1 ポイント 投稿者 GN⁺ 2023-10-18 | 1件のコメント | WhatsAppで共有
  • 著者は、広告なしで安定したユーザーベースを維持しているブラウザベースの単語ゲーム「Sqword」を作りました。
  • 著者は、「ゲーム集約」サイトが iFrame 内で Sqword をホスティングし、潜在的な広告収益を奪っていることを発見しました。
  • 著者は、Sqword が収益源ではなく、広告なしで無料提供されている情熱プロジェクトであるため、これに怒りを覚えました。
  • 著者は、アプリは無料であるか、費用が明確に示されるべきであり、追加販売はあってはならないと考えています。
  • コンテンツセキュリティポリシーを追加する代わりに、著者は Sqword が iFrame 内にあることを検知すると、衝撃画像 Goatse とメッセージを表示することにしました。
  • 著者は、自分のドメインではない少なくとも 8 つのドメインに Goatse 画像を配信することに成功しました。
  • 著者は、自分のサイト以外のサイトが iFrame で表示されている場合、コンテンツに対する制御権はなく、いつでも変更されうると警告しています。

1件のコメント

 
GN⁺ 2023-10-18
Hacker News のコメント
  • 昔、愚かなくらい善意で、誰でもダウンロードできるように効果音サーバーを運営していたことがある
    ところが、いくつかのアプリがリソースへそのまま直リンクしていたようで、大量のタダ乗りダウンロードのせいで帯域が崩壊し始めた
    そのリソースを差し替えたらすぐ止まったが、その前に効果音を元に戻せという、罵倒混じりの図々しいメールが山ほど届いた
    本当に楽しい時代だった

    • かなり大きなブランドや企業が、リソースへそのまま直リンクしているのを見るとかなり驚く
      インドの一部 ISP は、第三者サイトの巨大な画像ファイルにそのままリンクして、3億人の顧客にその哀れなサイトを叩かせることで悪名高い
      帯域は節約できるだろうが、誰かを怒らせてそのアセットをひどいものに差し替えられる大きなリスクも負っているわけだ
      こうした直リンクやホットリンクは、金を節約するため、あるいは悪意でやっているというより、たいていは深刻な無能さに近いと思う
      うちでも製品画像を容赦なくスクレイピングされる問題があったが、リクエスト制限があればおそらく許可していたか、気づかなかっただろう
      たいていは、そのスクレイパーを数ギガバイトのファイルや、笑えるほど無関係な画像に飛ばしていた。同じビーバーの画像を2万5千回ダウンロードしたいなら好きにすれば、という感じだ
      素人っぽい検索エンジンがサイトを叩いてきて、連絡して調整するより、そのクローラーの全トラフィックをブロックするほうが簡単だったこともある
      Google と Bing について何を言うにせよ、彼らのクローラーはよく作られていて、礼儀正しく動作する
    • 人々が新しい音楽スタイルを鑑賞し、自分の怒りと向き合えるよう利他的に手助けしたのに、返ってきたのは軽蔑だけだったとは、図々しい連中だ
    • こういう話は好きだ。見事な反撃だ
      あるアプリがサンプルコードから消し忘れたせいで、Wikimedia の蝶の画像を叩き続けていた件を思い出す
      正確な記事は見つけられなかったが、事情を知らない開発者たちのせいで起きた、面白くもあり腹立たしくもあるトラフィック悪用の事例だった
      修正: 蝶ではなく花の写真で、関連リンクを返信に貼った
    • Flash の時代に似たようなことをしたことがある
      ボタンを1つ押すと音が鳴る、それだけの1ページのサイトを運営していたのだが、人々が私の Flash アプリをホットリンクしていて問題になっていた
      同じ手口で別のアプレットへリダイレクトし、大きくてひどい悲鳴が再生されるようにした
    • P2P ファイル共有の時代に、Metallica のレアなライブ録音や他のメタルバンドの曲に見えるようファイル名とメタデータを付けて共有していたが、実際には https://www.youtube.com/watch?v=hwK_WOXjfc0 だった
      ダウンロード数はものすごかった
  • 自分も似たようなことを考えたことがある
    自分のブログの /wp-admin.php を叩くボットや脆弱性スキャナーがあまりにも多かった
    WordPress を使っていないのに、アクセスログが 404 で埋まってうんざりした
    そこで勇敢な、ええと、ペネトレーションテスターたちのために、小さな「サプライズ」を置いておいた: https://www.thran.uk/wp-login.php

