- El autor creó 'Sqword', un juego de palabras basado en navegador, con una base de usuarios estable y sin anuncios.
- El autor descubrió que sitios de "agregación de juegos" estaban alojando Sqword dentro de un iFrame y apropiándose de posibles ingresos publicitarios.
- Esto enfureció al autor porque Sqword no es una fuente de ingresos, sino un proyecto hecho por pasión que se ofrece gratis y sin anuncios.
- El autor cree que una app debe ser gratuita o indicar claramente su costo, y no debería tener ventas adicionales.
- En lugar de agregar una política de seguridad de contenido, el autor decidió que, si Sqword detecta que está dentro de un iFrame, muestre la imagen impactante Goatse junto con un mensaje.
- El autor logró distribuir con éxito la imagen de Goatse en al menos 8 dominios que no eran el suyo.
- El autor advierte que, si muestras un sitio ajeno dentro de un iFrame, no tienes control sobre su contenido y este puede cambiar en cualquier momento.
1 comentarios
Opiniones en Hacker News
Hace tiempo, con una ingenuidad casi absurda, mantuve un servidor de efectos de sonido para que cualquiera pudiera descargarlos.
Pero parece que algunas apps simplemente enlazaban directamente a los recursos, y por la enorme cantidad de descargas de gorrones el ancho de banda empezó a colapsar.
Cuando reemplacé ese recurso, se detuvo pronto, pero antes de eso me llegaron un montón de correos descarados, llenos de insultos, exigiendo que restaurara los efectos de sonido.
Qué tiempos tan divertidos.
Algunos ISP de India tienen fama de enlazar directamente a archivos de imagen enormes en sitios de terceros, haciendo que sus 300 millones de clientes golpeen a ese pobre sitio.
Se ahorrarán ancho de banda, pero también asumen un gran riesgo de enfadar a alguien y que ese recurso se cambie por algo terrible.
No creo que este tipo de enlaces directos o hotlinking se haga tanto para ahorrar dinero o por malicia, sino que en general se parece más a una incompetencia grave.
Nosotros también tuvimos un problema con imágenes de productos raspadas sin piedad; si hubiera habido límites de solicitudes, probablemente lo habríamos permitido o ni nos habríamos dado cuenta.
Por lo general mandábamos a ese scraper a archivos de varios gigabytes o a imágenes graciosas y sin relación. Si quieres descargar la misma imagen de un castor 25 mil veces, adelante.
También hubo ocasiones en que motores de búsqueda amateur golpeaban el sitio, y era más fácil bloquear todo el tráfico de ese crawler que contactarlos y coordinar.
Digan lo que digan de Google y Bing, sus crawlers están bien hechos y se comportan con cortesía.
Me recuerda el caso de una app que seguía golpeando la imagen de una mariposa de Wikimedia porque no la habían quitado del código de ejemplo.
No encuentro el artículo exacto, pero fue un caso divertido y a la vez frustrante de abuso de tráfico causado por desarrolladores despistados.
Edición: no era una mariposa sino una foto de una flor, y respondí con el enlace relacionado.
Tenía un sitio de una sola página con un botón que reproducía un sonido, eso era todo, y la gente hacía hotlink a mi app en Flash.
Con el mismo método, redirigí a otro applet para que reprodujera un grito fuerte y horrible.
Tuvieron muchísimas descargas.
Yo también tuve una idea parecida.
Había demasiados bots o escáneres de vulnerabilidades pegándole a
/wp-admin.phpen mi blog.Ni siquiera uso WordPress, pero me molestaba que los logs de acceso se llenaran de 404.
Así que dejé una pequeña “sorpresa” para esos valientes, eh, pentesters: https://www.thran.uk/wp-login.php
wp-adminpor otro nombre, cambiar también el nombre de la cuenta de administrador y cambiar el puerto SSH por otro.Solo con eso ya confundes al 99% de los intentos de inicio de sesión y bots flojos.
Me quedo mirando esas entradas molestas en los logs del servidor; quizá algún día lo haga.
Hace tiempo trabajé en una pequeña empresa de software de agregación/publicación de datos inmobiliarios con una buena cuota de mercado.
Un competidor conocido empezó a hacer deep linking a imágenes dentro de nuestro servidor de caché de redimensionamiento de imágenes hecho por nosotros, y siguió haciéndolo aunque le pedimos amablemente varias veces que parara.
