Prevenção de roubo de aplicativo com Goatse
(joshcsimmons.com)- O autor criou o 'Sqword', um jogo de palavras baseado em navegador, com uma base estável de usuários e sem anúncios.
- O autor descobriu que sites de "agregação de jogos" estavam hospedando o Sqword em um iFrame e desviando uma potencial receita publicitária.
- O autor ficou indignado porque o Sqword não é uma fonte de renda, mas sim um projeto feito por paixão, oferecido gratuitamente e sem anúncios.
- O autor acredita que apps devem ser gratuitos ou ter seu custo informado de forma clara, sem vendas adicionais.
- Em vez de adicionar uma Content Security Policy, o autor decidiu que, se o Sqword detectasse que estava dentro de um iFrame, exibiria a imagem chocante Goatse e uma mensagem.
- O autor conseguiu distribuir com sucesso a imagem do Goatse para pelo menos 8 domínios que não eram o seu.
- O autor alerta que, ao exibir em iFrame um site que não é o seu, não se tem controle sobre o conteúdo e ele pode mudar a qualquer momento.
1 comentários
Opiniões no Hacker News
Antigamente, por uma bondade quase idiota, eu mantinha um servidor de efeitos sonoros para qualquer pessoa baixar
Só que alguns apps aparentemente estavam simplesmente criando links diretos para os recursos, e a largura de banda começou a ser destruída por inúmeros downloads de carona
Quando substituí o recurso, isso logo parou, mas antes disso recebi um monte de e-mails descarados, cheios de palavrões, exigindo que eu restaurasse os efeitos sonoros
Bons tempos
Alguns ISPs indianos têm fama de simplesmente linkar para arquivos de imagem enormes de sites de terceiros e fazer 300 milhões de clientes martelarem o pobre site
Eles até economizam largura de banda, mas também assumem um grande risco de irritar alguém e ter aquele asset trocado por algo horrível
Acho que esse tipo de link direto ou hotlink geralmente tem mais a ver com incompetência séria do que com tentativa de economizar dinheiro ou má-fé
Nós também tivemos um problema de scraping implacável de imagens de produtos; se houvesse rate limiting, provavelmente teríamos permitido ou nem percebido
Normalmente mandávamos esse scraper para um arquivo de vários gigabytes ou para uma imagem engraçada e irrelevante. Tipo: se você quer baixar a mesma imagem de um castor 25 mil vezes, fique à vontade
Também já houve casos em que um mecanismo de busca amador martelava o site, e era mais fácil bloquear todo o tráfego daquele crawler do que entrar em contato e combinar algo
Digam o que quiserem sobre Google e Bing, os crawlers deles são bem feitos e se comportam de forma educada
Isso me lembra o caso de um app que ficava martelando uma imagem de borboleta da Wikimedia porque ela não tinha sido removida do código de exemplo
Não consegui achar o post exato, mas foi um caso divertido e ao mesmo tempo frustrante de abuso de tráfego causado por desenvolvedores desavisados
Edição: não era uma borboleta, era uma foto de uma flor, e respondi com o link relacionado
Eu mantinha um site de uma página só em que você apertava um botão e ele tocava um som; era só isso, mas as pessoas faziam hotlink do meu app em Flash, e isso virou um problema
Usei a mesma técnica para redirecionar para outro applet que tocava um grito alto e horrível
Teve um número enorme de downloads
Eu também já tive uma ideia parecida
Havia bots ou scanners de vulnerabilidades demais tentando acessar
/wp-admin.phpno meu blogEu nem uso WordPress, mas os logs de acesso ficavam lotados de 404, e isso irritava
Então deixei uma pequena “surpresa” para os bravos, hm, testadores de intrusão: https://www.thran.uk/wp-login.php
wp-admin, mudar também o nome da conta de administrador e trocar a porta SSH por outraSó isso já confunde 99% das tentativas de login ou bots preguiçosos
Fico apenas olhando para aquelas entradas irritantes nos logs do servidor; talvez um dia eu faça
Antigamente trabalhei em uma pequena empresa de software de agregação/publicação de dados imobiliários com grande participação de mercado
Um concorrente conhecido começou a fazer deeplink para imagens dentro do nosso servidor de cache de redimensionamento de imagens, que nós mesmos havíamos criado; pedimos educadamente várias vezes que parassem, mas eles continuaram
Em dados imobiliários, o tráfego de imagens representa a maior parte do tráfego de rede, e o tráfego que eles roubavam era considerável, consumindo nossa largura de banda e aumentando nossos custos
