1 पॉइंट द्वारा GN⁺ 2023-10-18 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • लेखक ने बिना विज्ञापनों के एक स्थिर user base बनाए रखने वाला browser-आधारित शब्द गेम 'Sqword' बनाया।
  • लेखक ने पाया कि "game aggregation" साइटें iFrame में Sqword होस्ट कर रही थीं और संभावित विज्ञापन राजस्व छीन रही थीं।
  • लेखक इस बात से नाराज़ थे कि Sqword कोई आय का स्रोत नहीं है, बल्कि विज्ञापनों के बिना मुफ़्त में उपलब्ध एक passion project है।
  • लेखक का मानना है कि ऐप या तो मुफ़्त होना चाहिए या उसकी कीमत स्पष्ट रूप से बताई जानी चाहिए, और उसमें अतिरिक्त बिक्री नहीं होनी चाहिए।
  • Content Security Policy जोड़ने के बजाय, लेखक ने तय किया कि अगर Sqword को iFrame के भीतर पाया गया, तो वह चौंकाने वाली Goatse image और एक संदेश दिखाएगा।
  • लेखक ने सफलतापूर्वक अपने डोमेन के अलावा कम से कम 8 डोमेन पर Goatse image तैनात कर दी।
  • लेखक चेतावनी देते हैं कि अगर उनकी साइट के अलावा कोई और साइट उसे iFrame में दिखाती है, तो सामग्री पर उनका नियंत्रण नहीं रहता और उसे कभी भी बदला जा सकता है।

1 टिप्पणियां

 
GN⁺ 2023-10-18
Hacker News राय
  • पहले कभी बेवकूफी भली नीयत में, मैंने एक sound effects server चलाया था ताकि कोई भी डाउनलोड कर सके
    लेकिन लगता था कुछ apps सीधे resources पर link कर रही थीं, और भारी मात्रा में मुफ्तखोर downloads की वजह से bandwidth बुरी तरह टूटने लगी थी
    उस resource को बदल देने पर यह जल्द ही रुक गया, लेकिन उससे पहले sound effects वापस लाने के लिए गालियों भरे, बेशर्म emails ढेरों आए
    क्या मजेदार दिन थे

    • जब कोई काफी बड़ा brand या company सीधे resources पर direct link लगाती दिखती है, तो काफी हैरानी होती है
      कुछ भारतीय ISPs third-party sites की बड़ी image files पर सीधे link लगाने और अपने 30 करोड़ customers से उस बेचारे site पर धावा बुलवाने के लिए बदनाम हैं
      bandwidth तो बच जाएगी, लेकिन किसी को नाराज करके उस asset के किसी भयानक चीज में बदल जाने का बड़ा risk भी लेते हैं
      मेरे हिसाब से ऐसी direct linking या hotlinking पैसे बचाने या दुर्भावना से ज्यादा, आम तौर पर गंभीर अक्षमता जैसी लगती है
      हमारे साथ भी product images को बेरहमी से scrape किए जाने की समस्या थी; अगर request limiting होती तो शायद हम allow कर देते या हमें पता ही नहीं चलता
      आम तौर पर हम उस scraper को कई gigabyte वाली file या किसी मजेदार और असंबंधित image पर भेज देते थे। अगर आप वही beaver image 25,000 बार डाउनलोड करना चाहते हैं, तो आपकी मर्जी
      कभी-कभी amateur जैसे search engines site पर इतना hammer करते थे कि उनसे संपर्क कर तालमेल बैठाने के बजाय उस crawler का सारा traffic block करना ही आसान था
      Google और Bing के बारे में जो भी कहें, उनके crawlers अच्छी तरह बनाए गए हैं और शालीनता से व्यवहार करते हैं
    • आपने लोगों को altruistically नई music style appreciate करने और अपने गुस्से का सामना करने में मदद की, और बदले में सिर्फ तिरस्कार मिला—कितना बेशर्म झुंड है
    • ऐसी कहानियां पसंद हैं। शानदार counterattack
      याद आया कि एक app Wikimedia की butterfly image को लगातार hit कर रही थी, क्योंकि sample code से उसे हटाया नहीं गया था
      exact post नहीं मिल रही, लेकिन अनजान developers की वजह से traffic abuse का यह मजेदार और दुखद मामला था
      Edit: butterfly नहीं, flower photo थी, और मैंने relevant link के साथ reply किया था
    • Flash के दिनों में मैंने कुछ ऐसा ही किया था
      मेरे पास एक one-page site थी जिसमें बस एक button दबाने पर sound बजती थी, बस इतना ही; समस्या यह थी कि लोग मेरी Flash app को hotlink कर रहे थे
      उसी तरीके से मैंने उन्हें दूसरे applet पर redirect कर दिया, जिससे जोरदार और भयानक चीख play होती थी
    • P2P file sharing के दिनों में मैंने files को ऐसे names और metadata के साथ share किया कि वे Metallica की rare live recording और दूसरी metal bands के songs जैसी लगें, लेकिन असल में वे https://www.youtube.com/watch?v=hwK_WOXjfc0 थीं
      downloads बहुत ज्यादा हुए
  • मेरे मन में भी ऐसा ही idea कभी आया था
    मेरे blog के /wp-admin.php को hit करने वाले bots या vulnerability scanners बहुत ज्यादा थे
    मैं WordPress इस्तेमाल नहीं करता, फिर भी access logs 404 से भर जाते थे और irritate करता था
    इसलिए बहादुर, hmm, penetration testers के लिए मैंने एक छोटी-सी “surprise” रख दी: https://www.thran.uk/wp-login.php

