Goatseを使ったアプリ盗難防止
(joshcsimmons.com)- 著者は、広告なしで安定したユーザーベースを維持しているブラウザベースの単語ゲーム「Sqword」を作りました。
- 著者は、「ゲーム集約」サイトが iFrame 内で Sqword をホスティングし、潜在的な広告収益を奪っていることを発見しました。
- 著者は、Sqword が収益源ではなく、広告なしで無料提供されている情熱プロジェクトであるため、これに怒りを覚えました。
- 著者は、アプリは無料であるか、費用が明確に示されるべきであり、追加販売はあってはならないと考えています。
- コンテンツセキュリティポリシーを追加する代わりに、著者は Sqword が iFrame 内にあることを検知すると、衝撃画像 Goatse とメッセージを表示することにしました。
- 著者は、自分のドメインではない少なくとも 8 つのドメインに Goatse 画像を配信することに成功しました。
- 著者は、自分のサイト以外のサイトが iFrame で表示されている場合、コンテンツに対する制御権はなく、いつでも変更されうると警告しています。
1件のコメント
Hacker News のコメント
昔、愚かなくらい善意で、誰でもダウンロードできるように効果音サーバーを運営していたことがある
ところが、いくつかのアプリがリソースへそのまま直リンクしていたようで、大量のタダ乗りダウンロードのせいで帯域が崩壊し始めた
そのリソースを差し替えたらすぐ止まったが、その前に効果音を元に戻せという、罵倒混じりの図々しいメールが山ほど届いた
本当に楽しい時代だった
インドの一部 ISP は、第三者サイトの巨大な画像ファイルにそのままリンクして、3億人の顧客にその哀れなサイトを叩かせることで悪名高い
帯域は節約できるだろうが、誰かを怒らせてそのアセットをひどいものに差し替えられる大きなリスクも負っているわけだ
こうした直リンクやホットリンクは、金を節約するため、あるいは悪意でやっているというより、たいていは深刻な無能さに近いと思う
うちでも製品画像を容赦なくスクレイピングされる問題があったが、リクエスト制限があればおそらく許可していたか、気づかなかっただろう
たいていは、そのスクレイパーを数ギガバイトのファイルや、笑えるほど無関係な画像に飛ばしていた。同じビーバーの画像を2万5千回ダウンロードしたいなら好きにすれば、という感じだ
素人っぽい検索エンジンがサイトを叩いてきて、連絡して調整するより、そのクローラーの全トラフィックをブロックするほうが簡単だったこともある
Google と Bing について何を言うにせよ、彼らのクローラーはよく作られていて、礼儀正しく動作する
あるアプリがサンプルコードから消し忘れたせいで、Wikimedia の蝶の画像を叩き続けていた件を思い出す
正確な記事は見つけられなかったが、事情を知らない開発者たちのせいで起きた、面白くもあり腹立たしくもあるトラフィック悪用の事例だった
修正: 蝶ではなく花の写真で、関連リンクを返信に貼った
ボタンを1つ押すと音が鳴る、それだけの1ページのサイトを運営していたのだが、人々が私の Flash アプリをホットリンクしていて問題になっていた
同じ手口で別のアプレットへリダイレクトし、大きくてひどい悲鳴が再生されるようにした
ダウンロード数はものすごかった
自分も似たようなことを考えたことがある
自分のブログの
/wp-admin.phpを叩くボットや脆弱性スキャナーがあまりにも多かったWordPress を使っていないのに、アクセスログが 404 で埋まってうんざりした
そこで勇敢な、ええと、ペネトレーションテスターたちのために、小さな「サプライズ」を置いておいた: https://www.thran.uk/wp-login.php
wp-adminを別名に変え、管理者アカウント名も変え、SSH ポートも別のものにすることだこれだけでログイン試行や怠惰なボットの 99% は混乱する
サーバーログにあるうっとうしい項目を眺めているだけだが、いつかはやるかもしれない
以前、市場シェアの大きい小さな不動産データ集約・掲載ソフトウェア会社で働いていた
有名な競合が、我々が自前で作った画像リサイズ用キャッシュサーバー内の画像にディープリンクし始め、丁寧に何度も中止を求めたのに続けた
不動産データでは画像トラフィックがネットワークトラフィックの大半を占め、彼らに盗まれたトラフィックは相当なもので、こちらの帯域とコストを食いつぶしていた
