Mundo phpBB • AntiSpam Guard - Página 2
Página 2 de 2

Re: AntiSpam Guard

Enviado: 06 Jul 2026, 15:32
por Chico Gois
  • Quando o log principal tiver username ou e-mail vazio, ele agora tenta buscar essas informações no log do StopForumSpam.
  • A busca é feita pelo mesmo IP e por uma janela de tempo próxima da tentativa de registro.
  • O agrupamento continua funcionando, mas agora preserva as informações úteis de identificação quando elas existirem no log SFS.
  • Atualizei a versão no composer.json para 3.3.62.

Re: AntiSpam Guard

Enviado: 03 Ago 2026, 18:49
por Chico Gois
AntiSpam Guard 3.3.66 — Changelog completo

Comparação: versão original 3.3.62 → versão corrigida 3.3.66[/center]

Esta atualização concentra-se na redução de tráfego externo, prevenção de spam automatizado, diminuição de falsos positivos, segurança do StopForumSpam e compatibilidade com diferentes instalações do phpBB 3.3.

Principais novidades
  • Consultas de IP, e-mail e nome de usuário ao StopForumSpam agrupadas em uma única requisição.
  • Cache de resultados e de falhas temporárias para evitar consultas repetidas.
  • Circuit breaker para suspender automaticamente as consultas quando o StopForumSpam estiver indisponível.
  • Gravações atômicas para rate limit, reputação de IP e cache StopForumSpam.
  • Decisão mais segura para não bloquear usuários apenas por compartilharem um IP ou nome semelhante ao de um spammer.
  • Proteção reforçada do formulário de cadastro antes de qualquer consulta externa.
  • Suporte operacional para confirmação de conta por e-mail.
  • Modelos de proteção de borda para Cloudflare, Nginx e Apache/ModSecurity.
  • Transporte HTTP protegido com timeout, limite de tentativas, redirecionamentos desativados e tamanho máximo de resposta.
  • Compatibilidade corrigida para instalações phpBB que não possuem o serviço http_client.
Versão 3.3.66 — Compatibilidade do cliente HTTP

Corrigido
  • Corrigido o erro fatal:

    Código: Selecionar todos

    The service "mundophpbb.antispamguard.stopforumspam_client" has a dependency on a non-existent service "http_client".
  • Removida do services.yml a dependência obrigatória do serviço inexistente @http_client.
  • O container Symfony/phpBB agora pode ser compilado normalmente em instalações que não registram esse identificador de serviço.
  • O cliente StopForumSpam passou a criar o Guzzle somente quando uma comunicação externa for realmente necessária.
  • A mesma instância do cliente Guzzle é reutilizada durante o ciclo do serviço.
  • Quando o Guzzle não estiver disponível, a consulta falha de maneira controlada e o circuit breaker assume o tratamento.
Segurança preservada
  • Não foi reintroduzido o uso de file_get_contents para consultas externas.
  • Os redirecionamentos HTTP continuam desativados.
  • Timeouts, repetição limitada e tamanho máximo de resposta continuam sendo aplicados.
  • A chave privada do StopForumSpam não é enviada para endereços resultantes de redirecionamentos.
Versão 3.3.65 — Proteção de borda, e-mail e transporte HTTP

Adicionado
  • Status do circuit breaker StopForumSpam no ACP.
  • Exibição do tempo restante ou data de reativação do circuito.
  • Configuração da quantidade de falhas necessárias para abrir o circuito.
  • Configuração do período de pausa após falhas consecutivas.
  • Botão protegido para restaurar manualmente o circuit breaker.
  • Ação no ACP para ativar a confirmação de conta por e-mail do phpBB.
  • Proteção que impede a ativação da confirmação enquanto o envio de e-mails estiver desabilitado.
  • Modelo conservador de rate limit para Cloudflare.
  • Exemplo de configuração para Nginx.
  • Exemplo de configuração para Apache com ModSecurity 2.x.
  • Documentação sobre configuração segura do IP real atrás de CDN ou proxy.
Melhorado
  • Cliente HTTP StopForumSpam com timeout de conexão e resposta configurável.
  • Número máximo de tentativas limitado para evitar tráfego excessivo.
  • Tratamento interno dos códigos de status HTTP.
  • Respostas muito grandes são rejeitadas.
  • Redirecionamentos foram desativados para os endpoints fixos do StopForumSpam.
  • As configurações de borda recomendam primeiro observar e registrar antes de ativar bloqueios definitivos.
Versão 3.3.64 — Decisão segura e gravações atômicas

Redução de falsos positivos
  • Uma ocorrência isolada de IP no StopForumSpam não bloqueia mais automaticamente o cadastro.
  • Uma ocorrência isolada de nome de usuário também não gera bloqueio direto.
  • Ocorrências isoladas são registradas para auditoria e revisão administrativa.
  • O bloqueio StopForumSpam exige um e-mail fortemente listado ou a combinação de nome de usuário e IP fortemente listados.
  • A política considera que IPs podem ser compartilhados por provedores, VPNs, redes corporativas e CGNAT.
Banco de dados e concorrência
  • Adicionadas chaves únicas aos registros de rate limit por IP.
  • Adicionadas chaves únicas à reputação local de IP.
  • Adicionada identificação única ao cache StopForumSpam.
  • Substituídas operações vulneráveis a concorrência por inserções condicionais e atualizações atômicas.
  • Contadores simultâneos deixam de perder eventos quando várias requisições chegam ao mesmo tempo.
  • Atualizações do cache StopForumSpam mantêm somente o resultado mais recente.
  • A migração consolida registros duplicados antigos antes de instalar os índices únicos.
Versão 3.3.63 — Proteção do cadastro e redução de tráfego

