Liebe Mastodon-Admins,
wenn ihr nicht Teil einer rechtsextremen (oder von Putin/Trump gesteuerten) Propadandamaschine werden wollt, dann tut was gegen die #Sleeper-Accounts, die sich evt. massenhaft auf euren Instanzen einnisten.
Was ihr tun könnte, habe ich mit Teilnehmenden des laufenden #Fedicamp zusammengetragen.
Aktuelles Beispiel für diese FakeNews-Kampagnen: https://newsie.social/@dieKadda/117058626402342451
#PortalKombat #PutinTroll #TrumpTroll #SleeperAccounts #FakeNews #SpamRegistrations #RegistrationSpam #MastoAdmin #FediAdmin
Beim #Fedicamp habe ich heute zusammen mit wuffel (npub15ws…phwj) einen Erfahrungsaustausch angestiftet, bei dem wir beraten haben, wie wir mit der Flut dubioser Mastodon-Account-Anträge umgehen können. Hier sind Notizen dazu:#
Was tun gegen Mastodon-Account-Registrierungen durch Bots & Klickworker?##
AnlassFakeNews-Kampagne #PortalKombat und ähnliche: https://about.iftas.org/library/suspected-portal-kombat-accounts/##
Abwehrstrategie E-Mail-DomainMastodon lässt es zu, Account-Registrierungen von bestimmten E-Mail-Domains automatisch zu verwerfen. Ein Massenimport der unten verlinkten Listen ist mit Hilfe des mitgelieferten Server-Tools tootctl möglich.Suche in ca. 70.000 Wegwerf-Domains: https://disposable.github.io/disposable-email-domains/lookup" target="_blank" rel="nofollow noopener" translate="no">https://disposable.github.io/disposable-email-domains/lookup
- Repo dazu: https://github.com/disposable/disposable" target="_blank" rel="nofollow noopener" translate="no">https://github.com/disposable/disposable
- Bei so einer langen Liste steigt die Gefahr des Overblockings.
Bewährte Teilmenge der obigen Liste mit ca. 7.000 Wegwerf-Domains: https://github.com/disposable-email-domains/disposable-email-domains" target="_blank" rel="nofollow noopener" translate="no">https://github.com/disposable-email-domains/disposable-email-domains ##
Abwehrstrategie IP-AdresseMit Standard-Tools wie host und whois können Linux-User die IP-Adresse(n) untersuchen, die ein Antragsteller verwendet hat. Ein mächtigeres Tool ist wtfis, wenn man die API-Keys einiger Webdienste hinterlegt: https://github.com/pirxthepilot/wtfis
Viele der Bots oder Klickworker nutzen Tor, andere Proxies oder Cloud-IPs. Anders gesagt: IPs von Heimanschlüssen sind ein positives Signal.##
Abwehrstrategie BegründungViele Bots und Klickworker benutzen stinklangweilige Begründungen. Manche sind besonders dreist und verwenden die Bios beliebiger Fediverse-Accounts als Begründung. Beim Prüfen dieser Anträge kann es also sinnvoll sein, die Begründung ins Suchfeld einer großen Mastodon-Instanz zu kopieren.
Sehr sinnvoll erscheint es uns, den Text über dem Antragsformular anzupassen, um Antragsteller aufzufordern, in ihrer Begründung bestimmte Dinge zu erwähnen. ##
Eine Lösung für Matrix-FansFür Faule hat die Fediverse Foundation einen Matrix-Bot gebaut, der das Checken der IP-Adresse übernimmt und auch das Freischalten oder Ablehnen via Chat ermöglicht: https://git.fediverse.foundation/ff_pub/fedi-signup-bot##
Allgemeine Anti-DDoS-MaßnahmenGegen Ende sprachen wir über Überlastungsprobleme, die von hemmungslosen »KI«-Crawlern hervorgerufen werden und alle Websites (auch außerhalb des Fediversums) betreffen können. Die bekannten Ansätze sind:Proof of Work, z.B. Anubis IP-Sperrlisten, z.B. https://github.com/mitchellkrogza/nginx-ultimate-bad-bot-blocker" target="_blank" rel="nofollow noopener" translate="no">https://github.com/mitchellkrogza/nginx-ultimate-bad-bot-blocker UserAgent-Sperrlisten Tarpitting/Teergrubing/Fallen ###
Ideen für FallenEin 1-Pixel-PNG mit Link auf ein haltdiefresse.php, welches die nötigen Parameter gleich dem Türsteher übergibt. Beim Skripten könnte das helfen: https://mastodonpy.readthedocs.io
#PortalKombat #PutinTrolle #TrumpTrolle #AntiSpam #AntiFakeNews #Spam #FakeNews #disinformation #MastoAdmin #FediAdmin #Registrierungen #Fedicamp2006 #Fedicamp2006Tag3