1 puan yazan GN⁺ 2023-10-18 | 1 yorum | WhatsApp'ta paylaş
  • Yazar, reklamsız ve istikrarlı bir kullanıcı tabanını koruyan tarayıcı tabanlı kelime oyunu Sqword'u yaptı.
  • Yazar, "oyun toplama" sitelerinin Sqword'u iFrame içinde barındırarak potansiyel reklam gelirini elinden aldığını fark etti.
  • Yazar, Sqword'un bir gelir kaynağı değil, reklamsız ve ücretsiz sunulan bir tutku projesi olması nedeniyle buna öfkelendi.
  • Yazar, uygulamaların ya ücretsiz olması ya da ücretlerinin açıkça belirtilmesi gerektiğine ve ek satışlar olmaması gerektiğine inanıyor.
  • İçerik Güvenliği Politikası eklemek yerine yazar, Sqword'un bir iFrame içinde olduğunu algılarsa şok edici Goatse görseli ve bir mesaj göstermeye karar verdi.
  • Yazar, Goatse görselini kendi alan adı dışında en az 8 alan adına başarıyla dağıttı.
  • Yazar, kendi sitesi dışındaki bir sitenin iFrame içinde gösterilmesi durumunda içerik üzerindeki kontrolün kaybedildiği ve bunun her an değiştirilebileceği uyarısında bulunuyor.

1 yorum

 
GN⁺ 2023-10-18
Hacker News yorumları
  • Eskiden aptalca denecek kadar iyi niyetle, herkes indirebilsin diye bir ses efekti sunucusu işletmiştim.
    Meğer bazı uygulamalar kaynaklara doğrudan link vermiş gibi görünüyordu ve sayısız beleş indirme yüzünden bant genişliği çökmeye başlamıştı.
    İlgili kaynağı değiştirince kısa süre sonra durdu; ama ondan önce ses efektlerini geri getirmemi isteyen, küfür dolu yüzsüz e-postalar yağdı.
    Ne eğlenceli zamanlardı.

    • Oldukça büyük markaların ya da şirketlerin kaynaklara düpedüz doğrudan link verdiğini görmek insanı epey şaşırtıyor.
      Bazı Hint ISP’leri, üçüncü taraf sitelerdeki devasa görsel dosyalarına doğrudan link verip 300 milyon müşterisini o zavallı siteye yük bindirtmekle kötü ünlü.
      Bant genişliğinden tasarruf ediyor olabilirler ama birini kızdırıp o varlığın korkunç bir şeyle değiştirilmesi gibi büyük bir riski de göze almış oluyorlar.
      Böyle doğrudan linkleme ya da hotlink yapmayı para kazanmak için veya kötü niyetle yapmaktan ziyade, genelde ciddi bir beceriksizlik olarak görüyorum.
      Bizim de ürün görsellerimizin acımasızca kazınmasıyla ilgili bir sorunumuz vardı; istek sınırlaması olsaydı muhtemelen izin verirdik ya da fark etmezdik.
      Genelde o scraper’ı birkaç gigabaytlık dosyalara ya da komik ve alakasız görsellere yönlendirirdik. Aynı kunduz görselini 25 bin kez indirmek istiyorsan keyfin bilir, gibi.
      Amatör gibi çalışan arama motorlarının siteyi dövdüğü de oldu; iletişime geçip koordine etmektense o crawler’ın tüm trafiğini engellemek daha kolaydı.
      Google ve Bing hakkında ne derseniz deyin, crawler’ları iyi yapılmış ve saygılı davranıyor.
    • İnsanların yeni müzik tarzlarını takdir etmesine ve öfkeleriyle yüzleşmesine özgecil biçimde yardım etmişsin; karşılığında yalnızca hor görülmen ne yüzsüz bir güruh olduklarını gösteriyor.
    • Böyle hikâyeleri seviyorum. Harika bir karşı hamle.
      Bir uygulamanın, örnek koddan silmediği için Wikimedia’daki kelebek görselini sürekli dövdüğü olayı hatırlattı.
      Tam yazıyı bulamadım ama bilmeyen geliştiriciler yüzünden ortaya çıkan hem komik hem de üzücü bir trafik suistimali vakasıydı.
      Düzenleme: Kelebek değil çiçek fotoğrafıymış; ilgili bağlantıyla yanıt yazdım.
    • Flash döneminde benzer bir şey yapmıştım.
      Bir düğmeye basınca ses çalan, hepsi bundan ibaret tek sayfalık bir site işletiyordum; insanlar Flash uygulamamı hotlink’leyince sorun çıkmıştı.
      Aynı yöntemle başka bir applet’e yönlendirip yüksek ve korkunç bir çığlık çalmasını sağladım.
    • P2P dosya paylaşımı döneminde, dosya adı ve metadata’sını Metallica’nın nadir canlı kaydı ve başka metal gruplarının şarkıları gibi görünecek şekilde verip paylaşıyordum; ama aslında https://www.youtube.com/watch?v=hwK_WOXjfc0 idi.
      İndirme sayısı inanılmazdı.
  • Ben de benzer bir şey düşünmüştüm.
    Blogumda /wp-admin.php yolunu yoklayan çok fazla bot ve açık tarayıcısı vardı.
    WordPress kullanmadığım halde erişim logları 404’lerle dolup taşıyordu, can sıkıcıydı.
    Ben de cesur, hım, sızma testçileri için küçük bir “sürpriz” koydum: https://www.thran.uk/wp-login.php