そこで referrer ベースのロジックをこっそり入れ、1/20 の確率で Goatse.cx の画像を返すようにした
言うまでもなく、48時間以内にその競合からのディープリンクリクエストは来なくなった
なぜ確認したのかは分からないが、とにかくその通りだ。動いている
Google 検索結果の最初のページにあるサイトのうち少なくとも6つが、今では goatse をレンダリングしている
幸い自分の場合、最初のリンクは元サイトだった
今日の「幸運な1万人」[0] の1人で、goatse を一度も見たことがない人でないなら、わざわざ確認する必要はない :D
[0] - https://xkcd.com/1053/
修正: xkcd の lucky 10k への言及はジョークだったので落ち着いてほしい
3つの単語ゲームを運営しているが、こうしたことは3つすべてで起きている
うんざりするが、彼らがやったやり方は自分なら絶対に使わない。ゲームを検索して誤ったサイトに入ってしまった人たちに対して虐待的だからだ
先生と生徒が毎日教室で一緒に私のゲームを遊んでいると連絡をくれたこともあるし、親子で毎日一緒に遊んだり、大人同士が毎日結果をSMSで送り合ったりもしている
何も要求しない体験として作ったのに、人々が広告だらけのサイトで遊ぶことになるのは腹立たしい
しかし彼らにgoatseを見せることはもっと悪い
体験は不快かもしれないが、正しいメッセージを非常に記憶に残る形で伝えている
それをする正当な理由が何かあるだろうか?
人々がバグを報告してくれて確認すると、広告だらけのクローンサイトに入っていることがある
私のアプリでは何段階も先まで行っていて、アプリ泥棒の1つがさらに別のアプリ泥棒を埋め込んでいる状態だった
https://imgur.com/a/0qW0y1r
いちばん腹立たしいのはGoogleだ
最近の検索結果はひどすぎて、毎日何千人もがゲームをプレイし、ソーシャルメディアでリンクしていても、私のゲームを最上位に表示できない
Bing、DDG、Kagiでは私が1位だ
これらのサイトは互いにリンクし合っていて、Googleの間抜けなアルゴリズムはそれを好む
たいていはiFrameを使わず、リクエスト全体をプロキシしている
CloudFlareをCDNとして使い始めてから、アプリ泥棒のいくつかはブロックできた
弁護士ではまったくないが、わいせつ物関連法に引っかかるかもしれないので、こういうことはしない
例えば英国にはサイバーフラッシング法があり、苦痛を与える意図で露骨な画像を何らかの手段で送ると、2年の懲役刑になり得る
それでも、こんな事件を起訴する検察官はいないだろう
これは望まない性器写真や標的型ハラスメントを防ぐために作られた法律の趣旨から、明らかに外れている
英国やUAEへの引き渡し対象になるはずもない
こうした極端な仮定まで心配する価値はない
もし連邦捜査機関が無実の人間をでたらめな裁判で破滅させようと決めたなら、もっと簡単な方法がある
サーバーにCSAMを仕込むこともできるし、情報提供者に圧力をかけて性的暴行の容疑をかぶせることもできる。Assangeに対してやったように
現実的に、この開発者が合理的に想定できる最悪の制裁は、ドメインが停止される程度だ
元の.cxドメインも結局そうなった
なぜ単に彼らを公に晒して、元のドメインへのリンクを提供しなかったのかわからない
「Sqwordをプレイするには直接アクセスしてください。現在訪問中のサイトは、ゲーム制作者の同意なく元のゲームの周囲に広告を付けているサイトです」のような形でよかった
goatseに差し替えると、一部の人は「Sqwordをやろうとしたらポルノになった」と思って、二度とプレイしなくなるだろう
goatse画像はそうしたユーザーの役には立たない
彼らはそれが何を意味するのか理解せず、ただ完全にやめてしまう可能性が高い
安心していい。ここでリンクされている記事には、goatseだろうと何だろうと画像は入っていない
Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.代わりに、人々をそのままsqword.comへ移動させることもできる: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action
Googleがこうした泥棒サイトから収益を得ることに満足しているのは本当に情けない
検索結果を絶対に直さないだろう。詐欺師の代わりに広告を売っているのがまさにGoogleだからだ
独占を分割すべきだ
しかも競争があるという理由で合法になる
むしろ資本主義を廃止すべきだ