    • 単純な WordPress サイトで使う基本的なセキュリティ対策は、wp-admin を別名に変え、管理者アカウント名も変え、SSH ポートも別のものにすることだ
      これだけでログイン試行や怠惰なボットの 99% は混乱する
    • 今日の危険なクリックだったが、後悔はない
    • 似たようなものをデプロイしようと思った瞬間は何度かあったが、今まで止めているのは怠惰と、もっと優先度の高いものだけだ
      サーバーログにあるうっとうしい項目を眺めているだけだが、いつかはやるかもしれない
    • 素晴らしい。このアイデアを盗むつもりだ
    • 本当にすごい。もっと多くの人がこうするべきだ
  • 以前、市場シェアの大きい小さな不動産データ集約・掲載ソフトウェア会社で働いていた
    有名な競合が、我々が自前で作った画像リサイズ用キャッシュサーバー内の画像にディープリンクし始め、丁寧に何度も中止を求めたのに続けた
    不動産データでは画像トラフィックがネットワークトラフィックの大半を占め、彼らに盗まれたトラフィックは相当なもので、こちらの帯域とコストを食いつぶしていた
    そこで referrer ベースのロジックをこっそり入れ、1/20 の確率で Goatse.cx の画像を返すようにした
    言うまでもなく、48時間以内にその競合からのディープリンクリクエストは来なくなった

  • なぜ確認したのかは分からないが、とにかくその通りだ。動いている
    Google 検索結果の最初のページにあるサイトのうち少なくとも6つが、今では goatse をレンダリングしている
    幸い自分の場合、最初のリンクは元サイトだった

    • Kagi の上位結果では、少なくとも12個の異なるドメインが出てくる。自分の目がかわいそうだ
    • 好奇心は猫を殺すというのは本当だ。確認した
    • 同じことを言いに来た
      今日の「幸運な1万人」[0] の1人で、goatse を一度も見たことがない人でないなら、わざわざ確認する必要はない :D
      [0] - https://xkcd.com/1053/
      修正: xkcd の lucky 10k への言及はジョークだったので落ち着いてほしい
    • 確認してみたらその通りだった。インターネットが遅くて助かった
    • おかげで今日一日が楽しくなった
  • 3つの単語ゲームを運営しているが、こうしたことは3つすべてで起きている
    うんざりするが、彼らがやったやり方は自分なら絶対に使わない。ゲームを検索して誤ったサイトに入ってしまった人たちに対して虐待的だからだ
    先生と生徒が毎日教室で一緒に私のゲームを遊んでいると連絡をくれたこともあるし、親子で毎日一緒に遊んだり、大人同士が毎日結果をSMSで送り合ったりもしている
    何も要求しない体験として作ったのに、人々が広告だらけのサイトで遊ぶことになるのは腹立たしい
    しかし彼らにgoatseを見せることはもっと悪い