Então inserimos discretamente uma lógica baseada no referrer para servir uma imagem do Goatse.cx em 1 a cada 20 vezes
Nem é preciso dizer que, em 48 horas, não recebemos mais requisições de deeplink daquele concorrente
Não sei por que fui verificar, mas, enfim, é verdade. Está funcionando
Pelo menos 6 sites na primeira página de resultados do Google agora renderizam goatse
Felizmente, no meu caso, o primeiro link era o site original
Se você não é uma das “10 mil pessoas sortudas”[0] de hoje e nunca viu goatse, não precisa verificar :D
[0] - https://xkcd.com/1053/
Edição: a menção aos lucky 10k do xkcd era uma piada, então calma
Eu opero três jogos de palavras, e isso acontece em todos os três
É irritante, mas eu jamais usaria o método que eles usaram. É abusivo com pessoas que pesquisam pelo jogo e acabam entrando no site errado
Já recebi mensagens de professores e alunos dizendo que jogam meus jogos juntos todos os dias em sala de aula, de pais e filhos que jogam juntos diariamente, ou de adultos que mandam seus resultados uns aos outros por mensagem todos os dias
Criei isso como uma experiência que não exige nada de ninguém, e é irritante ver as pessoas jogando em sites cheios de anúncios
Mas mostrar goatse a elas é pior
A experiência pode ser desagradável, mas transmite a mensagem certa de um jeito muito memorável
Que motivo legítimo haveria para isso?
As pessoas reportam bugs e, quando vou verificar, elas estão em um site clonado cheio de anúncios
No meu app, a coisa chegou a vários níveis: um dos ladrões de app tinha incorporado outro ladrão de app
https://imgur.com/a/0qW0y1r
O mais irritante é o Google
Os resultados de busca hoje são tão ruins que, mesmo com milhares de pessoas jogando todos os dias e linkando nas redes sociais, ele não consegue colocar meu jogo no topo
No Bing, DDG e Kagi, eu fico em primeiro
Esses sites linkam uns para os outros, e o algoritmo idiota do Google adora isso
Normalmente eles não usam iFrame; fazem proxy da requisição inteira
Depois que comecei a usar a CloudFlare como CDN, consegui bloquear alguns ladrões de app
Não sou advogado nem de longe, mas eu não faria isso por receio de esbarrar em leis sobre material obsceno
Por exemplo, no Reino Unido há uma lei contra cyberflashing, pela qual enviar imagens explícitas por qualquer meio com intenção de causar sofrimento pode render 2 anos de prisão
Mesmo assim, nenhum promotor levaria um caso desses adiante
Isso foge descaradamente do objetivo de uma lei criada para impedir fotos de genitais indesejadas e assédio direcionado
Também não há chance de isso virar motivo de extradição para o Reino Unido ou os Emirados Árabes Unidos
Não vale a pena se preocupar com hipóteses tão extremas
Se uma agência federal de investigação estivesse decidida a destruir uma pessoa inocente com um julgamento fajuto, haveria jeitos mais fáceis
Poderiam plantar CSAM no servidor ou pressionar um informante a fazer uma acusação de estupro. Como fizeram com Assange
Realisticamente, a pior sanção que esse desenvolvedor poderia razoavelmente esperar é o domínio sair do ar
Foi isso que acabou acontecendo com o domínio .cx original
Não sei por que ele simplesmente não expôs publicamente esses sites e forneceu o link para o domínio original
Algo como “Para jogar Sqword, visite diretamente o site. O site que você está visitando atualmente colocou anúncios ao redor do jogo original sem o consentimento do criador” já resolveria
Ao trocar por goatse, algumas pessoas vão pensar “fui tentar jogar Sqword e virou pornografia” e nunca mais vão jogar
A imagem do goatse não ajuda esses usuários
Eles não vão entender o significado e provavelmente simplesmente vão desistir de vez
Podem ficar tranquilos. O texto linkado aqui não contém imagem de goatse nem de nada do tipo
Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.Em vez disso, dava para simplesmente fazer as pessoas irem para sqword.com: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action
É realmente patético que o Google esteja satisfeito em lucrar com esses sites ladrões
Ele nunca vai corrigir os resultados de busca. Afinal, é o Google que está vendendo anúncios em nome dos golpistas
É preciso desmembrar o monopólio
Além disso, isso passaria a ser legal sob o argumento de que há concorrência
Melhor abolir o capitalismo