und im Forum würde einem bei Nachfrage zu dem Problem sicher auch nochmal diese Erklärung geliefert &#8211; es ist also kein doofes &#8220;Black-Box Feature&#8221;.</p>
<p>Wenn der Konsens der Gemeinde ist, dass das Feature mehr Probleme macht als es löst, bin ich gerne bereit die Option standardmäßig zu deaktivieren. Dies müsste man aber wirklich behutsam gegeinander abwiegen, ob man nun mehr Spam oder mehr Kommentare möchte.</p>
<p>Das erneute abschicken des Formulars durch einen Menschen (und Browser mit gültigem Cookie) behebt das Problem ja schon nur durch einen einzigen weiteren Click, daher ist es IMHO derzeit kein wirkliches KO-Kriterium.</p>
<p>Wenn jemand Alternativ-Vorschläge für die Textformulierung hat: Serendipity ist OpenSource, derartige Beiträge werden immer gerne eingebaut!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: oliver</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1270</link>
		<dc:creator>oliver</dc:creator>
		<pubDate>Tue, 26 May 2009 20:29:15 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1270</guid>
		<description>Könnte mir vorstellen dass @supergarv da empfänglich wäre für eine Idee. (Und frage mich, ob meine  niedrige Comment-Quote damit zu tun hat...)</description>
		<content:encoded><![CDATA[<p>Könnte mir vorstellen dass @supergarv da empfänglich wäre für eine Idee. (Und frage mich, ob meine  niedrige Comment-Quote damit zu tun hat&#8230;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Stefan</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1269</link>
		<dc:creator>Stefan</dc:creator>
		<pubDate>Mon, 25 May 2009 19:57:46 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1269</guid>
		<description>Steht da aber nicht. Im Text steht &quot;andere Seite des Blogs besuchen und wiederkommen&quot;.

Dass das Session-Cookie schon durch den ersten Kommentarversuch gesetzt wird, ist mir jetzt auch klar - aber in dem Moment bin ich nicht drauf gekommen :)</description>
		<content:encoded><![CDATA[<p>Steht da aber nicht. Im Text steht &#8220;andere Seite des Blogs besuchen und wiederkommen&#8221;.</p>
<p>Dass das Session-Cookie schon durch den ersten Kommentarversuch gesetzt wird, ist mir jetzt auch klar &#8211; aber in dem Moment bin ich nicht drauf gekommen <img src='http://stefan.waidele.info/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: oliverg</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1268</link>
		<dc:creator>oliverg</dc:creator>
		<pubDate>Mon, 25 May 2009 09:39:41 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1268</guid>
		<description>Man sendet einfach den selben kommentar noch mal (er steht da ja noch) -&gt; Problem gelöst. ;) (Ein Spammer gibt ggf. an jender stelle auf, hoffentlich...)</description>
		<content:encoded><![CDATA[<p>Man sendet einfach den selben kommentar noch mal (er steht da ja noch) -&gt; Problem gelöst. <img src='http://stefan.waidele.info/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  (Ein Spammer gibt ggf. an jender stelle auf, hoffentlich&#8230;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Matthias</title>
		<link>http://stefan.waidele.info/2009/05/20/blogger-vs-spammer-vs-leser/#comment-1267</link>
		<dc:creator>Matthias</dc:creator>
		<pubDate>Wed, 20 May 2009 11:19:39 +0000</pubDate>
		<guid isPermaLink="false">http://stefan.waidele.info/?p=2034#comment-1267</guid>
		<description>Das Problem hatte ich mit Serendipity auch. Aber bevor ich mich mit einer möglichen Lösung beschäftigt habe, bin ich auf zine umgestiegen.
Interessant, dass das tatsächlich ein Serendipity Problem zu sein scheint. Ich hatte anfänglich einen meiner 100 Hacks am System im Verdacht.</description>
		<content:encoded><![CDATA[<p>Das Problem hatte ich mit Serendipity auch. Aber bevor ich mich mit einer möglichen Lösung beschäftigt habe, bin ich auf zine umgestiegen.<br />
Interessant, dass das tatsächlich ein Serendipity Problem zu sein scheint. Ich hatte anfänglich einen meiner 100 Hacks am System im Verdacht.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

