1 điểm bởi GN⁺ 2023-10-18 | 1 bình luận | Chia sẻ qua WhatsApp
  • Tác giả đã tạo ra Sqword, một trò chơi đoán từ chạy trên trình duyệt, duy trì được lượng người dùng ổn định mà không có quảng cáo.
  • Tác giả phát hiện các trang "tổng hợp game" đang lưu trữ Sqword trong iFrame và lấy mất doanh thu quảng cáo tiềm năng.
  • Tác giả tức giận vì Sqword không phải là nguồn thu nhập, mà là một dự án tâm huyết được cung cấp miễn phí, không có quảng cáo.
  • Tác giả tin rằng ứng dụng nên miễn phí hoặc phải công khai rõ chi phí, và không nên có bán thêm.
  • Thay vì thêm chính sách bảo mật nội dung, tác giả quyết định rằng nếu phát hiện Sqword đang nằm trong iFrame, nó sẽ hiển thị hình ảnh gây sốc Goatse cùng một thông báo.
  • Tác giả đã thành công phân phối hình ảnh Goatse tới ít nhất 8 tên miền không phải tên miền của mình.
  • Tác giả cảnh báo rằng nếu hiển thị một trang không phải của mình bằng iFrame, bạn sẽ không có quyền kiểm soát nội dung và nó có thể bị thay đổi bất cứ lúc nào.

1 bình luận

 
GN⁺ 2023-10-18
Các ý kiến trên Hacker News
  • Trước đây, với một tấm lòng tốt đến mức ngớ ngẩn, tôi từng vận hành một máy chủ hiệu ứng âm thanh để ai cũng có thể tải xuống
    Nhưng có vẻ một số ứng dụng đã liên kết trực tiếp tới tài nguyên, và băng thông bắt đầu bị nghiền nát vì vô số lượt tải ké
    Khi tôi thay thế tài nguyên đó thì mọi chuyện sớm dừng lại, nhưng trước đó tôi nhận được cả đống email trơ trẽn đầy chửi bới, yêu cầu khôi phục hiệu ứng âm thanh
    Đúng là những ngày tháng vui vẻ

    • Khá ngạc nhiên khi thấy cả các thương hiệu hay công ty tương đối lớn cũng cứ liên kết trực tiếp tới tài nguyên
      Một số ISP ở Ấn Độ khét tiếng vì cứ liên kết tới các file ảnh khổng lồ trên site của bên thứ ba, rồi để 300 triệu khách hàng của họ đập vào cái site tội nghiệp đó
      Họ có thể tiết kiệm băng thông, nhưng cũng đang chấp nhận rủi ro lớn là chọc giận ai đó và khiến tài sản đó bị đổi thành thứ kinh khủng
      Tôi cho rằng kiểu liên kết trực tiếp hay hotlink này thường gần với sự bất tài nghiêm trọng hơn là cố tình tiết kiệm tiền hay có ác ý
      Chúng tôi cũng từng gặp vấn đề ảnh sản phẩm bị cào dữ dội; nếu có giới hạn request thì có lẽ chúng tôi đã cho phép hoặc thậm chí không nhận ra
      Thường thì chúng tôi chuyển scraper đó sang một file vài gigabyte hoặc một ảnh hài hước, chẳng liên quan. Kiểu như nếu muốn tải cùng một ảnh hải ly 25 nghìn lần thì cứ tự nhiên
      Cũng từng có một công cụ tìm kiếm nghiệp dư đập site đến mức chặn toàn bộ traffic từ crawler đó còn dễ hơn là liên hệ để phối hợp
      Dù có chê Google và Bing thế nào, crawler của họ vẫn được làm tốt và hoạt động lịch sự
    • Bạn đã vị tha giúp mọi người thưởng thức một phong cách âm nhạc mới và đối diện với cơn giận của chính họ, vậy mà thứ nhận lại chỉ là sự khinh miệt; đúng là một đám trơ trẽn
    • Tôi thích những câu chuyện kiểu này. Một pha phản đòn xuất sắc
      Nó làm tôi nhớ đến vụ một ứng dụng cứ liên tục đập vào ảnh con bướm của Wikimedia vì chưa xóa khỏi code mẫu
      Tôi không tìm được đúng bài viết đó, nhưng đây là một ví dụ lạm dụng traffic vừa buồn cười vừa bực mình do các developer không biết gì gây ra
      Sửa: không phải bướm mà là ảnh hoa, và tôi đã trả lời bằng liên kết liên quan
    • Thời Flash tôi từng làm chuyện tương tự
      Tôi vận hành một site một trang, chỉ có một nút bấm phát ra âm thanh, thế thôi; vấn đề là mọi người hotlink ứng dụng Flash của tôi
      Tôi dùng cùng chiêu đó để redirect sang một applet khác phát một tiếng hét to và kinh khủng
    • Thời chia sẻ file P2P, tôi chia sẻ các file được đặt tên và metadata trông như bản thu live hiếm của Metallica và các bài của những ban nhạc metal khác, nhưng thực ra lại là https://www.youtube.com/watch?v=hwK_WOXjfc0
      Lượt tải xuống cực nhiều
  • Tôi cũng từng có ý tưởng tương tự
    Có quá nhiều bot hoặc scanner lỗ hổng gõ /wp-admin.php trên blog của tôi
    Dù tôi không dùng WordPress, access log vẫn ngập 404 nên rất khó chịu
    Vì vậy tôi đặt một “món quà bất ngờ” nhỏ cho các, ờm, penetration tester dũng cảm: https://www.thran.uk/wp-login.php

