1 pontos por GN⁺ 2023-10-18 | 1 comentários | Compartilhar no WhatsApp
  • O autor criou o 'Sqword', um jogo de palavras baseado em navegador, com uma base estável de usuários e sem anúncios.
  • O autor descobriu que sites de "agregação de jogos" estavam hospedando o Sqword em um iFrame e desviando uma potencial receita publicitária.
  • O autor ficou indignado porque o Sqword não é uma fonte de renda, mas sim um projeto feito por paixão, oferecido gratuitamente e sem anúncios.
  • O autor acredita que apps devem ser gratuitos ou ter seu custo informado de forma clara, sem vendas adicionais.
  • Em vez de adicionar uma Content Security Policy, o autor decidiu que, se o Sqword detectasse que estava dentro de um iFrame, exibiria a imagem chocante Goatse e uma mensagem.
  • O autor conseguiu distribuir com sucesso a imagem do Goatse para pelo menos 8 domínios que não eram o seu.
  • O autor alerta que, ao exibir em iFrame um site que não é o seu, não se tem controle sobre o conteúdo e ele pode mudar a qualquer momento.

1 comentários

 
GN⁺ 2023-10-18
Opiniões no Hacker News
  • Antigamente, por uma bondade quase idiota, eu mantinha um servidor de efeitos sonoros para qualquer pessoa baixar
    Só que alguns apps aparentemente estavam simplesmente criando links diretos para os recursos, e a largura de banda começou a ser destruída por inúmeros downloads de carona
    Quando substituí o recurso, isso logo parou, mas antes disso recebi um monte de e-mails descarados, cheios de palavrões, exigindo que eu restaurasse os efeitos sonoros
    Bons tempos

    • É bem surpreendente ver marcas ou empresas relativamente grandes simplesmente fazendo link direto para recursos
      Alguns ISPs indianos têm fama de simplesmente linkar para arquivos de imagem enormes de sites de terceiros e fazer 300 milhões de clientes martelarem o pobre site
      Eles até economizam largura de banda, mas também assumem um grande risco de irritar alguém e ter aquele asset trocado por algo horrível
      Acho que esse tipo de link direto ou hotlink geralmente tem mais a ver com incompetência séria do que com tentativa de economizar dinheiro ou má-fé
      Nós também tivemos um problema de scraping implacável de imagens de produtos; se houvesse rate limiting, provavelmente teríamos permitido ou nem percebido
      Normalmente mandávamos esse scraper para um arquivo de vários gigabytes ou para uma imagem engraçada e irrelevante. Tipo: se você quer baixar a mesma imagem de um castor 25 mil vezes, fique à vontade
      Também já houve casos em que um mecanismo de busca amador martelava o site, e era mais fácil bloquear todo o tráfego daquele crawler do que entrar em contato e combinar algo
      Digam o que quiserem sobre Google e Bing, os crawlers deles são bem feitos e se comportam de forma educada
    • Você ajudou altruisticamente as pessoas a apreciar um novo estilo musical e a encarar a própria raiva, e só recebeu desprezo em troca; que bando descarado
    • Adoro esse tipo de história. Excelente contra-ataque
      Isso me lembra o caso de um app que ficava martelando uma imagem de borboleta da Wikimedia porque ela não tinha sido removida do código de exemplo
      Não consegui achar o post exato, mas foi um caso divertido e ao mesmo tempo frustrante de abuso de tráfego causado por desenvolvedores desavisados
      Edição: não era uma borboleta, era uma foto de uma flor, e respondi com o link relacionado
    • Fiz algo parecido na época do Flash
      Eu mantinha um site de uma página só em que você apertava um botão e ele tocava um som; era só isso, mas as pessoas faziam hotlink do meu app em Flash, e isso virou um problema
      Usei a mesma técnica para redirecionar para outro applet que tocava um grito alto e horrível
    • Na época do compartilhamento de arquivos P2P, eu compartilhava arquivos com nomes e metadados que pareciam gravações raras ao vivo do Metallica e músicas de outras bandas de metal, mas na verdade eram https://www.youtube.com/watch?v=hwK_WOXjfc0
      Teve um número enorme de downloads
  • Eu também já tive uma ideia parecida
    Havia bots ou scanners de vulnerabilidades demais tentando acessar /wp-admin.php no meu blog
    Eu nem uso WordPress, mas os logs de acesso ficavam lotados de 404, e isso irritava
    Então deixei uma pequena “surpresa” para os bravos, hm, testadores de intrusão: https://www.thran.uk/wp-login.php

