- L’auteur a créé
Sqword, un jeu de mots dans le navigateur, avec une base d’utilisateurs stable et sans publicité. - L’auteur a découvert que des sites d’« agrégation de jeux » hébergeaient Sqword dans une
iFrame, détournant ainsi des revenus publicitaires potentiels. - L’auteur en a été contrarié, car Sqword n’est pas une source de revenus, mais un projet passion offert gratuitement et sans publicité.
- L’auteur estime qu’une app devrait être gratuite ou afficher clairement son prix, sans ventes additionnelles.
- Au lieu d’ajouter une politique de sécurité du contenu, l’auteur a décidé d’afficher l’image choc Goatse et un message si Sqword détecte qu’il s’exécute dans une
iFrame. - L’auteur a ainsi réussi à diffuser l’image Goatse sur au moins huit domaines qui n’étaient pas le sien.
- L’auteur avertit que si vous affichez en
iFrameun site qui n’est pas le vôtre, vous n’avez aucun contrôle sur son contenu et celui-ci peut changer à tout moment.
1 commentaires
Avis sur Hacker News
Il m’est arrivé autrefois, par une naïveté presque stupide, d’héberger un serveur d’effets sonores que n’importe qui pouvait télécharger
Mais certaines apps semblaient simplement faire des liens directs vers les ressources, et la bande passante a commencé à exploser à cause d’innombrables téléchargements en passager clandestin
Quand j’ai remplacé la ressource, ça s’est vite arrêté, mais avant ça j’ai reçu tout un tas d’e-mails culottés et remplis d’insultes exigeant que je remette les effets sonores
Quelle belle époque
Certains FAI indiens sont tristement célèbres pour lier directement d’énormes fichiers image sur des sites tiers, en laissant leurs 300 millions de clients matraquer le pauvre site en question
Ils économisent sans doute de la bande passante, mais prennent aussi le gros risque d’énerver quelqu’un et de voir cet asset remplacé par quelque chose d’horrible
Je pense que ce genre de lien direct ou de hotlinking relève généralement moins d’une volonté d’économiser de l’argent ou d’une intention malveillante que d’une incompétence grave
Nous avons aussi eu des images produit aspirées sans pitié ; avec un rate limiting, nous l’aurions probablement autorisé, ou nous ne nous en serions pas aperçus
En général, on envoyait ces scrapers vers des fichiers de plusieurs gigaoctets ou vers des images drôles et sans rapport. S’ils voulaient télécharger 25 000 fois la même image de castor, libre à eux
Il nous est aussi arrivé que des moteurs de recherche amateurs martèlent le site, au point qu’il était plus simple de bloquer tout le trafic de leur crawler que de les contacter pour se coordonner
Quoi qu’on dise de Google et Bing, leurs crawlers sont bien conçus et se comportent poliment
Ça me rappelle cette app qui continuait à marteler une image de papillon de Wikimedia parce qu’elle n’avait pas été retirée du code d’exemple
Je ne retrouve pas l’article exact, mais c’était un cas amusant et en même temps agaçant d’abus de trafic causé par des développeurs qui ne savaient pas ce qu’ils faisaient
Édit : ce n’était pas un papillon mais une photo de fleur, et j’ai répondu avec le lien correspondant
Je tenais un site d’une seule page où l’on appuyait sur un bouton et ça jouait un son, c’était tout ; le problème, c’est que des gens hotlinkaient mon app Flash
Avec la même méthode, je redirigeais vers une autre applet qui jouait un grand et horrible cri
Il y a eu énormément de téléchargements
J’ai déjà eu une idée similaire
Il y avait trop de bots et de scanners de vulnérabilités qui tapaient
/wp-admin.phpsur mon blogMême si je n’utilise pas WordPress, mes logs d’accès débordaient de 404 et ça m’agaçait
Alors j’ai mis en ligne une petite “surprise” pour ces courageux, hum, testeurs d’intrusion : https://www.thran.uk/wp-login.php
wp-admin, à changer aussi le nom du compte administrateur, et à déplacer le port SSH ailleursRien que ça désoriente 99 % des tentatives de connexion et des bots paresseux
Je me contente de regarder ces entrées agaçantes dans les logs serveur ; peut-être qu’un jour je le ferai
J’ai travaillé autrefois dans une petite entreprise de logiciels d’agrégation/publication de données immobilières qui avait une grosse part de marché
Un concurrent connu a commencé à faire des deeplinks vers les images dans notre serveur maison de cache de redimensionnement d’images ; malgré plusieurs demandes polies d’arrêter, il a continué
Dans les données immobilières, le trafic image représente la majeure partie du trafic réseau, et le trafic qu’ils nous volaient était important, au point de grignoter notre bande passante et nos coûts
Nous avons donc ajouté discrètement une logique basée sur le referrer pour servir une image de Goatse.cx dans 1 cas sur 20
