1 puntos por GN⁺ 2023-10-18 | 1 comentarios | Compartir por WhatsApp
  • El autor creó 'Sqword', un juego de palabras basado en navegador, con una base de usuarios estable y sin anuncios.
  • El autor descubrió que sitios de "agregación de juegos" estaban alojando Sqword dentro de un iFrame y apropiándose de posibles ingresos publicitarios.
  • Esto enfureció al autor porque Sqword no es una fuente de ingresos, sino un proyecto hecho por pasión que se ofrece gratis y sin anuncios.
  • El autor cree que una app debe ser gratuita o indicar claramente su costo, y no debería tener ventas adicionales.
  • En lugar de agregar una política de seguridad de contenido, el autor decidió que, si Sqword detecta que está dentro de un iFrame, muestre la imagen impactante Goatse junto con un mensaje.
  • El autor logró distribuir con éxito la imagen de Goatse en al menos 8 dominios que no eran el suyo.
  • El autor advierte que, si muestras un sitio ajeno dentro de un iFrame, no tienes control sobre su contenido y este puede cambiar en cualquier momento.

1 comentarios

 
GN⁺ 2023-10-18
Opiniones en Hacker News
  • Hace tiempo, con una ingenuidad casi absurda, mantuve un servidor de efectos de sonido para que cualquiera pudiera descargarlos.
    Pero parece que algunas apps simplemente enlazaban directamente a los recursos, y por la enorme cantidad de descargas de gorrones el ancho de banda empezó a colapsar.
    Cuando reemplacé ese recurso, se detuvo pronto, pero antes de eso me llegaron un montón de correos descarados, llenos de insultos, exigiendo que restaurara los efectos de sonido.
    Qué tiempos tan divertidos.

    • Es bastante sorprendente ver a marcas o empresas relativamente grandes simplemente poner enlaces directos a recursos.
      Algunos ISP de India tienen fama de enlazar directamente a archivos de imagen enormes en sitios de terceros, haciendo que sus 300 millones de clientes golpeen a ese pobre sitio.
      Se ahorrarán ancho de banda, pero también asumen un gran riesgo de enfadar a alguien y que ese recurso se cambie por algo terrible.
      No creo que este tipo de enlaces directos o hotlinking se haga tanto para ahorrar dinero o por malicia, sino que en general se parece más a una incompetencia grave.
      Nosotros también tuvimos un problema con imágenes de productos raspadas sin piedad; si hubiera habido límites de solicitudes, probablemente lo habríamos permitido o ni nos habríamos dado cuenta.
      Por lo general mandábamos a ese scraper a archivos de varios gigabytes o a imágenes graciosas y sin relación. Si quieres descargar la misma imagen de un castor 25 mil veces, adelante.
      También hubo ocasiones en que motores de búsqueda amateur golpeaban el sitio, y era más fácil bloquear todo el tráfico de ese crawler que contactarlos y coordinar.
      Digan lo que digan de Google y Bing, sus crawlers están bien hechos y se comportan con cortesía.
    • Ayudaste altruistamente a la gente a apreciar un nuevo estilo musical y a enfrentar su propia ira, y lo único que recibiste fue desprecio. Qué descarados.
    • Me encantan estas historias. Excelente contraataque.
      Me recuerda el caso de una app que seguía golpeando la imagen de una mariposa de Wikimedia porque no la habían quitado del código de ejemplo.
      No encuentro el artículo exacto, pero fue un caso divertido y a la vez frustrante de abuso de tráfico causado por desarrolladores despistados.
      Edición: no era una mariposa sino una foto de una flor, y respondí con el enlace relacionado.
    • Hice algo parecido en la época de Flash.
      Tenía un sitio de una sola página con un botón que reproducía un sonido, eso era todo, y la gente hacía hotlink a mi app en Flash.
      Con el mismo método, redirigí a otro applet para que reprodujera un grito fuerte y horrible.
    • En la época del intercambio de archivos P2P, compartía archivos con nombres y metadatos para que parecieran grabaciones raras en vivo de Metallica y canciones de otras bandas de metal, pero en realidad eran https://www.youtube.com/watch?v=hwK_WOXjfc0.
      Tuvieron muchísimas descargas.
  • Yo también tuve una idea parecida.
    Había demasiados bots o escáneres de vulnerabilidades pegándole a /wp-admin.php en mi blog.
    Ni siquiera uso WordPress, pero me molestaba que los logs de acceso se llenaran de 404.
    Así que dejé una pequeña “sorpresa” para esos valientes, eh, pentesters: https://www.thran.uk/wp-login.php