    • Uma medida básica de segurança em sites WordPress simples é renomear wp-admin, mudar também o nome da conta de administrador e trocar a porta SSH por outra
      Só isso já confunde 99% das tentativas de login ou bots preguiçosos
    • Foi o clique perigoso do dia, mas não me arrependo
    • Já tive momentos em que quis implantar algo parecido, e até agora só fui impedido pela preguiça e por prioridades maiores
      Fico apenas olhando para aquelas entradas irritantes nos logs do servidor; talvez um dia eu faça
    • Excelente. Vou roubar essa ideia
    • Realmente incrível. Mais gente deveria fazer isso
  • Antigamente trabalhei em uma pequena empresa de software de agregação/publicação de dados imobiliários com grande participação de mercado
    Um concorrente conhecido começou a fazer deeplink para imagens dentro do nosso servidor de cache de redimensionamento de imagens, que nós mesmos havíamos criado; pedimos educadamente várias vezes que parassem, mas eles continuaram
    Em dados imobiliários, o tráfego de imagens representa a maior parte do tráfego de rede, e o tráfego que eles roubavam era considerável, consumindo nossa largura de banda e aumentando nossos custos
    Então inserimos discretamente uma lógica baseada no referrer para servir uma imagem do Goatse.cx em 1 a cada 20 vezes
    Nem é preciso dizer que, em 48 horas, não recebemos mais requisições de deeplink daquele concorrente

  • Não sei por que fui verificar, mas, enfim, é verdade. Está funcionando
    Pelo menos 6 sites na primeira página de resultados do Google agora renderizam goatse
    Felizmente, no meu caso, o primeiro link era o site original

    • Nos principais resultados do Kagi aparecem pelo menos 12 domínios diferentes. Meus pobres olhos
    • O ditado de que a curiosidade matou o gato é verdade. Verifiquei
    • Vim aqui para dizer a mesma coisa
      Se você não é uma das “10 mil pessoas sortudas”[0] de hoje e nunca viu goatse, não precisa verificar :D
      [0] - https://xkcd.com/1053/
      Edição: a menção aos lucky 10k do xkcd era uma piada, então calma
    • Verifiquei e é verdade. Ainda bem que minha internet estava lenta
    • Você deixou meu dia mais divertido
  • Eu opero três jogos de palavras, e isso acontece em todos os três
    É irritante, mas eu jamais usaria o método que eles usaram. É abusivo com pessoas que pesquisam pelo jogo e acabam entrando no site errado
    Já recebi mensagens de professores e alunos dizendo que jogam meus jogos juntos todos os dias em sala de aula, de pais e filhos que jogam juntos diariamente, ou de adultos que mandam seus resultados uns aos outros por mensagem todos os dias
    Criei isso como uma experiência que não exige nada de ninguém, e é irritante ver as pessoas jogando em sites cheios de anúncios
    Mas mostrar goatse a elas é pior