    • एक साधारण WordPress site में इस्तेमाल होने वाला basic security measure है wp-admin को किसी और नाम से बदलना, admin account का नाम भी बदलना, और SSH port भी किसी और पर कर देना
      बस इतना करने से login attempts या आलसी bots के 99% confuse हो जाते हैं
    • आज का dangerous click था, लेकिन कोई पछतावा नहीं
    • कई बार ऐसा कुछ deploy करने का मन हुआ है, और अब तक मुझे सिर्फ आलस और higher priorities ने रोक रखा है
      server logs में पड़े irrititating entries को बस देखता रहता हूं; शायद किसी दिन कर दूं
    • शानदार। मैं यह idea चुराने वाला हूं
    • सच में कमाल। ज्यादा लोगों को ऐसा करना चाहिए
  • पहले मैं एक छोटी real estate data aggregation/publishing software company में काम करता था, जिसका market share बड़ा था
    एक मशहूर competitor ने हमारे custom-built image resizing cache server के अंदर की images को deeplink करना शुरू कर दिया, और हमने कई बार विनम्रता से रुकने को कहा, फिर भी वे करते रहे
    real estate data में image traffic network traffic का बड़ा हिस्सा होता है, और उनका चुराया हुआ traffic काफी था, जिससे हमारी bandwidth और cost खा रही थी
    इसलिए हमने चुपके से referrer-based logic डाल दिया कि 1/20 chance पर Goatse.cx image serve हो
    कहने की जरूरत नहीं, 48 घंटों के अंदर उस competitor की तरफ से deeplink requests आना बंद हो गईं

  • पता नहीं मैंने check क्यों किया, लेकिन हां, सही है। यह काम कर रहा है
    Google search results के पहले page की sites में से कम-से-कम 6 अब goatse render कर रही हैं
    शुक्र है, मेरे case में पहला link original site था

    • Kagi के top results में कम-से-कम 12 अलग-अलग domains आते हैं। मेरी आंखों पर तरस आता है
    • curiosity killed the cat वाली कहावत सही है। confirm किया
    • मैं भी यही कहने आया था
      अगर आप आज के “lucky 10,000”[0] में से कोई नहीं हैं जिसने कभी goatse नहीं देखा, तो इसे check करने की जरूरत नहीं है :D
      [0] - https://xkcd.com/1053/
      Edit: xkcd का lucky 10k reference joke था, शांत रहें
    • check किया, सही है। अच्छा हुआ मेरा internet slow था
    • इसकी वजह से आज मेरा दिन मजेदार हो गया
  • मैं तीन word games चलाता/चलाती हूँ, और यह तीनों games में होता है
    चिढ़ होती है, लेकिन मैं कभी वह तरीका इस्तेमाल नहीं करूँगा/करूँगी जो उन्होंने अपनाया। क्योंकि जो लोग game खोजते हुए गलती से गलत site पर पहुँच जाते हैं, उनके लिए यह abusive है
    कभी-कभी teachers और students ने संपर्क किया है कि वे हर दिन classroom में साथ मिलकर मेरा game खेलते हैं; parents और बच्चे भी रोज़ साथ खेलते हैं, या adults रोज़ अपने results एक-दूसरे को text करते हैं
    मैंने इसे ऐसा experience बनाया था जो कुछ भी नहीं माँगता, और यह चिढ़ाने वाली बात है कि लोग इसे ads से भरी sites पर खेल रहे हैं
    लेकिन उन्हें goatse दिखाना उससे भी बुरा है

