Goatse kullanarak uygulama hırsızlığını önleme
(joshcsimmons.com)- Yazar, reklamsız ve istikrarlı bir kullanıcı tabanını koruyan tarayıcı tabanlı kelime oyunu
Sqword'u yaptı. - Yazar, "oyun toplama" sitelerinin
Sqword'u iFrame içinde barındırarak potansiyel reklam gelirini elinden aldığını fark etti. - Yazar,
Sqword'un bir gelir kaynağı değil, reklamsız ve ücretsiz sunulan bir tutku projesi olması nedeniyle buna öfkelendi. - Yazar, uygulamaların ya ücretsiz olması ya da ücretlerinin açıkça belirtilmesi gerektiğine ve ek satışlar olmaması gerektiğine inanıyor.
- İçerik Güvenliği Politikası eklemek yerine yazar,
Sqword'un bir iFrame içinde olduğunu algılarsa şok edici Goatse görseli ve bir mesaj göstermeye karar verdi. - Yazar, Goatse görselini kendi alan adı dışında en az 8 alan adına başarıyla dağıttı.
- Yazar, kendi sitesi dışındaki bir sitenin iFrame içinde gösterilmesi durumunda içerik üzerindeki kontrolün kaybedildiği ve bunun her an değiştirilebileceği uyarısında bulunuyor.
1 yorum
Hacker News yorumları
Eskiden aptalca denecek kadar iyi niyetle, herkes indirebilsin diye bir ses efekti sunucusu işletmiştim.
Meğer bazı uygulamalar kaynaklara doğrudan link vermiş gibi görünüyordu ve sayısız beleş indirme yüzünden bant genişliği çökmeye başlamıştı.
İlgili kaynağı değiştirince kısa süre sonra durdu; ama ondan önce ses efektlerini geri getirmemi isteyen, küfür dolu yüzsüz e-postalar yağdı.
Ne eğlenceli zamanlardı.
Bazı Hint ISP’leri, üçüncü taraf sitelerdeki devasa görsel dosyalarına doğrudan link verip 300 milyon müşterisini o zavallı siteye yük bindirtmekle kötü ünlü.
Bant genişliğinden tasarruf ediyor olabilirler ama birini kızdırıp o varlığın korkunç bir şeyle değiştirilmesi gibi büyük bir riski de göze almış oluyorlar.
Böyle doğrudan linkleme ya da hotlink yapmayı para kazanmak için veya kötü niyetle yapmaktan ziyade, genelde ciddi bir beceriksizlik olarak görüyorum.
Bizim de ürün görsellerimizin acımasızca kazınmasıyla ilgili bir sorunumuz vardı; istek sınırlaması olsaydı muhtemelen izin verirdik ya da fark etmezdik.
Genelde o scraper’ı birkaç gigabaytlık dosyalara ya da komik ve alakasız görsellere yönlendirirdik. Aynı kunduz görselini 25 bin kez indirmek istiyorsan keyfin bilir, gibi.
Amatör gibi çalışan arama motorlarının siteyi dövdüğü de oldu; iletişime geçip koordine etmektense o crawler’ın tüm trafiğini engellemek daha kolaydı.
Google ve Bing hakkında ne derseniz deyin, crawler’ları iyi yapılmış ve saygılı davranıyor.
Bir uygulamanın, örnek koddan silmediği için Wikimedia’daki kelebek görselini sürekli dövdüğü olayı hatırlattı.
Tam yazıyı bulamadım ama bilmeyen geliştiriciler yüzünden ortaya çıkan hem komik hem de üzücü bir trafik suistimali vakasıydı.
Düzenleme: Kelebek değil çiçek fotoğrafıymış; ilgili bağlantıyla yanıt yazdım.
Bir düğmeye basınca ses çalan, hepsi bundan ibaret tek sayfalık bir site işletiyordum; insanlar Flash uygulamamı hotlink’leyince sorun çıkmıştı.
Aynı yöntemle başka bir applet’e yönlendirip yüksek ve korkunç bir çığlık çalmasını sağladım.
İndirme sayısı inanılmazdı.
Ben de benzer bir şey düşünmüştüm.
Blogumda
/wp-admin.phpyolunu yoklayan çok fazla bot ve açık tarayıcısı vardı.WordPress kullanmadığım halde erişim logları 404’lerle dolup taşıyordu, can sıkıcıydı.
Ben de cesur, hım, sızma testçileri için küçük bir “sürpriz” koydum: https://www.thran.uk/wp-login.php
wp-adminyolunu başka bir adla değiştirmek, yönetici hesabının adını değiştirmek ve SSH portunu da başka bir porta almaktır.Sadece bunlar bile giriş denemelerinin ya da tembel botların %99’unu şaşırtır.
Sunucu loglarındaki sinir bozucu girdilere bakıp duruyorum; bir gün yapabilirim.
Eskiden pazar payı büyük olan küçük bir emlak verisi toplama/yayınlama yazılım şirketinde çalışmıştım.
Ünlü bir rakip, kendi yaptığımız görsel yeniden boyutlandırma önbellek sunucusundaki görsellere deep link vermeye başladı; defalarca kibarca durmalarını istememize rağmen devam ettiler.
Emlak verilerinde görsel trafiği ağ trafiğinin büyük kısmını oluşturur ve onların çaldığı trafik kayda değerdi; bant genişliğimizi ve maliyetlerimizi yiyip bitiriyordu.