Proteção antecipada do formulário
  • Cadastros sem honeypot são rejeitados antes das consultas externas.
  • Honeypots preenchidos continuam identificando submissões automatizadas.
  • Tokens de formulário ausentes ou inválidos são bloqueados antecipadamente.
  • Tokens expirados ou manipulados são identificados antes de consultar o StopForumSpam.
  • Cadastros extremamente rápidos podem ser registrados para auditoria no modo tolerante.
  • Submissões diretas de bots não são tratadas como possíveis falsos positivos.
Redução de tráfego StopForumSpam
  • IP, e-mail e nome de usuário são enviados em uma única consulta combinada.
  • Dados já existentes no cache não são consultados novamente.
  • Somente campos ausentes no cache são enviados ao serviço remoto.
  • Falhas temporárias também recebem cache curto para impedir repetição contínua.
  • Depois de falhas consecutivas, o circuit breaker interrompe temporariamente novas chamadas.
  • Quando o circuito está aberto, o cadastro não gera novas solicitações externas.
Correções de comportamento
  • Corrigida a política de cadastro tolerante e estrita.
  • Corrigidos os modos de ação por pontuação e somente registro.
  • Corrigida a aplicação das listas permitidas por IP, e-mail e nome de usuário.
  • Corrigido o tratamento de sub-redes IPv6 utilizando agrupamento /64.
  • Corrigidos valores padrão divergentes entre instalação e ACP.
  • Reduzidas leituras repetidas no banco de dados.
  • Reduzidas gravações duplicadas nos logs.
  • A paginação dos registros StopForumSpam passou a ser feita diretamente no banco.
  • Consultas individuais repetidas do ACP foram substituídas por buscas agrupadas.
Limpeza automática
  • Tarefas de limpeza continuam removendo dados vencidos mesmo quando uma proteção individual estiver desativada.
  • Adicionada limpeza automática de alertas antigos.
  • Melhorada a limpeza dos registros de rate limit.
  • Melhorada a limpeza da reputação de IP.
  • Melhorada a limpeza do cache StopForumSpam.
  • Melhorada a limpeza das informações de detecção de spam lento.
Garantia de usuário real
  • Confirmação de conta por e-mail integrada ao fluxo administrativo.
  • Honeypot dinâmico para capturar preenchimento automatizado.
  • Validação do tempo de preenchimento do formulário.
  • Token assinado para dificultar submissões diretas.
  • Análise combinada de e-mail, usuário e IP.
  • Rate limit individual e por sub-rede.
  • Reputação local de IP com expiração e redução gradual.
  • Sinais fracos são usados para auditoria ou pontuação, evitando bloqueios precipitados.
[notice]Nenhum mecanismo isolado pode garantir com 100% de certeza que uma conta pertence a uma pessoa real. A combinação de confirmação por e-mail, token de formulário, honeypot, tempo de preenchimento, rate limit e reputação reduz significativamente os cadastros automatizados sem depender apenas do endereço IP.[/notice]

Migrações incluídas
  • v_3_3_63.php — novas configurações, token do formulário, cache e comportamento seguro.
  • v_3_3_64.php — consolidação de duplicados e criação de índices únicos.
  • v_3_3_65.php — configurações de proteção HTTP, circuit breaker, e-mail e borda.
  • v_3_3_66.php — atualização de versão e compatibilidade do cliente HTTP.
Validações realizadas
  • 57 arquivos PHP analisados sem erros de sintaxe.
  • 33 verificações automatizadas aprovadas no PHP 7.4.
  • 33 verificações automatizadas aprovadas no PHP 8.3.
  • Arquivos JSON e YAML validados.
  • Dependências do container verificadas.
  • 457 chaves utilizadas pelo template conferidas em português, inglês e francês.
  • Estrutura interna do ZIP testada sem arquivos corrompidos.
Compatibilidade
  • phpBB 3.3.x.
  • PHP 7.1.3 ou superior.
  • Validado especificamente no PHP 7.4 e PHP 8.3.
  • Atualização direta a partir da versão 3.3.62.
Orientações para atualização
  1. Faça backup dos arquivos e do banco de dados.
  2. Desative a extensão sem excluir os dados.
  3. Substitua os arquivos em /ext/mundophpbb/antispamguard/.
  4. Limpe o cache do phpBB.
  5. Ative novamente a extensão para executar as migrações.
  6. Confirme no ACP se a versão exibida é a 3.3.66.
  7. Revise os registros em modo de auditoria antes de utilizar bloqueios mais rígidos.
Importante: não utilize a opção Excluir dados durante a atualização.