    • Basit bir WordPress sitesinde kullanılan temel güvenlik önlemleri wp-admin yolunu başka bir adla değiştirmek, yönetici hesabının adını değiştirmek ve SSH portunu da başka bir porta almaktır.
      Sadece bunlar bile giriş denemelerinin ya da tembel botların %99’unu şaşırtır.
    • Bugünün tehlikeli tıklamasıydı ama pişman değilim.
    • Benzer bir şeyi yayına almak üzere olduğum anlar oldu; şimdiye kadar beni durduran tek şey tembellik ve daha yüksek öncelikler.
      Sunucu loglarındaki sinir bozucu girdilere bakıp duruyorum; bir gün yapabilirim.
    • Harika. Bu fikri çalmayı düşünüyorum.
    • Gerçekten müthiş. Daha fazla insan bunu yapmalı.
  • Eskiden pazar payı büyük olan küçük bir emlak verisi toplama/yayınlama yazılım şirketinde çalışmıştım.
    Ünlü bir rakip, kendi yaptığımız görsel yeniden boyutlandırma önbellek sunucusundaki görsellere deep link vermeye başladı; defalarca kibarca durmalarını istememize rağmen devam ettiler.
    Emlak verilerinde görsel trafiği ağ trafiğinin büyük kısmını oluşturur ve onların çaldığı trafik kayda değerdi; bant genişliğimizi ve maliyetlerimizi yiyip bitiriyordu.
    Bu yüzden gizlice referrer tabanlı bir mantık ekleyip 1/20 olasılıkla Goatse.cx görseli döndürmesini sağladık.
    Söylemeye gerek yok, 48 saat içinde o rakipten artık deep link isteği gelmiyordu.

  • Neden kontrol ettim bilmiyorum ama her hâlükârda doğru. Çalışıyor.
    Google arama sonuçlarının ilk sayfasındaki sitelerden en az 6’sı artık goatse render ediyor.
    Neyse ki benim durumumda ilk bağlantı orijinal siteydi.

    • Kagi’nin üst sonuçlarında en az 12 farklı alan adı çıkıyor. Gözlerime yazık oldu.
    • Merak kediyi öldürür derler ya, doğruymuş. Kontrol ettim.
    • Aynı şeyi söylemeye gelmiştim.
      Bugünün “şanslı 10 bin”[0] kişisinden biri olup goatse’yi hiç görmemiş değilseniz, kontrol etmenize gerek yok :D
      [0] - https://xkcd.com/1053/
      Düzenleme: xkcd’nin lucky 10k göndermesi şakaydı, sakin olun.
    • Kontrol ettim, doğru. İnternetimin yavaş olmasına sevindim.
    • Sayende günüm şenlendi
  • Üç kelime oyunu işletiyorum ve bu durum üçünde de yaşanıyor
    Sinir bozucu ama onların yaptığı yöntemi asla kullanmam. Çünkü oyunu arayıp yanlış siteye giren insanlara karşı kötüye kullanım niteliğinde
    Öğretmenler ve öğrencilerin her gün sınıfta birlikte oyunumu oynadıklarını yazdıkları oldu; ebeveynle çocuk her gün birlikte oynuyor ya da yetişkinler her gün sonuçları birbirlerine mesajla gönderiyor
    Hiçbir şey talep etmeyen bir deneyim olarak tasarladım; insanların bunu reklam dolu sitelerde oynaması sinir bozucu
    Ama onlara goatse göstermek daha da kötü