En datos inmobiliarios, el tráfico de imágenes representa la mayor parte del tráfico de red, y el tráfico que nos estaban robando era considerable, consumiendo nuestro ancho de banda y elevando nuestros costos.
Así que metimos discretamente una lógica basada en el referrer para que, con una probabilidad de 1/20, sirviera la imagen de Goatse.cx.
Huelga decir que, en menos de 48 horas, dejaron de llegarnos solicitudes de deep linking de ese competidor.
No sé por qué lo comprobé, pero en fin, es cierto. Está funcionando.
Al menos 6 de los sitios en la primera página de resultados de Google ahora renderizan goatse.
Por suerte, en mi caso el primer enlace era el sitio original.
Si no eres una de las “10 mil personas afortunadas”[0] de hoy que nunca han visto goatse, no hace falta que lo compruebes :D
[0] - https://xkcd.com/1053/
Edición: la referencia a los lucky 10k de xkcd era una broma, cálmense.
Administro tres juegos de palabras, y esto pasa en los tres
Es molesto, pero jamás usaría el método que usaron ellos. Es abusivo para las personas que buscan el juego y terminan entrando al sitio equivocado
Me han contactado docentes y estudiantes que juegan mis juegos juntos todos los días en el aula; también padres e hijos que juegan juntos a diario, o adultos que se mandan sus resultados por mensaje todos los días
Lo hice como una experiencia que no pide nada, y me molesta que la gente termine jugando en sitios llenos de anuncios
Pero mostrarles goatse es peor
La experiencia puede ser desagradable, pero transmite el mensaje correcto de una forma muy memorable
¿Qué motivo legítimo habría para no hacerlo?
La gente reporta bugs y, cuando reviso, resulta que están en un sitio clon lleno de anuncios
En mi app llegó a haber varios niveles: uno de los ladrones de apps tenía embebido a otro ladrón de apps
https://imgur.com/a/0qW0y1r
Lo más molesto es Google
Los resultados de búsqueda están tan malos hoy que, aunque miles de personas jueguen mi juego todos los días y lo enlacen en redes sociales, no logro que mi juego aparezca arriba
En Bing, DDG y Kagi soy el número 1
Estos sitios se enlazan entre sí, y al algoritmo tonto de Google le encanta eso
Por lo general no usan iFrame, sino que proxyan toda la solicitud
Después de empezar a usar CloudFlare como CDN pude bloquear a varios ladrones de apps
No soy abogado en absoluto, pero no haría algo así por temor a violar leyes sobre material obsceno
Por ejemplo, en el Reino Unido existe una ley contra el cyberflashing: enviar imágenes explícitas por cualquier medio con intención de causar angustia puede implicar hasta 2 años de prisión
Aun así, ningún fiscal llevaría adelante un caso así
Esto se sale claramente del propósito de una ley creada para impedir fotos no solicitadas de genitales y acoso dirigido
Tampoco es algo por lo que te vayan a extraditar al Reino Unido o a los EAU
No vale la pena preocuparse por hipótesis tan extremas
Si una agencia federal estuviera decidida a arruinar a una persona inocente con un juicio absurdo, tendría formas más fáciles
Podrían plantar CSAM en un servidor, o presionar a un informante para que presente una acusación de agresión sexual. Como hicieron con Assange
Realistamente, la peor sanción que este desarrollador podría prever razonablemente sería que le bajen el dominio
Al dominio .cx original al final le pasó eso
No entiendo por qué no simplemente los expuso públicamente y puso un enlace al dominio original
Algo como: “Para jugar Sqword, visítalo directamente. El sitio que estás visitando actualmente puso anuncios alrededor del juego original sin el consentimiento de su creador”
Si lo cambias por goatse, algunas personas van a pensar “quise jugar Sqword y se volvió porno” y no volverán a jugar nunca
La imagen de goatse no ayuda a esos usuarios
No van a entender qué significa y probablemente simplemente dejen de jugar por completo
Pueden estar tranquilos. El artículo enlazado aquí no contiene imágenes de goatse ni nada parecido
Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.En su lugar, también podría hacer que la gente simplemente fuera a sqword.com: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action
Es realmente patético que Google esté satisfecho ganando dinero con estos sitios ladrones
Nunca va a arreglar los resultados de búsqueda. Porque quien vende anuncios en nombre de los estafadores es justamente Google
Hay que desmantelar el monopolio
Además, será legal porque habrá competencia
Mejor habría que abolir el capitalismo