    • Fazendo o papel de advogado do diabo, o método do post original é uma espécie de vacinação contra a internet baseada em anúncios
      A experiência pode ser desagradável, mas transmite a mensagem certa de um jeito muito memorável
    • Concordo. Teria sido muito mais fácil, limpo e seguro simplesmente mostrar uma mensagem do tipo “jogue o jogo oficial em whatever.com”
    • Se você detectar que o usuário está usando o site dentro de um iframe, dá para bloquear o jogo facilmente e renderizar uma mensagem apontando para o site real
      Que motivo legítimo haveria para isso?
    • A mesma coisa aconteceu com meu jogo de palavras
      As pessoas reportam bugs e, quando vou verificar, elas estão em um site clonado cheio de anúncios
      No meu app, a coisa chegou a vários níveis: um dos ladrões de app tinha incorporado outro ladrão de app
      https://imgur.com/a/0qW0y1r
      O mais irritante é o Google
      Os resultados de busca hoje são tão ruins que, mesmo com milhares de pessoas jogando todos os dias e linkando nas redes sociais, ele não consegue colocar meu jogo no topo
      No Bing, DDG e Kagi, eu fico em primeiro
      Esses sites linkam uns para os outros, e o algoritmo idiota do Google adora isso
      Normalmente eles não usam iFrame; fazem proxy da requisição inteira
      Depois que comecei a usar a CloudFlare como CDN, consegui bloquear alguns ladrões de app
    • Parece que as configurações estritas de privacidade do meu Firefox bloqueiam o goatse. Talvez ele precise de algo como cookies
  • Não sou advogado nem de longe, mas eu não faria isso por receio de esbarrar em leis sobre material obsceno
    Por exemplo, no Reino Unido há uma lei contra cyberflashing, pela qual enviar imagens explícitas por qualquer meio com intenção de causar sofrimento pode render 2 anos de prisão

    • Roubar um app tudo bem, mas reagir a isso é ilegal? Parece bem coisa de lei mesmo
    • E ainda assim o Goatse continua vivo depois de um quarto de século
    • Não sou advogado, mas os códigos legais têm todo tipo de lei de crimes informáticos bem abrangente
      Mesmo assim, nenhum promotor levaria um caso desses adiante
      Isso foge descaradamente do objetivo de uma lei criada para impedir fotos de genitais indesejadas e assédio direcionado
      Também não há chance de isso virar motivo de extradição para o Reino Unido ou os Emirados Árabes Unidos
      Não vale a pena se preocupar com hipóteses tão extremas
      Se uma agência federal de investigação estivesse decidida a destruir uma pessoa inocente com um julgamento fajuto, haveria jeitos mais fáceis
      Poderiam plantar CSAM no servidor ou pressionar um informante a fazer uma acusação de estupro. Como fizeram com Assange
      Realisticamente, a pior sanção que esse desenvolvedor poderia razoavelmente esperar é o domínio sair do ar
      Foi isso que acabou acontecendo com o domínio .cx original
    • Por outro lado, as pessoas que acessam o jogo por meio de um iframe talvez tenham violado o Computer Misuse Act por acesso não autorizado ao conteúdo
    • O autor não é o distribuidor daquela imagem
  • Não sei por que ele simplesmente não expôs publicamente esses sites e forneceu o link para o domínio original
    Algo como “Para jogar Sqword, visite diretamente o site. O site que você está visitando atualmente colocou anúncios ao redor do jogo original sem o consentimento do criador” já resolveria
    Ao trocar por goatse, algumas pessoas vão pensar “fui tentar jogar Sqword e virou pornografia” e nunca mais vão jogar

    • Além disso, é provável que usuários finais pouco familiarizados com tecnologia, como crianças ou avós, tenham encontrado o jogo nesses sites parasitas cobertos de anúncios
      A imagem do goatse não ajuda esses usuários
      Eles não vão entender o significado e provavelmente simplesmente vão desistir de vez
  • Podem ficar tranquilos. O texto linkado aqui não contém imagem de goatse nem de nada do tipo

    • Felizmente, ele não foi renderizado dentro de um iframe
    • Por enquanto...
    • Mas há instruções no texto
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • Valeu. Eu deveria ter avisado antes
  • Em vez disso, dava para simplesmente fazer as pessoas irem para sqword.com: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • Dá para impedir isso facilmente ativando o sandboxing do iframe
  • É realmente patético que o Google esteja satisfeito em lucrar com esses sites ladrões
    Ele nunca vai corrigir os resultados de busca. Afinal, é o Google que está vendendo anúncios em nome dos golpistas
    É preciso desmembrar o monopólio

    • Mesmo que desmembrem o monopólio, todos acabarão agindo igual em prol dos próprios anúncios
      Além disso, isso passaria a ser legal sob o argumento de que há concorrência
      Melhor abolir o capitalismo