    • शैतान के वकील की तरह कहें तो, मूल पोस्ट का तरीका ad-based internet के खिलाफ एक तरह का inoculation है
      experience अप्रिय हो सकता है, लेकिन सही message बहुत यादगार तरीके से पहुँचाता है
    • सहमत। बस “official game whatever.com पर खेलें” जैसा message दिखाना कहीं ज्यादा आसान, साफ-सुथरा और सुरक्षित होता
    • अगर detect हो कि user site को iframe के अंदर इस्तेमाल कर रहा है, तो game रोककर real site पर ले जाने वाला message आसानी से render किया जा सकता है
      ऐसा करने की कोई legitimate वजह क्या हो सकती है?
    • मेरे word game के साथ भी यही हुआ था
      लोग bugs report करते हैं, और जब मैं जाँचता/जाँचती हूँ तो वे ads से भरी clone site पर होते हैं
      मेरे app में तो यह कई layers तक चला गया था: app चोरों में से एक ने किसी दूसरे app चोर को embed कर रखा था
      https://imgur.com/a/0qW0y1r
      सबसे ज्यादा चिढ़ाने वाली चीज़ Google है
      आजकल search results इतने खराब हैं कि, रोज़ हजारों लोग game खेलें और social media पर link करें, तब भी मेरा game top पर नहीं ला पाता
      Bing, DDG, Kagi पर मैं number 1 हूँ
      ये sites एक-दूसरे को link करती हैं, और Google का बेवकूफ algorithm इसे पसंद करता है
      आम तौर पर वे iFrame इस्तेमाल नहीं करते, बल्कि पूरी request को proxy करते हैं
      CloudFlare को CDN के तौर पर इस्तेमाल करना शुरू करने के बाद मैंने कुछ app चोरों को रोक दिया
    • लगता है मेरे Firefox की strict privacy settings goatse को block कर देती हैं। शायद उसे cookies जैसी किसी चीज़ की जरूरत हो
  • मैं बिल्कुल lawyer नहीं हूँ, लेकिन obscenity-related laws में फँसने के डर से ऐसा नहीं करूँगा/करूँगी
    उदाहरण के लिए UK में cyber-flashing law है, जिसके तहत distress देने के इरादे से किसी भी तरीके से explicit image भेजने पर 2 साल की कैद हो सकती है

    • app चुराना ठीक है, और उसका जवाब देना illegal? बिल्कुल law जैसा ही सुनाई देता है
    • फिर भी Goatse चौथाई सदी बाद भी जिंदा है
    • lawyer नहीं हूँ, लेकिन statute books में बहुत व्यापक किस्म के computer crime laws भरे पड़े हैं
      फिर भी कोई prosecutor ऐसे case पर prosecution नहीं करेगा
      यह unwanted dick pics और targeted harassment रोकने के लिए बनाए गए law की मंशा से साफ तौर पर बाहर है
      UK या UAE को extradition का मामला भी नहीं बनने वाला
      ऐसी extreme hypotheticals की चिंता करने लायक नहीं है
      अगर federal investigators किसी निर्दोष व्यक्ति को bogus trial से बर्बाद करने पर तुले हों, तो उनके पास और आसान तरीके हैं
      server पर CSAM plant कर सकते हैं, या किसी informant पर दबाव डालकर sexual assault allegation लगवा सकते हैं। जैसे Assange के साथ किया था
      realistically, इस developer के लिए reasonably expected worst sanction शायद domain down होना ही है
      original .cx domain के साथ भी आखिर में यही हुआ था
    • उलटे, iframe के जरिए game access करने वाले लोग content पर unauthorized access की वजह से Computer Misuse Act का उल्लंघन कर रहे हो सकते हैं
    • लेखक उस image का distributor नहीं है
  • समझ नहीं आता कि उन्होंने बस उन्हें publicly expose करके original domain का link क्यों नहीं दिया
    “Sqword खेलने के लिए कृपया सीधे visit करें। आप अभी जिस site पर हैं, उसने game creator की consent के बिना original game के आसपास ads लगा रखे हैं” जैसा कुछ काफी होता
    goatse से बदलने पर, कुछ लोग सोचेंगे “मैं Sqword खेलने आया था और यह porn बन गया” और फिर कभी नहीं खेलेंगे

    • इतना ही नहीं, कम tech-savvy end users, जैसे बच्चे या grandparents, शायद ads से पटी parasite site पर ही game खोजकर पहुँचे हों
      goatse image ऐसे users के लिए मददगार नहीं है
      वे समझेंगे नहीं कि इसका मतलब क्या है और शायद पूरी तरह छोड़ देंगे
  • निश्चिंत रहें। यहाँ linked article में goatse या कोई भी image नहीं है

    • शुक्र है कि यह iframe के अंदर render नहीं हुआ था
    • अभी तो...
    • लेकिन article में instructions हैं
      Yesterday one of my collaborators googled "sqword" and to his surprise, there were tons of first-page results that weren't the sqword.com domain.
    • धन्यवाद। पहले से warning देनी चाहिए थी
  • इसके बजाय लोगों को सीधे sqword.com पर भेजा जा सकता था: https://stackoverflow.com/questions/580669/redirect-parent-window-from-an-iframe-action

    • iframe sandboxing on कर दें तो इसे आसानी से रोका जा सकता है
  • Google का ऐसे thief sites से revenue कमाकर संतुष्ट होना वाकई शर्मनाक है
    वे search results कभी ठीक नहीं करेंगे। क्योंकि scammers की तरफ से ads बेचने वाला खुद Google ही है
    monopoly को तोड़ना चाहिए

    • monopoly तोड़ भी दें, तो आखिरकार सब अपने ads के लिए वैसा ही बर्ताव करेंगे
      ऊपर से competition होने के नाम पर यह legal भी हो जाएगा
      बेहतर है capitalism ही खत्म कर दिया जाए