    • Las medidas de seguridad básicas para un sitio simple de WordPress son cambiar wp-admin por otro nombre, cambiar también el nombre de la cuenta de administrador y cambiar el puerto SSH por otro.
      Solo con eso ya confundes al 99% de los intentos de inicio de sesión y bots flojos.
    • Fue el clic peligroso del día, pero no me arrepiento.
    • Hubo momentos en los que estuve por desplegar algo parecido, y hasta ahora lo único que me detiene son la flojera y prioridades más altas.
      Me quedo mirando esas entradas molestas en los logs del servidor; quizá algún día lo haga.
    • Excelente. Pienso robarme esta idea.
    • Realmente genial. Más gente debería hacer esto.
  • Hace tiempo trabajé en una pequeña empresa de software de agregación/publicación de datos inmobiliarios con una buena cuota de mercado.
    Un competidor conocido empezó a hacer deep linking a imágenes dentro de nuestro servidor de caché de redimensionamiento de imágenes hecho por nosotros, y siguió haciéndolo aunque le pedimos amablemente varias veces que parara.
    En datos inmobiliarios, el tráfico de imágenes representa la mayor parte del tráfico de red, y el tráfico que nos estaban robando era considerable, consumiendo nuestro ancho de banda y elevando nuestros costos.
    Así que metimos discretamente una lógica basada en el referrer para que, con una probabilidad de 1/20, sirviera la imagen de Goatse.cx.
    Huelga decir que, en menos de 48 horas, dejaron de llegarnos solicitudes de deep linking de ese competidor.

  • No sé por qué lo comprobé, pero en fin, es cierto. Está funcionando.
    Al menos 6 de los sitios en la primera página de resultados de Google ahora renderizan goatse.
    Por suerte, en mi caso el primer enlace era el sitio original.

    • En los principales resultados de Kagi aparecen al menos 12 dominios distintos. Pobres mis ojos.
    • Es cierto eso de que la curiosidad mató al gato. Confirmado.
    • Venía a decir lo mismo.
      Si no eres una de las “10 mil personas afortunadas”[0] de hoy que nunca han visto goatse, no hace falta que lo compruebes :D
      [0] - https://xkcd.com/1053/
      Edición: la referencia a los lucky 10k de xkcd era una broma, cálmense.
    • Lo comprobé y es cierto. Menos mal que mi internet estaba lento.
    • Gracias, me alegraste el día.
  • Administro tres juegos de palabras, y esto pasa en los tres
    Es molesto, pero jamás usaría el método que usaron ellos. Es abusivo para las personas que buscan el juego y terminan entrando al sitio equivocado
    Me han contactado docentes y estudiantes que juegan mis juegos juntos todos los días en el aula; también padres e hijos que juegan juntos a diario, o adultos que se mandan sus resultados por mensaje todos los días
    Lo hice como una experiencia que no pide nada, y me molesta que la gente termine jugando en sitios llenos de anuncios
    Pero mostrarles goatse es peor

