1 points par GN⁺ 2023-10-18 | 1 commentaires | Partager sur WhatsApp
  • L’auteur a créé Sqword, un jeu de mots dans le navigateur, avec une base d’utilisateurs stable et sans publicité.
  • L’auteur a découvert que des sites d’« agrégation de jeux » hébergeaient Sqword dans une iFrame, détournant ainsi des revenus publicitaires potentiels.
  • L’auteur en a été contrarié, car Sqword n’est pas une source de revenus, mais un projet passion offert gratuitement et sans publicité.
  • L’auteur estime qu’une app devrait être gratuite ou afficher clairement son prix, sans ventes additionnelles.
  • Au lieu d’ajouter une politique de sécurité du contenu, l’auteur a décidé d’afficher l’image choc Goatse et un message si Sqword détecte qu’il s’exécute dans une iFrame.
  • L’auteur a ainsi réussi à diffuser l’image Goatse sur au moins huit domaines qui n’étaient pas le sien.
  • L’auteur avertit que si vous affichez en iFrame un site qui n’est pas le vôtre, vous n’avez aucun contrôle sur son contenu et celui-ci peut changer à tout moment.

1 commentaires

 
GN⁺ 2023-10-18
Avis sur Hacker News
  • Il m’est arrivé autrefois, par une naïveté presque stupide, d’héberger un serveur d’effets sonores que n’importe qui pouvait télécharger
    Mais certaines apps semblaient simplement faire des liens directs vers les ressources, et la bande passante a commencé à exploser à cause d’innombrables téléchargements en passager clandestin
    Quand j’ai remplacé la ressource, ça s’est vite arrêté, mais avant ça j’ai reçu tout un tas d’e-mails culottés et remplis d’insultes exigeant que je remette les effets sonores
    Quelle belle époque

    • C’est assez étonnant de voir de grandes marques ou entreprises faire simplement des liens directs vers des ressources
      Certains FAI indiens sont tristement célèbres pour lier directement d’énormes fichiers image sur des sites tiers, en laissant leurs 300 millions de clients matraquer le pauvre site en question
      Ils économisent sans doute de la bande passante, mais prennent aussi le gros risque d’énerver quelqu’un et de voir cet asset remplacé par quelque chose d’horrible
      Je pense que ce genre de lien direct ou de hotlinking relève généralement moins d’une volonté d’économiser de l’argent ou d’une intention malveillante que d’une incompétence grave
      Nous avons aussi eu des images produit aspirées sans pitié ; avec un rate limiting, nous l’aurions probablement autorisé, ou nous ne nous en serions pas aperçus
      En général, on envoyait ces scrapers vers des fichiers de plusieurs gigaoctets ou vers des images drôles et sans rapport. S’ils voulaient télécharger 25 000 fois la même image de castor, libre à eux
      Il nous est aussi arrivé que des moteurs de recherche amateurs martèlent le site, au point qu’il était plus simple de bloquer tout le trafic de leur crawler que de les contacter pour se coordonner
      Quoi qu’on dise de Google et Bing, leurs crawlers sont bien conçus et se comportent poliment
    • Tu as aidé altruistement les gens à découvrir de nouveaux styles musicaux et à affronter leur colère, et tout ce que tu as reçu en retour, c’est du mépris : quelle bande d’effrontés
    • J’adore ce genre d’histoires. Excellente riposte
      Ça me rappelle cette app qui continuait à marteler une image de papillon de Wikimedia parce qu’elle n’avait pas été retirée du code d’exemple
      Je ne retrouve pas l’article exact, mais c’était un cas amusant et en même temps agaçant d’abus de trafic causé par des développeurs qui ne savaient pas ce qu’ils faisaient
      Édit : ce n’était pas un papillon mais une photo de fleur, et j’ai répondu avec le lien correspondant
    • J’ai fait quelque chose de similaire à l’époque de Flash
      Je tenais un site d’une seule page où l’on appuyait sur un bouton et ça jouait un son, c’était tout ; le problème, c’est que des gens hotlinkaient mon app Flash
      Avec la même méthode, je redirigeais vers une autre applet qui jouait un grand et horrible cri
    • À l’époque du partage de fichiers en P2P, je partageais des fichiers avec des noms et des métadonnées les faisant passer pour de rares enregistrements live de Metallica et des morceaux d’autres groupes de metal, mais en réalité c’était https://www.youtube.com/watch?v=hwK_WOXjfc0
      Il y a eu énormément de téléchargements
  • J’ai déjà eu une idée similaire
    Il y avait trop de bots et de scanners de vulnérabilités qui tapaient /wp-admin.php sur mon blog
    Même si je n’utilise pas WordPress, mes logs d’accès débordaient de 404 et ça m’agaçait
    Alors j’ai mis en ligne une petite “surprise” pour ces courageux, hum, testeurs d’intrusion : https://www.thran.uk/wp-login.php

