Uncategorized

Spamszűrés – ahogy nem akarod

Egy alkalommal, amikor átnéztem a junk mappát, hogy véletlenül nem került-e bele jó levél, egy furcsa levelen akadt meg a szemem. Egy norvég illető azért továbbított nekem egy spamet, mert állítólag valaki a mi tartományunkból küldte neki. Ezt ráadásul azzal a nyomatékosítással tetézte, hogy ha a jövőben nem akarok tőle ilyet kapni, akkor tegyek valamit, hogy ő ne kapjon több spamet.

A levelet megvizsgálva nem győzött meg arról, hogy valóban a mi hálózatunkból ment volna ki a kérdéses spam, ezért válaszoltam neki erre a levelére, és elmondtam neki az aggályaimat. Kiderült, hogy ő a Barracuda spamszűrő dobozt használja, aminek SpamAssassin a lelke. Történt ugyanis a, hogy az én válaszomat visszadobta a Barracuda, mondván hogy az spam. Ráadásul a fejlécben meg is indokolta, hogy miért: mert a levélben szerepelt az a megszólítás, hogy “Dear Sir” (nem tudom, hogy angol nyelven egy vadidegent ugyan hogyan szólítsak meg, ha nem így), ill. a másik fő bűne az volt a levelemnek, hogy egy olyan URL szerepelt benne, amelyik IP-címmel volt megadva.

Ezt írta a Barracuda a levél fejlécébe:

X-Barracuda-Spam-Report:
Code version 3.02, rules version 3.0.22920
Rule breakdown below  pts rule name              description
—- ———————- ————————————————–
0.20 FROM_NO_LOWER          From address has no lower-case characters
1.61 DEAR_SOMETHING         BODY: Contains ‘Dear (something)’
0.00 NORMAL_HTTP_TO_IP      URI: Uses a dotted-decimal IP address in URL
1.05 IP_LINK_PLUS           URI: Dotted-decimal IP address followed by CGI
0.00 ADVANCE_FEE_1          Appears to be advance fee fraud (Nigerian 419)

Némi nyomozás után aztán kiderült, hogy az az IP-címmel megadott URL az ő Barracudájának a menedzsment címe, ill. miután kitöröltem a “Dear Sir” megszólítást, simán elment a levél.

Mi ebből a tanulság? Sose utasítsuk el a spamet, mert akkor a spammer tudni fogja, hogy elkaptuk a levelét, és addig próbálkozhat, amíg a spamszűrőnkön át nem csúszik a levele. Ha pedig ez megtörtént, akkor valószínűleg az összes Barracuda spamszűrőn át fog menni a módosított spam. A másik tanulság pedig az, hogy a heurisztikus spamszűrők ideje lejárt. Ma a statisztikai elven működő szűrők érik el a legjobb hatékonyságot. Ezért a norvég barátom sem tehet jobbat, minthogy kidobja a Barracuda dobozát, és telepít egy korrekt Bayesian szűrőt.