Quelqu'un a trouvé le moyen de spammer via les notifications, et c'est pas étonnant vu que le logiciel n'est pas prévu historiquement pour une forge public.
Codeberg utilise Forgejo, un fork de rageux de Gitea, Gitea étant lui même un fork de Gogs, et Gogs étant prévu pour être une petite forge personnelle ou pour un groupe fermé. Gogs n'avait pas de captcha, ça a été rajouté en 2022 sur Gitea sans doute à la demande de Codeberg. Les outils de modérations sont inexistants (filtrer les nouveaux comptes est relou, de ce que je sais) comme le souligne l'article du blog (vu qu'il y a une réunion pour demander des thunes pour ajouter ça), il n'y a pas moyen de faire un plugin car c'est du Go et changer des choses impliquent un fork du logiciel. Pire encore, vu que le faux nez d'un des devs de Forgejo a fait le forcing pour passer Forgejo sous GPL v3 pour faire chier les devs de Gitea, tout système de protection contre le spam de codeberg risque sans doute de devoir être publié.
Et avant qu'on me dise "tu confonds avec l'AGPL v3", je rappelle que pour pousser un commit, git fait un connec ssh qui lance un binaire en cli de l'autre coté forcé via le .ssh/authorized_keys, et que ce binaire est /usr/local/bin/gitea (pour gitea). Donc si quelqu'un réclame, la FSF, en tant que steward de la licence devrait donner son avis. Et entre affaiblir la GPL v3 en rajoutant une exception pour garder du proprio, ou forcer à publier du code, je pense qu'on sait tous ce qu'elle va faire.
Et donc quand on garde les origines en tête, c'est pas étonnant que le service fourni par Codeberg soit vulnérable à ce genre de probléme, vu que personne n'a pensé ça dans le design à la base.
Ça relativise aussi pas mal la position du blog disant: "we believe it is important to protect all kinds of marginalized groups". C'est important, mais le taf ne commence qu'une fois qu'il y a eu un impact (cad dans le futur), 6 ans après le lancement du service ?
Grosse vibe de "your privacy is our priority" qu'on voit souvent dans les mails pour annoncer une fuite de données.
Il y a donc des gens (ou peut être juste une personne) qui envoient des messages de notifications, avec des relents de la GNAA. Je pense qu'il n'y pas besoin d'être très organisé ou très technique pour ça, vu qu'il y a une API pour scripter ce genre de choses. D'ailleurs, je suis sur qu'il y a pas de limitations aux appels d'API, encore une fois parce que le logiciel sous-jacent n'a pas été pensé pour éviter les usages hostiles d'une forge ouverte.
Et à partir de "1 à 3 trolls", on arrive à "l’extrême droite" en passant par "des forces d’extrême droite" comme dit dans le blog. Je suppose que c'est plus à la mode de ne pas déformer les sources d'origines, parce que la, c'est aussi ridicule que dire que l'industrie pharmaceutique cible les serveurs SMTP parce qu'il y a du spam par des vendeurs de viagra.
[^] # Re: Subtance
Posté par Misc (site web personnel) . En réponse au journal L’extrême droite s'en prends à Codeberg. Évalué à 10.
A la base, il y a un constat de spam.
Quelqu'un a trouvé le moyen de spammer via les notifications, et c'est pas étonnant vu que le logiciel n'est pas prévu historiquement pour une forge public.
Codeberg utilise Forgejo, un fork de rageux de Gitea, Gitea étant lui même un fork de Gogs, et Gogs étant prévu pour être une petite forge personnelle ou pour un groupe fermé. Gogs n'avait pas de captcha, ça a été rajouté en 2022 sur Gitea sans doute à la demande de Codeberg. Les outils de modérations sont inexistants (filtrer les nouveaux comptes est relou, de ce que je sais) comme le souligne l'article du blog (vu qu'il y a une réunion pour demander des thunes pour ajouter ça), il n'y a pas moyen de faire un plugin car c'est du Go et changer des choses impliquent un fork du logiciel. Pire encore, vu que le faux nez d'un des devs de Forgejo a fait le forcing pour passer Forgejo sous GPL v3 pour faire chier les devs de Gitea, tout système de protection contre le spam de codeberg risque sans doute de devoir être publié.
Et avant qu'on me dise "tu confonds avec l'AGPL v3", je rappelle que pour pousser un commit, git fait un connec ssh qui lance un binaire en cli de l'autre coté forcé via le .ssh/authorized_keys, et que ce binaire est /usr/local/bin/gitea (pour gitea). Donc si quelqu'un réclame, la FSF, en tant que steward de la licence devrait donner son avis. Et entre affaiblir la GPL v3 en rajoutant une exception pour garder du proprio, ou forcer à publier du code, je pense qu'on sait tous ce qu'elle va faire.
Et donc quand on garde les origines en tête, c'est pas étonnant que le service fourni par Codeberg soit vulnérable à ce genre de probléme, vu que personne n'a pensé ça dans le design à la base.
Ça relativise aussi pas mal la position du blog disant: "we believe it is important to protect all kinds of marginalized groups". C'est important, mais le taf ne commence qu'une fois qu'il y a eu un impact (cad dans le futur), 6 ans après le lancement du service ?
Grosse vibe de "your privacy is our priority" qu'on voit souvent dans les mails pour annoncer une fuite de données.
Il y a donc des gens (ou peut être juste une personne) qui envoient des messages de notifications, avec des relents de la GNAA. Je pense qu'il n'y pas besoin d'être très organisé ou très technique pour ça, vu qu'il y a une API pour scripter ce genre de choses. D'ailleurs, je suis sur qu'il y a pas de limitations aux appels d'API, encore une fois parce que le logiciel sous-jacent n'a pas été pensé pour éviter les usages hostiles d'une forge ouverte.
Et à partir de "1 à 3 trolls", on arrive à "l’extrême droite" en passant par "des forces d’extrême droite" comme dit dans le blog. Je suppose que c'est plus à la mode de ne pas déformer les sources d'origines, parce que la, c'est aussi ridicule que dire que l'industrie pharmaceutique cible les serveurs SMTP parce qu'il y a du spam par des vendeurs de viagra.