    • 悪魔の代弁をすると、元記事のやり方は広告ベースのインターネットに対する一種の予防接種だ
      体験は不快かもしれないが、正しいメッセージを非常に記憶に残る形で伝えている
    • 同意。単に「公式ゲームはwhatever.comでプレイしてください」というメッセージを表示するほうが、はるかに簡単で、きれいで、安全だったはず
    • ユーザーがiframe内でサイトを使っていることを検知したら、ゲームを止めて本物のサイトへ案内するメッセージを簡単にレンダリングできる
      それをする正当な理由が何かあるだろうか?
    • 私の単語ゲームでも同じことがあった
      人々がバグを報告してくれて確認すると、広告だらけのクローンサイトに入っていることがある
      私のアプリでは何段階も先まで行っていて、アプリ泥棒の1つがさらに別のアプリ泥棒を埋め込んでいる状態だった
      https://imgur.com/a/0qW0y1r
      いちばん腹立たしいのはGoogleだ
      最近の検索結果はひどすぎて、毎日何千人もがゲームをプレイし、ソーシャルメディアでリンクしていても、私のゲームを最上位に表示できない
      Bing、DDG、Kagiでは私が1位だ
      これらのサイトは互いにリンクし合っていて、Googleの間抜けなアルゴリズムはそれを好む
      たいていはiFrameを使わず、リクエスト全体をプロキシしている
      CloudFlareをCDNとして使い始めてから、アプリ泥棒のいくつかはブロックできた
    • 私のFirefoxの厳格なプライバシー設定がgoatseをブロックしているようだ。Cookieのようなものが必要なのかもしれない
  • 弁護士ではまったくないが、わいせつ物関連法に引っかかるかもしれないので、こういうことはしない
    例えば英国にはサイバーフラッシング法があり、苦痛を与える意図で露骨な画像を何らかの手段で送ると、2年の懲役刑になり得る

    • アプリを盗むのは問題なくて、それに対応するのは違法だって? いかにも法律らしい話だ
    • それでもGoatseは四半世紀が過ぎても生き続けている
    • 弁護士ではないが、法典には非常に広範なコンピュータ犯罪法令があらゆる種類で存在する
      それでも、こんな事件を起訴する検察官はいないだろう
      これは望まない性器写真や標的型ハラスメントを防ぐために作られた法律の趣旨から、明らかに外れている
      英国やUAEへの引き渡し対象になるはずもない
      こうした極端な仮定まで心配する価値はない
      もし連邦捜査機関が無実の人間をでたらめな裁判で破滅させようと決めたなら、もっと簡単な方法がある
      サーバーにCSAMを仕込むこともできるし、情報提供者に圧力をかけて性的暴行の容疑をかぶせることもできる。Assangeに対してやったように
      現実的に、この開発者が合理的に想定できる最悪の制裁は、ドメインが停止される程度だ
      元の.cxドメインも結局そうなった
    • 逆に、iframe経由でゲームにアクセスしている人たちは、コンテンツへの不正アクセスとしてComputer Misuse Actに違反していた可能性もある
    • 作者はその画像の配布者ではない
  • なぜ単に彼らを公に晒して、元のドメインへのリンクを提供しなかったのかわからない
    「Sqwordをプレイするには直接アクセスしてください。現在訪問中のサイトは、ゲーム制作者の同意なく元のゲームの周囲に広告を付けているサイトです」のような形でよかった
    goatseに差し替えると、一部の人は「Sqwordをやろうとしたらポルノになった」と思って、二度とプレイしなくなるだろう

    • それだけでなく、技術に詳しくないエンドユーザー、例えば子どもや祖父母が、広告まみれの寄生サイトでゲームを見つけた可能性が高い
      goatse画像はそうしたユーザーの役には立たない
      彼らはそれが何を意味するのか理解せず、ただ完全にやめてしまう可能性が高い
  • 安心していい。ここでリンクされている記事には、goatseだろうと何だろうと画像は入っていない

    • 幸い、iframe内でレンダリングされたわけではない
    • 今は、ね...
    • ただし記事の中に手順はある
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • ありがとう。事前に知らせておくべきだった
  • 代わりに、人々をそのままsqword.comへ移動させることもできる: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • iframeのサンドボックス化を有効にすれば簡単に防げる
  • Googleがこうした泥棒サイトから収益を得ることに満足しているのは本当に情けない
    検索結果を絶対に直さないだろう。詐欺師の代わりに広告を売っているのがまさにGoogleだからだ
    独占を分割すべきだ

    • 独占を分割しても、結局みんな自分たちの広告のために同じように振る舞うだろう
      しかも競争があるという理由で合法になる
      むしろ資本主義を廃止すべきだ