    • Les mesures de sécurité de base pour un simple site WordPress consistent à renommer wp-admin, à changer aussi le nom du compte administrateur, et à déplacer le port SSH ailleurs
      Rien que ça désoriente 99 % des tentatives de connexion et des bots paresseux
    • C’était le clic risqué du jour, mais je ne regrette rien
    • Il y a eu des moments où j’ai failli déployer quelque chose de similaire, et seules la paresse et des priorités plus hautes m’en ont empêché jusqu’ici
      Je me contente de regarder ces entrées agaçantes dans les logs serveur ; peut-être qu’un jour je le ferai
    • Excellent. Je compte voler cette idée
    • Vraiment génial. Davantage de gens devraient faire ça
  • J’ai travaillé autrefois dans une petite entreprise de logiciels d’agrégation/publication de données immobilières qui avait une grosse part de marché
    Un concurrent connu a commencé à faire des deeplinks vers les images dans notre serveur maison de cache de redimensionnement d’images ; malgré plusieurs demandes polies d’arrêter, il a continué
    Dans les données immobilières, le trafic image représente la majeure partie du trafic réseau, et le trafic qu’ils nous volaient était important, au point de grignoter notre bande passante et nos coûts
    Nous avons donc ajouté discrètement une logique basée sur le referrer pour servir une image de Goatse.cx dans 1 cas sur 20
    Inutile de dire qu’en moins de 48 heures, nous ne recevions plus de requêtes de deeplink de ce concurrent

  • Je ne sais pas pourquoi j’ai vérifié, mais en tout cas c’est vrai. Ça fonctionne
    Au moins 6 sites de la première page des résultats Google rendent désormais goatse
    Heureusement, dans mon cas, le premier lien était le site original

    • Dans les premiers résultats de Kagi, il y a au moins 12 domaines différents. Mes pauvres yeux
    • On dit que la curiosité a tué le chat. Je confirme
    • Je venais dire la même chose
      À moins de faire partie des “10 000 chanceux”[0] du jour qui n’ont encore jamais vu goatse, inutile de vérifier :D
      [0] - https://xkcd.com/1053/
      Édit : la référence aux lucky 10k de xkcd était une blague, calmez-vous
    • J’ai vérifié, c’est bien vrai. Heureusement que mon Internet était lent
    • Grâce à toi, ma journée est égayée
  • J’exploite trois jeux de mots, et ce genre de chose arrive sur les trois
    C’est agaçant, mais je n’utiliserais absolument jamais leur méthode. C’est abusif envers les gens qui cherchent le jeu et tombent sur le mauvais site
    Des enseignants et des élèves m’ont déjà écrit pour me dire qu’ils jouent à mon jeu ensemble en classe tous les jours ; des parents et des enfants y jouent aussi ensemble quotidiennement, ou des adultes s’envoient leurs résultats par texto chaque jour
    J’en ai fait une expérience qui ne demande rien, et ça m’énerve que des gens finissent par y jouer sur des sites bourrés de pubs
    Mais leur montrer goatse, c’est pire

