#putintrolle

3 posts · Last used 5h

Auf dem #Fedicamp habe ich heute zusammen mit @wuffel@social.tchncs.de einen Erfahrungsaustausch angestiftet, bei dem wir beraten haben, wie wir mit der Flut dubioser Mastodon-Account-Anträge umgehen können. Hier sind Notizen dazu: Was tun gegen Mastodon-Account-Registrierungen durch Bots & Klickworker?Anlass FakeNews-Kampagne #PortalKombat und ähnliche: https://about.iftas.org/library/suspected-portal-kombat-accounts/ VorsorgemaßnahmenSchaltet Registrierungen von offen auf halboffen um, falls ihr das nicht schon getan habt. Und verlangt eine Begründung! Ihr findet das unter Einstellungen > Administration > Serverregeln > RegistrierungenSchreibt auf eure About-Seite, was in einer guten Begründung drinstehen sollte.Sollte euch doch mal ein Spammer/Sleeper durchrutschen, dann wäre es fatal, wenn er Einladungen erzeugen dürfte. Leider ist das der Default. Ändert das bitte in Einstellungen > Administration > Rollen > Standard. Die allermeisten User nutzen diese Funktion eh nicht. Mods und Admins können dann weiterhin Einladungslinks generieren.Abwehrstrategie E-Mail-Domain Mastodon lässt es zu, Account-Registrierungen von bestimmten E-Mail-Domains automatisch zu verwerfen. Ein Massenimport der unten verlinkten Listen ist mit Hilfe des mitgelieferten Server-Tools tootctl möglich. Suche in ca. 70.000 Wegwerf-Domains: https://disposable.github.io/disposable-email-domains/lookupRepo dazu: https://github.com/disposable/disposableBei so einer langen Liste steigt die Gefahr des Overblockings.Bewährte Teilmenge der obigen Liste mit ca. 7.000 Wegwerf-Domains: https://github.com/disposable-email-domains/disposable-email-domainsUpdate Von @gunchleoc@mastodon.scot bekam ich ein kurzes Shellscript, das diese Blocklist in eine Mastodon-Instanz importiert: https://codeberg.org/datenfreude/emailblock – am besten jede Nacht per Cronjob.Abwehrstrategie IP-Adresse Mit Standard-Tools wie host und whois können Linux-Nutzende die IP-Adresse(n) untersuchen, die ein Antragsteller verwendet hat. Ein mächtigeres Tool ist wtfis, wenn man die API-Keys einiger Webdienste hinterlegt: https://github.com/pirxthepilot/wtfis Viele der Bots oder Klickarbeiter:innen nutzen Tor, andere Proxies oder Cloud-IPs. Anders gesagt: IPs von Heimanschlüssen sind ein positives Signal. Abwehrstrategie Begründung Viele Bots und Klickworker benutzen stinklangweilige Begründungen. Manche sind besonders dreist und verwenden die Bios beliebiger Fediverse-Accounts als Begründung. Beim Prüfen dieser Anträge kann es also sinnvoll sein, die Begründung ins Suchfeld einer großen Mastodon-Instanz zu kopieren. Sehr sinnvoll erscheint es uns, die Über-Seite oder den Text über dem Antragsformular anzupassen, um Antragstellende aufzufordern, in ihrer Begründung bestimmte Dinge zu erwähnen. Eine Lösung für Matrix-Fans Für Matrix-Nutzende hat die @FediverseFoundation@fedi.at einen Matrix-Bot gebaut, der das Checken der IP-Adresse übernimmt und auch das Freischalten oder Ablehnen via Chat ermöglicht: https://git.fediverse.foundation/ff_pub/fedi-signup-bot Allgemeine Anti-DDoS-Maßnahmen Gegen Ende sprachen wir über Überlastungsprobleme, die von hemmungslosen »KI«-Crawlern hervorgerufen werden und alle Websites (auch außerhalb des Fediversums) betreffen können. Die bekannten Ansätze sind: Proof of Work, z.B. AnubisIP-Sperrlisten, z.B. https://github.com/mitchellkrogza/nginx-ultimate-bad-bot-blockerUserAgent-SperrlistenTarpitting/Teergrubing/FallenIdeen für Fallen Ein 1-Pixel-PNG mit Link auf ein haltdiefresse.php, welches die nötigen Parameter gleich dem Türsteher übergibt. Beim Skripten könnte das helfen: https://mastodonpy.readthedocs.io #PortalKombat #PutinTrolle #TrumpTrolle #AntiSpam #AntiFakeNews #Spam #FakeNews #disinformation #MastoAdmin #FediAdmin #Registrierungen #Fedicamp2006 #Fedicamp2006Tag3
105
0
99
1
Putins Agenten geben sich mittlerweile richtig dolle Mühe, Mastodon-Accounts zu bekommen. Die letzte Begründung hätte mich überzeugt. Sie war in perfektem Deutsch und erwähnte sogar den Namen der Instanz. Aber eine WHOIS-Abfrage der IP-Adresse verwies auf Russland. Diesmal war die E-Mail-Adresse von Gmail. Ansonsten werden in letzter Zeit oft Wegwerf-Mailadressen benutzt, die aber keine Chance mehr haben, seit ich die Sperrliste von https://github.com/disposable/disposable importiert habe. Da rollt eine Fake-News-Welle auf das Fediverse zu, sobald diese bisher stummen Accounts losschlagen. Die einzigen, die etwas dagegen tun, sind wohl die Leute vom @iftas@mastodon.iftas.org: https://about.iftas.org/library/suspected-portal-kombat-accounts/ #PortalKombat #PutinTrolle #SleeperAccounts #MastoAdmin
431
28
515
3
You've seen all posts