    • Haciendo de abogado del diablo, el método del post original es una especie de vacuna contra el internet basado en publicidad
      La experiencia puede ser desagradable, pero transmite el mensaje correcto de una forma muy memorable
    • De acuerdo. Habría sido mucho más fácil, limpio y seguro mostrar simplemente un mensaje tipo “juega el juego oficial en whatever.com”
    • Si detectas que el usuario está usando el sitio dentro de un iframe, puedes bloquear fácilmente el juego y renderizar un mensaje que lo dirija al sitio real
      ¿Qué motivo legítimo habría para no hacerlo?
    • Me pasó lo mismo con mi juego de palabras
      La gente reporta bugs y, cuando reviso, resulta que están en un sitio clon lleno de anuncios
      En mi app llegó a haber varios niveles: uno de los ladrones de apps tenía embebido a otro ladrón de apps
      https://imgur.com/a/0qW0y1r
      Lo más molesto es Google
      Los resultados de búsqueda están tan malos hoy que, aunque miles de personas jueguen mi juego todos los días y lo enlacen en redes sociales, no logro que mi juego aparezca arriba
      En Bing, DDG y Kagi soy el número 1
      Estos sitios se enlazan entre sí, y al algoritmo tonto de Google le encanta eso
      Por lo general no usan iFrame, sino que proxyan toda la solicitud
      Después de empezar a usar CloudFlare como CDN pude bloquear a varios ladrones de apps
    • Parece que la configuración estricta de privacidad de mi Firefox bloquea goatse. Tal vez necesite algo como cookies
  • No soy abogado en absoluto, pero no haría algo así por temor a violar leyes sobre material obsceno
    Por ejemplo, en el Reino Unido existe una ley contra el cyberflashing: enviar imágenes explícitas por cualquier medio con intención de causar angustia puede implicar hasta 2 años de prisión

    • ¿Robar una app está bien, pero responder a eso es ilegal? Suena muy propio de la ley
    • Y aun así, Goatse sigue vivo después de un cuarto de siglo
    • No soy abogado, pero los códigos legales tienen todo tipo de leyes de delitos informáticos redactadas de forma muy amplia
      Aun así, ningún fiscal llevaría adelante un caso así
      Esto se sale claramente del propósito de una ley creada para impedir fotos no solicitadas de genitales y acoso dirigido
      Tampoco es algo por lo que te vayan a extraditar al Reino Unido o a los EAU
      No vale la pena preocuparse por hipótesis tan extremas
      Si una agencia federal estuviera decidida a arruinar a una persona inocente con un juicio absurdo, tendría formas más fáciles
      Podrían plantar CSAM en un servidor, o presionar a un informante para que presente una acusación de agresión sexual. Como hicieron con Assange
      Realistamente, la peor sanción que este desarrollador podría prever razonablemente sería que le bajen el dominio
      Al dominio .cx original al final le pasó eso
    • A la inversa, quienes acceden al juego mediante un iframe podrían haber violado la Computer Misuse Act por acceder sin autorización al contenido
    • El autor no es el distribuidor de esa imagen
  • No entiendo por qué no simplemente los expuso públicamente y puso un enlace al dominio original
    Algo como: “Para jugar Sqword, visítalo directamente. El sitio que estás visitando actualmente puso anuncios alrededor del juego original sin el consentimiento de su creador”
    Si lo cambias por goatse, algunas personas van a pensar “quise jugar Sqword y se volvió porno” y no volverán a jugar nunca

    • No solo eso: es muy probable que usuarios finales con poca experiencia técnica, por ejemplo niños o abuelos, hayan encontrado el juego en un sitio parásito cubierto de anuncios
      La imagen de goatse no ayuda a esos usuarios
      No van a entender qué significa y probablemente simplemente dejen de jugar por completo
  • Pueden estar tranquilos. El artículo enlazado aquí no contiene imágenes de goatse ni nada parecido

    • Por suerte no fue renderizado dentro de un iframe
    • Por ahora...
    • Pero el artículo sí incluye instrucciones
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • Gracias. Debería haber avisado antes
  • En su lugar, también podría hacer que la gente simplemente fuera a sqword.com: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • Si activas el sandboxing del iframe, se puede bloquear fácilmente
  • Es realmente patético que Google esté satisfecho ganando dinero con estos sitios ladrones
    Nunca va a arreglar los resultados de búsqueda. Porque quien vende anuncios en nombre de los estafadores es justamente Google
    Hay que desmantelar el monopolio

    • Aunque desmantelen el monopolio, al final todos actuarán igual por sus propios anuncios
      Además, será legal porque habrá competencia
      Mejor habría que abolir el capitalismo