    • Pour me faire l’avocat du diable, la méthode du billet original est une sorte de vaccination contre l’Internet financé par la publicité
      L’expérience peut être désagréable, mais elle transmet le bon message de façon très mémorable
    • D’accord. Il aurait été bien plus simple, plus propre et plus sûr d’afficher simplement un message du type « veuillez jouer au jeu officiel sur whatever.com »
    • Si l’on détecte que l’utilisateur utilise le site dans une iframe, on peut facilement bloquer le jeu et afficher un message l’orientant vers le vrai site
      Quelle raison légitime pourrait-il y avoir de faire autrement ?
    • La même chose m’est arrivée avec mon jeu de mots
      Des gens signalent des bugs, et quand je vérifie, ils sont sur un site cloné bourré de pubs
      Dans mon application, c’est allé jusqu’à plusieurs niveaux : l’un des voleurs d’apps avait intégré un autre voleur d’apps
      https://imgur.com/a/0qW0y1r
      Le plus agaçant, c’est Google
      Les résultats de recherche sont tellement mauvais de nos jours que, même avec des milliers de personnes qui jouent chaque jour et partagent le lien sur les réseaux sociaux, je n’arrive pas à faire remonter mon jeu tout en haut
      Sur Bing, DDG et Kagi, je suis numéro 1
      Ces sites se font des liens entre eux, et l’algorithme stupide de Google adore ça
      En général, ils n’utilisent pas d’iFrame, ils proxifient toute la requête
      Depuis que j’ai commencé à utiliser CloudFlare comme CDN, j’ai réussi à bloquer quelques voleurs d’apps
    • Les paramètres stricts de confidentialité de mon Firefox semblent bloquer goatse. Peut-être qu’il faut des cookies ou quelque chose du genre
  • Je ne suis absolument pas avocat, mais je ne ferais pas ça par crainte de tomber sous le coup des lois sur l’obscénité
    Par exemple, au Royaume-Uni, il existe une loi sur le cyberflashing : envoyer par n’importe quel moyen des images explicites dans l’intention de causer de la détresse peut valoir jusqu’à deux ans de prison

    • Voler une app, c’est acceptable, mais réagir à ça serait illégal ? Ça ressemble bien au droit
    • Et pourtant, Goatse est toujours là un quart de siècle plus tard
    • Je ne suis pas avocat, mais les codes juridiques contiennent toutes sortes de lois très larges sur la criminalité informatique
      Cela dit, aucun procureur ne poursuivrait ce genre d’affaire
      On est manifestement en dehors de l’esprit d’une loi conçue pour empêcher les photos de parties génitales non sollicitées et le harcèlement ciblé
      Il n’y a aucune chance que cela donne lieu à une extradition vers le Royaume-Uni ou les Émirats arabes unis
      Ça ne vaut pas la peine de s’inquiéter de scénarios aussi extrêmes
      Si des agences fédérales avaient décidé de ruiner un innocent avec un procès bidon, elles auraient des méthodes plus simples
      Elles pourraient placer du CSAM sur son serveur, ou faire pression sur un informateur pour qu’il l’accuse d’agression sexuelle. Comme elles l’ont fait avec Assange
      Réalistement, la pire sanction que ce développeur puisse raisonnablement anticiper, c’est la mise hors ligne de son domaine
      C’est d’ailleurs ce qui est finalement arrivé au domaine .cx d’origine
    • À l’inverse, les personnes qui accèdent au jeu via une iframe ont peut-être enfreint le Computer Misuse Act en accédant sans autorisation au contenu
    • L’auteur n’est pas le distributeur de cette image
  • Je ne comprends pas pourquoi ils ne se sont pas contentés de les exposer publiquement et de fournir un lien vers le domaine d’origine
    Quelque chose comme : « Pour jouer à Sqword, veuillez vous rendre directement sur le site. Le site que vous consultez actuellement ajoute des publicités autour du jeu original sans le consentement de son créateur »
    En remplaçant par goatse, certaines personnes vont se dire : « Je voulais jouer à Sqword et je suis tombé sur du porno », puis ne rejoueront plus jamais

    • Et ce n’est pas tout : des utilisateurs finaux peu à l’aise avec la technologie, par exemple des enfants ou des grands-parents, ont probablement trouvé le jeu sur un site parasite couvert de pubs
      L’image goatse n’aide pas ces utilisateurs
      Ils ne comprendront pas ce que cela signifie et risquent simplement d’abandonner complètement
  • Rassurez-vous. L’article lié ici ne contient aucune image, goatse ou autre

    • Heureusement, il n’a pas été rendu dans une iframe
    • Pour l’instant...
    • Mais l’article contient des instructions
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • Merci. Il aurait fallu le signaler à l’avance
  • À la place, on pourrait simplement faire en sorte que les gens soient redirigés vers sqword.com : https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • On peut facilement empêcher ça en activant le sandboxing de l’iframe
  • C’est vraiment lamentable que Google se satisfasse de gagner de l’argent avec ce genre de sites voleurs
    Ils ne corrigeront jamais les résultats de recherche. Parce que c’est Google qui vend des pubs pour le compte des escrocs
    Il faut démanteler le monopole

    • Même si on démantèle le monopole, ils finiront tous par se comporter de la même façon pour leurs propres pubs
      Et en plus, ce sera légal au motif qu’il y a de la concurrence
      Mieux vaudrait abolir le capitalisme