Inutile de dire qu’en moins de 48 heures, nous ne recevions plus de requêtes de deeplink de ce concurrent
Je ne sais pas pourquoi j’ai vérifié, mais en tout cas c’est vrai. Ça fonctionne
Au moins 6 sites de la première page des résultats Google rendent désormais goatse
Heureusement, dans mon cas, le premier lien était le site original
À moins de faire partie des “10 000 chanceux”[0] du jour qui n’ont encore jamais vu goatse, inutile de vérifier :D
[0] - https://xkcd.com/1053/
Édit : la référence aux lucky 10k de xkcd était une blague, calmez-vous
J’exploite trois jeux de mots, et ce genre de chose arrive sur les trois
C’est agaçant, mais je n’utiliserais absolument jamais leur méthode. C’est abusif envers les gens qui cherchent le jeu et tombent sur le mauvais site
Des enseignants et des élèves m’ont déjà écrit pour me dire qu’ils jouent à mon jeu ensemble en classe tous les jours ; des parents et des enfants y jouent aussi ensemble quotidiennement, ou des adultes s’envoient leurs résultats par texto chaque jour
J’en ai fait une expérience qui ne demande rien, et ça m’énerve que des gens finissent par y jouer sur des sites bourrés de pubs
Mais leur montrer goatse, c’est pire
L’expérience peut être désagréable, mais elle transmet le bon message de façon très mémorable
Quelle raison légitime pourrait-il y avoir de faire autrement ?
Des gens signalent des bugs, et quand je vérifie, ils sont sur un site cloné bourré de pubs
Dans mon application, c’est allé jusqu’à plusieurs niveaux : l’un des voleurs d’apps avait intégré un autre voleur d’apps
https://imgur.com/a/0qW0y1r
Le plus agaçant, c’est Google
Les résultats de recherche sont tellement mauvais de nos jours que, même avec des milliers de personnes qui jouent chaque jour et partagent le lien sur les réseaux sociaux, je n’arrive pas à faire remonter mon jeu tout en haut
Sur Bing, DDG et Kagi, je suis numéro 1
Ces sites se font des liens entre eux, et l’algorithme stupide de Google adore ça
En général, ils n’utilisent pas d’iFrame, ils proxifient toute la requête
Depuis que j’ai commencé à utiliser CloudFlare comme CDN, j’ai réussi à bloquer quelques voleurs d’apps
Je ne suis absolument pas avocat, mais je ne ferais pas ça par crainte de tomber sous le coup des lois sur l’obscénité
Par exemple, au Royaume-Uni, il existe une loi sur le cyberflashing : envoyer par n’importe quel moyen des images explicites dans l’intention de causer de la détresse peut valoir jusqu’à deux ans de prison
Cela dit, aucun procureur ne poursuivrait ce genre d’affaire
On est manifestement en dehors de l’esprit d’une loi conçue pour empêcher les photos de parties génitales non sollicitées et le harcèlement ciblé
Il n’y a aucune chance que cela donne lieu à une extradition vers le Royaume-Uni ou les Émirats arabes unis
Ça ne vaut pas la peine de s’inquiéter de scénarios aussi extrêmes
Si des agences fédérales avaient décidé de ruiner un innocent avec un procès bidon, elles auraient des méthodes plus simples
Elles pourraient placer du CSAM sur son serveur, ou faire pression sur un informateur pour qu’il l’accuse d’agression sexuelle. Comme elles l’ont fait avec Assange
Réalistement, la pire sanction que ce développeur puisse raisonnablement anticiper, c’est la mise hors ligne de son domaine
C’est d’ailleurs ce qui est finalement arrivé au domaine .cx d’origine
Je ne comprends pas pourquoi ils ne se sont pas contentés de les exposer publiquement et de fournir un lien vers le domaine d’origine
Quelque chose comme : « Pour jouer à Sqword, veuillez vous rendre directement sur le site. Le site que vous consultez actuellement ajoute des publicités autour du jeu original sans le consentement de son créateur »
En remplaçant par goatse, certaines personnes vont se dire : « Je voulais jouer à Sqword et je suis tombé sur du porno », puis ne rejoueront plus jamais
L’image goatse n’aide pas ces utilisateurs
Ils ne comprendront pas ce que cela signifie et risquent simplement d’abandonner complètement
Rassurez-vous. L’article lié ici ne contient aucune image, goatse ou autre
Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.À la place, on pourrait simplement faire en sorte que les gens soient redirigés vers sqword.com : https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action
C’est vraiment lamentable que Google se satisfasse de gagner de l’argent avec ce genre de sites voleurs
Ils ne corrigeront jamais les résultats de recherche. Parce que c’est Google qui vend des pubs pour le compte des escrocs
Il faut démanteler le monopole
Et en plus, ce sera légal au motif qu’il y a de la concurrence
Mieux vaudrait abolir le capitalisme