    • Biện pháp bảo mật cơ bản cho một site WordPress đơn giản là đổi wp-admin sang tên khác, đổi cả tên tài khoản admin, và đổi cổng SSH sang cổng khác
      Chỉ vậy thôi cũng làm 99% nỗ lực đăng nhập hay bot lười biếng bối rối
    • Đây là cú click nguy hiểm của ngày hôm nay, nhưng tôi không hối hận
    • Đã có những lúc tôi muốn triển khai thứ tương tự, và thứ duy nhất ngăn tôi đến giờ chỉ là lười cùng những ưu tiên cao hơn
      Tôi chỉ đang nhìn các mục khó chịu trong server log; biết đâu một ngày nào đó sẽ làm
    • Tuyệt. Tôi định ăn cắp ý tưởng này
    • Thật sự quá đỉnh. Nhiều người nên làm như vậy hơn
  • Trước đây tôi làm ở một công ty nhỏ về phần mềm tổng hợp/đăng dữ liệu bất động sản nhưng có thị phần lớn
    Một đối thủ nổi tiếng bắt đầu deep-link vào các ảnh trong máy chủ cache resize ảnh do chúng tôi tự xây, và dù chúng tôi đã nhiều lần lịch sự yêu cầu dừng lại, họ vẫn tiếp tục
    Trong dữ liệu bất động sản, traffic ảnh chiếm phần lớn traffic mạng, và lượng traffic họ lấy cắp là đáng kể, ăn vào băng thông và chi phí của chúng tôi
    Vì vậy chúng tôi lén thêm logic dựa trên referrer để với xác suất 1/20 sẽ trả về ảnh Goatse.cx
    Không cần phải nói, trong vòng 48 giờ, các request deep-link từ đối thủ đó đã biến mất

  • Không biết vì sao tôi lại kiểm tra, nhưng dù sao thì đúng thật. Nó đang hoạt động
    Ít nhất 6 site trên trang đầu kết quả Google giờ đang render goatse
    May là trong trường hợp của tôi, link đầu tiên là site gốc

    • Trong các kết quả hàng đầu của Kagi có ít nhất 12 domain khác nhau. Tội nghiệp đôi mắt tôi
    • Câu “tò mò giết chết mèo” quả là đúng. Đã kiểm chứng
    • Tôi cũng định nói y như vậy
      Nếu bạn không phải một trong “10 nghìn người may mắn”[0] hôm nay, tức là người chưa từng thấy goatse, thì không cần kiểm tra đâu :D
      [0] - https://xkcd.com/1053/
      Sửa: nhắc đến lucky 10k của xkcd chỉ là đùa thôi, bình tĩnh nào
    • Tôi kiểm tra và đúng thật. May mà mạng chậm
    • Nhờ vậy mà hôm nay của tôi vui hơn
  • Tôi vận hành ba trò chơi chữ, và chuyện này xảy ra với cả ba trò
    Bực thật, nhưng tôi tuyệt đối sẽ không dùng cách họ đã làm. Vì nó mang tính lạm dụng với những người tìm trò chơi rồi vào nhầm trang
    Đã có giáo viên và học sinh liên hệ nói rằng họ cùng chơi trò của tôi trong lớp mỗi ngày; cũng có phụ huynh và con cái chơi cùng nhau hằng ngày, hoặc người lớn nhắn kết quả cho nhau mỗi ngày
    Tôi đã tạo nó thành một trải nghiệm không đòi hỏi gì cả, nên thật khó chịu khi mọi người lại chơi trên một trang đầy quảng cáo
    Nhưng cho họ xem goatse thì còn tệ hơn

