<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>60355</bug_id>
          
          <creation_ts>2026-09-01 22:08:52 +0300</creation_ts>
          <short_desc>CAPTCHA блокирует программный доступ к REST/JSON-RPC/MCP API Bugzilla</short_desc>
          <delta_ts>2026-09-02 09:28:41 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>2</classification_id>
          <classification>Infrastructure</classification>
          <product>Infrastructure</product>
          <component>bugzilla.altlinux.org</component>
          <version>unspecified</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>RESOLVED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Vitaly Lipatov">lav</reporter>
          <assigned_to name="Bolshedvorsky Evgeny">jenya</assigned_to>
          <cc>ldv</cc>
    
    <cc>rider</cc>
          
          <qa_contact name="Andrey Cherepanov">cas</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>294275</commentid>
    <comment_count>0</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2026-09-01 22:08:52 +0300</bug_when>
    <thetext>При программном обращении к API bugzilla.altlinux.org сервер вместо ответа API возвращает HTML-страницу Yandex SmartCaptcha.

Например:

  curl -i &apos;https://bugzilla.altlinux.org/rest/bug/60317&apos;

Фактический ответ:

  HTTP/2 200
  Content-Type: text/html; charset=utf-8
  Content-Length: 1944

В теле ответа находится HTML-страница:

  &lt;title&gt;Security check&lt;/title&gt;
  &lt;script src=&quot;https://smartcaptcha.cloud.yandex.ru/captcha.js&quot;&gt;&lt;/script&gt;
  &lt;div class=&quot;smart-captcha&quot;&gt;...&lt;/div&gt;

Такая же CAPTCHA возвращается при обращении к следующим точкам входа:

  /rest/bug/60317
  /rest.cgi/bug/60317
  /jsonrpc.cgi
  /mcp.cgi


Просьба исключить из проверки CAPTCHA программные точки входа Bugzilla:

  /rest/*
  /rest.cgi/*
  /jsonrpc.cgi
  /xmlrpc.cgi
  /mcp.cgi</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>294284</commentid>
    <comment_count>1</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2026-09-01 22:13:46 +0300</bug_when>
    <thetext>к MCP капча ? у меня нету.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>294285</commentid>
    <comment_count>2</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2026-09-01 22:16:44 +0300</bug_when>
    <thetext>Проверили: сейчас все перечисленные точки входа отвечают без капчи.

  /rest/bug/60317                       -&gt; 200 application/json
  /rest.cgi/bug/60317                   -&gt; 200 application/json
  /jsonrpc.cgi?method=Bugzilla.version  -&gt; 200 application/json
  /xmlrpc.cgi                           -&gt; 200
  /mcp.cgi (GET)                        -&gt; 405 application/json (ожидаемо, нужен POST)

В коде Bugzilla SmartCaptcha есть только на createaccount.cgi; страница &quot;Security check&quot; отдаётся не багзиллой, а защитой перед ней, и срабатывает, видимо, по IP или по поведению клиента.

Чтобы найти правило, нужно от вас:
1. IP (или сеть), с которого делались запросы;
2. дата и время запросов с точностью до минуты (и таймзона);
3. воспроизводится ли сейчас: полный вывод `curl -i &apos;https://bugzilla.altlinux.org/rest/bug/60317&apos;`;
4. заголовки запроса, если ходили не голым curl (User-Agent, Cookie, Accept), и было ли много запросов подряд перед тем, как появилась капча.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>294286</commentid>
    <comment_count>3</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2026-09-01 22:16:55 +0300</bug_when>
    <thetext>Уточнение: IP и точное время лучше не писать сюда, а прислать лично на rider@altlinux.org. В баге достаточно ответить, воспроизводится ли сейчас и что показывает curl -i.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>294301</commentid>
    <comment_count>4</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2026-09-01 22:41:44 +0300</bug_when>
    <thetext>Нашли виновного - защита от ботов сработала. непонятно почему на тебе.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>294393</commentid>
    <comment_count>5</comment_count>
    <who name="Bolshedvorsky Evgeny">jenya</who>
    <bug_when>2026-09-02 08:57:10 +0300</bug_when>
    <thetext>отключили капчу.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>