Bu yüzden gizlice referrer tabanlı bir mantık ekleyip 1/20 olasılıkla Goatse.cx görseli döndürmesini sağladık.
Söylemeye gerek yok, 48 saat içinde o rakipten artık deep link isteği gelmiyordu.
Neden kontrol ettim bilmiyorum ama her hâlükârda doğru. Çalışıyor.
Google arama sonuçlarının ilk sayfasındaki sitelerden en az 6’sı artık goatse render ediyor.
Neyse ki benim durumumda ilk bağlantı orijinal siteydi.
Bugünün “şanslı 10 bin”[0] kişisinden biri olup goatse’yi hiç görmemiş değilseniz, kontrol etmenize gerek yok :D
[0] - https://xkcd.com/1053/
Düzenleme: xkcd’nin lucky 10k göndermesi şakaydı, sakin olun.
Üç kelime oyunu işletiyorum ve bu durum üçünde de yaşanıyor
Sinir bozucu ama onların yaptığı yöntemi asla kullanmam. Çünkü oyunu arayıp yanlış siteye giren insanlara karşı kötüye kullanım niteliğinde
Öğretmenler ve öğrencilerin her gün sınıfta birlikte oyunumu oynadıklarını yazdıkları oldu; ebeveynle çocuk her gün birlikte oynuyor ya da yetişkinler her gün sonuçları birbirlerine mesajla gönderiyor
Hiçbir şey talep etmeyen bir deneyim olarak tasarladım; insanların bunu reklam dolu sitelerde oynaması sinir bozucu
Ama onlara goatse göstermek daha da kötü
Deneyim rahatsız edici olabilir ama doğru mesajı çok akılda kalıcı biçimde iletiyor
Bunun meşru sayılabilecek ne gibi bir nedeni olabilir ki?
İnsanlar hata bildiriyor; kontrol edince reklam dolu bir klon siteye girdiklerini görüyorum
Benim uygulamamda iş birkaç katmana kadar gitmişti: uygulama hırsızlarından biri, başka bir uygulama hırsızını embed etmişti
https://imgur.com/a/0qW0y1r
En sinir bozucu olan Google
Arama sonuçları bugünlerde o kadar kötü ki, her gün binlerce kişi oyunu oynayıp sosyal medyada linklese bile oyunumu en üste çıkaramıyor
Bing, DDG ve Kagi’de birinciyim
Bu siteler birbirlerine link veriyor ve Google’ın aptal algoritması bunu seviyor
Genelde iFrame kullanmayıp tüm isteği proxy’liyorlar
CloudFlare’i CDN olarak kullanmaya başladıktan sonra birkaç uygulama hırsızını engelleyebildim
Hiç avukat değilim ama müstehcen içerik yasalarına takılır diye böyle bir şey yapmazdım
Örneğin Birleşik Krallık’ta siber teşhircilik yasası var; rahatsızlık verme amacıyla açık saçık bir görseli herhangi bir yolla göndermek 2 yıl hapisle sonuçlanabiliyor
Yine de hiçbir savcı böyle bir davayı kovuşturmaz
Bu, istenmeyen cinsel organ fotoğraflarını ve hedefli tacizi engellemek için çıkarılmış bir yasanın amacının bariz biçimde dışında
Birleşik Krallık’a ya da BAE’ye iade konusu olmanız da söz konusu değil
Bu kadar uç varsayımlar için endişelenmeye değmez
Eğer federal soruşturma kurumları masum birini düzmece bir yargılamayla mahvetmeye karar verdiyse daha kolay yollar var
Sunucunuza CSAM yerleştirebilir ya da bir muhbire baskı yapıp sizi cinsel saldırıyla suçlatabilirler. Assange’a yaptıkları gibi
Gerçekçi olarak bu geliştiricinin makul biçimde bekleyebileceği en kötü yaptırım alan adının kapatılması olur
Orijinal .cx alan adı da sonunda böyle olmuştu
Neden onları sadece herkese açık biçimde ifşa edip orijinal alan adına link vermediğini anlamıyorum
“Sqword oynamak için lütfen doğrudan ziyaret edin. Şu anda ziyaret ettiğiniz site, oyunun yaratıcısının izni olmadan orijinal oyunun etrafına reklam yerleştiren bir sitedir” gibi bir şey yeterli olurdu
Goatse’ye çevirince bazı insanlar “Sqword oynamaya çalıştım, pornoya dönüştü” diye düşünüp bir daha oynamayacak
goatse görseli böyle kullanıcılara yardımcı olmaz
Bunun ne anlama geldiğini anlamayıp tamamen bırakmaları muhtemel
İçiniz rahat olsun. Burada linklenen yazıda goatse ya da başka herhangi bir görsel yok
Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.Bunun yerine insanların doğrudan sqword.com’a gitmesini de sağlayabilirdi: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action
Google’ın böyle hırsız sitelerden para kazanmaktan memnun olması gerçekten acınası
Arama sonuçlarını asla düzeltmeyecek. Çünkü dolandırıcılar adına reklam satan taraf zaten Google
Tekel parçalanmalı
Üstelik rekabet var diye bu yasal hale gelecek
Bence kapitalizmi ortadan kaldırmak daha iyi