    • Đóng vai người biện hộ cho quỷ dữ thì cách của bài gốc là một dạng “tiêm phòng” cho Internet dựa trên quảng cáo
      Trải nghiệm có thể khó chịu, nhưng truyền tải thông điệp đúng một cách rất khó quên
    • Đồng ý. Chỉ cần hiển thị thông báo kiểu “vui lòng chơi trò chính thức tại whatever.com” thì đã dễ hơn, gọn hơn và an toàn hơn nhiều
    • Nếu phát hiện người dùng đang dùng trang trong iframe, có thể dễ dàng chặn trò chơi và render thông báo hướng họ đến trang thật
      Có lý do hợp pháp nào đáng kể cho việc đó không?
    • Trò chơi chữ của tôi cũng gặp chuyện tương tự
      Có người báo lỗi, kiểm tra thì thấy họ đang ở một trang clone đầy quảng cáo
      Với app của tôi, chuyện còn đi xa hơn vài tầng: một kẻ ăn cắp app lại embed một kẻ ăn cắp app khác
      https://imgur.com/a/0qW0y1r
      Điều khó chịu nhất là Google
      Kết quả tìm kiếm dạo này tệ đến mức dù mỗi ngày có hàng nghìn người chơi game và liên kết trên mạng xã hội, Google vẫn không đưa trò của tôi lên đầu
      Trên Bing, DDG, Kagi thì tôi đứng số 1
      Những trang này liên kết lẫn nhau, và thuật toán ngu ngốc của Google lại thích điều đó
      Thường thì chúng không dùng iFrame mà proxy toàn bộ request
      Sau khi tôi bắt đầu dùng CloudFlare làm CDN, tôi đã chặn được vài trang ăn cắp app
    • Có vẻ thiết lập quyền riêng tư nghiêm ngặt trên Firefox của tôi chặn được goatse. Không biết có cần cookie hay gì không
  • Tôi hoàn toàn không phải luật sư, nhưng tôi sẽ không làm chuyện này vì sợ vướng luật liên quan đến nội dung khiêu dâm
    Ví dụ ở Anh có luật cyber flashing; nếu gửi hình ảnh rõ ràng bằng bất kỳ phương tiện nào với ý định gây đau khổ, có thể bị phạt tù 2 năm

    • Ăn cắp app thì không sao, còn phản ứng lại thì bất hợp pháp? Nghe đúng chất luật pháp đấy
    • Vậy mà Goatse vẫn sống khỏe sau một phần tư thế kỷ
    • Không phải luật sư, nhưng trong bộ luật có đủ loại điều khoản tội phạm máy tính rất rộng
      Dù vậy, sẽ chẳng công tố viên nào truy tố một vụ như thế này
      Điều này rõ ràng nằm ngoài mục đích của luật vốn được tạo ra để ngăn ảnh bộ phận sinh dục không mong muốn và quấy rối có chủ đích
      Cũng chẳng có chuyện bị dẫn độ sang Anh hay UAE vì việc này
      Không đáng lo đến những giả định cực đoan như vậy
      Nếu cơ quan điều tra liên bang đã quyết hủy hoại một người vô tội bằng một phiên tòa vớ vẩn, họ có những cách dễ hơn
      Họ có thể cài CSAM lên máy chủ, hoặc gây áp lực để người cung cấp tin gán cáo buộc hiếp dâm, như họ đã làm với Assange
      Thực tế, hình phạt tệ nhất mà lập trình viên này có thể dự đoán hợp lý là tên miền bị gỡ xuống
      Tên miền .cx ban đầu cuối cùng cũng đã bị như vậy
    • Ngược lại, những người truy cập trò chơi qua iframe cũng có thể đã vi phạm Computer Misuse Act vì truy cập trái phép nội dung
    • Tác giả không phải người phân phối hình ảnh đó
  • Không hiểu sao họ không chỉ công khai chỉ ra các trang đó và cung cấp link đến domain gốc
    Kiểu như “Để chơi Sqword, vui lòng truy cập trực tiếp. Trang bạn đang truy cập hiện đang gắn quảng cáo quanh trò chơi gốc mà không có sự đồng ý của người tạo game” là được
    Nếu đổi thành goatse, một số người sẽ nghĩ “mình định chơi Sqword mà lại thành khiêu dâm rồi” và sẽ không bao giờ chơi nữa

    • Không chỉ vậy, rất có thể những người dùng cuối không rành công nghệ, chẳng hạn trẻ em hoặc ông bà, đã tìm thấy trò chơi trên một trang ký sinh đầy quảng cáo
      hình ảnh goatse không giúp ích gì cho những người dùng đó
      Họ sẽ không hiểu nó nghĩa là gì và nhiều khả năng sẽ bỏ hẳn
  • Yên tâm. Bài viết được link ở đây không có hình ảnh goatse hay bất cứ hình nào tương tự

    • May là nó không được render bên trong iframe
    • Hiện tại thì vậy...
    • Nhưng trong bài có chỉ dẫn
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • Cảm ơn. Đáng lẽ phải cảnh báo trước
  • Thay vào đó, cũng có thể khiến mọi người đơn giản chuyển sang sqword.com: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • Bật sandboxing cho iframe là có thể chặn dễ dàng
  • Thật thảm hại khi Google lại hài lòng với việc kiếm tiền từ những trang ăn cắp như thế này
    Họ sẽ không bao giờ sửa kết quả tìm kiếm. Vì chính Google đang bán quảng cáo thay cho bọn lừa đảo
    Phải chia tách độc quyền

    • Chia tách độc quyền rồi cuối cùng ai cũng sẽ hành xử y hệt vì quảng cáo của mình thôi
      Hơn nữa, nó sẽ trở thành hợp pháp vì có cạnh tranh
      Thà xóa bỏ chủ nghĩa tư bản còn hơn