    • Şeytanın avukatlığını yaparsak, orijinal yazıdaki yöntem reklam tabanlı internete karşı bir tür aşı
      Deneyim rahatsız edici olabilir ama doğru mesajı çok akılda kalıcı biçimde iletiyor
    • Katılıyorum. Sadece “resmi oyunu lütfen whatever.com’da oynayın” mesajı göstermek çok daha kolay, temiz ve güvenli olurdu
    • Kullanıcının siteyi bir iframe içinde kullandığını tespit ederseniz oyunu engelleyip gerçek siteye yönlendiren bir mesajı kolayca render edebilirsiniz
      Bunun meşru sayılabilecek ne gibi bir nedeni olabilir ki?
    • Benim kelime oyunumda da aynı şey oldu
      İnsanlar hata bildiriyor; kontrol edince reklam dolu bir klon siteye girdiklerini görüyorum
      Benim uygulamamda iş birkaç katmana kadar gitmişti: uygulama hırsızlarından biri, başka bir uygulama hırsızını embed etmişti
      https://imgur.com/a/0qW0y1r
      En sinir bozucu olan Google
      Arama sonuçları bugünlerde o kadar kötü ki, her gün binlerce kişi oyunu oynayıp sosyal medyada linklese bile oyunumu en üste çıkaramıyor
      Bing, DDG ve Kagi’de birinciyim
      Bu siteler birbirlerine link veriyor ve Google’ın aptal algoritması bunu seviyor
      Genelde iFrame kullanmayıp tüm isteği proxy’liyorlar
      CloudFlare’i CDN olarak kullanmaya başladıktan sonra birkaç uygulama hırsızını engelleyebildim
    • Firefox’umdaki sıkı gizlilik ayarları goatse’yi engelliyor gibi. Belki çerez gibi bir şey gerekiyordur
  • Hiç avukat değilim ama müstehcen içerik yasalarına takılır diye böyle bir şey yapmazdım
    Örneğin Birleşik Krallık’ta siber teşhircilik yasası var; rahatsızlık verme amacıyla açık saçık bir görseli herhangi bir yolla göndermek 2 yıl hapisle sonuçlanabiliyor

    • Uygulamayı çalmak sorun değil de buna karşılık vermek yasa dışı mı? Tam da hukuka yakışır bir şey gibi geliyor
    • Yine de Goatse çeyrek yüzyıl geçmesine rağmen hâlâ yaşıyor
    • Avukat değilim ama kanunlarda her türden çok geniş kapsamlı bilgisayar suçu hükümleri var
      Yine de hiçbir savcı böyle bir davayı kovuşturmaz
      Bu, istenmeyen cinsel organ fotoğraflarını ve hedefli tacizi engellemek için çıkarılmış bir yasanın amacının bariz biçimde dışında
      Birleşik Krallık’a ya da BAE’ye iade konusu olmanız da söz konusu değil
      Bu kadar uç varsayımlar için endişelenmeye değmez
      Eğer federal soruşturma kurumları masum birini düzmece bir yargılamayla mahvetmeye karar verdiyse daha kolay yollar var
      Sunucunuza CSAM yerleştirebilir ya da bir muhbire baskı yapıp sizi cinsel saldırıyla suçlatabilirler. Assange’a yaptıkları gibi
      Gerçekçi olarak bu geliştiricinin makul biçimde bekleyebileceği en kötü yaptırım alan adının kapatılması olur
      Orijinal .cx alan adı da sonunda böyle olmuştu
    • Tersinden bakarsak, oyuna iframe üzerinden erişen kişiler içeriğe yetkisiz erişim nedeniyle Computer Misuse Act’i ihlal etmiş olabilir
    • Yazar o görselin dağıtıcısı değil
  • Neden onları sadece herkese açık biçimde ifşa edip orijinal alan adına link vermediğini anlamıyorum
    “Sqword oynamak için lütfen doğrudan ziyaret edin. Şu anda ziyaret ettiğiniz site, oyunun yaratıcısının izni olmadan orijinal oyunun etrafına reklam yerleştiren bir sitedir” gibi bir şey yeterli olurdu
    Goatse’ye çevirince bazı insanlar “Sqword oynamaya çalıştım, pornoya dönüştü” diye düşünüp bir daha oynamayacak

    • Üstelik teknik konulara aşina olmayan son kullanıcılar, örneğin çocuklar ya da büyükanne-büyükbabalar, oyunu reklamlarla kaplı parazit sitelerde bulmuş olabilir
      goatse görseli böyle kullanıcılara yardımcı olmaz
      Bunun ne anlama geldiğini anlamayıp tamamen bırakmaları muhtemel
  • İçiniz rahat olsun. Burada linklenen yazıda goatse ya da başka herhangi bir görsel yok

    • Neyse ki bir iframe içinde render edilmemiş
    • Şimdilik...
    • Ama yazının içinde talimat var
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • Teşekkürler. Önceden uyarmam gerekirdi
  • Bunun yerine insanların doğrudan sqword.com’a gitmesini de sağlayabilirdi: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • iframe sandboxing açılırsa kolayca engellenebilir
  • Google’ın böyle hırsız sitelerden para kazanmaktan memnun olması gerçekten acınası
    Arama sonuçlarını asla düzeltmeyecek. Çünkü dolandırıcılar adına reklam satan taraf zaten Google
    Tekel parçalanmalı

    • Tekeli parçalasalar da sonunda hepsi kendi reklamları uğruna aynı şekilde davranacak
      Üstelik rekabet var diye bu yasal hale gelecek
      Bence kapitalizmi ortadan kaldırmak daha iyi