Join Nostr
2026-08-06 21:17:01 UTC

Christian Peach on Nostr: Beim #Fedicamp habe ich heute zusammen mit wuffel einen Erfahrungsaustausch ...

Beim #Fedicamp habe ich heute zusammen mit einen Erfahrungsaustausch angestiftet, bei dem wir beraten haben, wie wir mit der Flut dubioser Mastodon-Account-Anträge umgehen können. Hier sind Notizen dazu:#



Was tun gegen Mastodon-Account-Registrierungen durch Bots & Klickworker?##

AnlassFakeNews-Kampagne #PortalKombat und ähnliche: https://about.iftas.org/library/suspected-portal-kombat-accounts/##



Abwehrstrategie E-Mail-DomainMastodon lässt es zu, Account-Registrierungen von bestimmten E-Mail-Domains automatisch zu verwerfen. Ein Massenimport der unten verlinkten Listen ist mit Hilfe des mitgelieferten Server-Tools tootctl möglich.<li>Suche in ca. 70.000 Wegwerf-Domains: <a href="https://disposable.github.io/disposable-email-domains/lookup"; target="_blank" rel="nofollow noopener" translate="no"><span class="invisible">https://</span><span class="ellipsis">disposable.github.io/disposabl</span><span class="invisible">e-email-domains/lookup</span></a><ul><li>Repo dazu: <a href="https://github.com/disposable/disposable"; target="_blank" rel="nofollow noopener" translate="no"><span class="invisible">https://</span><span class="ellipsis">github.com/disposable/disposab</span><span class="invisible">le</span></a></li><li>Bei so einer langen Liste steigt die Gefahr des Overblockings.</li></ul></li><li>Bewährte Teilmenge der obigen Liste mit ca. 7.000 Wegwerf-Domains: <a href="https://github.com/disposable-email-domains/disposable-email-domains"; target="_blank" rel="nofollow noopener" translate="no"><span class="invisible">https://</span><span class="ellipsis">github.com/disposable-email-do</span><span class="invisible">mains/disposable-email-domains</span></a></li>##



Abwehrstrategie IP-AdresseMit Standard-Tools wie host und whois können Linux-User die IP-Adresse(n) untersuchen, die ein Antragsteller verwendet hat. Ein mächtigeres Tool ist wtfis, wenn man die API-Keys einiger Webdienste hinterlegt: https://github.com/pirxthepilot/wtfis

Viele der Bots oder Klickworker nutzen Tor, andere Proxies oder Cloud-IPs. Anders gesagt: IPs von Heimanschlüssen sind ein positives Signal.##



Abwehrstrategie BegründungViele Bots und Klickworker benutzen stinklangweilige Begründungen. Manche sind besonders dreist und verwenden die Bios beliebiger Fediverse-Accounts als Begründung. Beim Prüfen dieser Anträge kann es also sinnvoll sein, die Begründung ins Suchfeld einer großen Mastodon-Instanz zu kopieren.

Sehr sinnvoll erscheint es uns, den Text über dem Antragsformular anzupassen, um Antragsteller aufzufordern, in ihrer Begründung bestimmte Dinge zu erwähnen. ##



Eine Lösung für Matrix-FansFür Faule hat die Fediverse Foundation einen Matrix-Bot gebaut, der das Checken der IP-Adresse übernimmt und auch das Freischalten oder Ablehnen via Chat ermöglicht: https://git.fediverse.foundation/ff_pub/fedi-signup-bot##



Allgemeine Anti-DDoS-MaßnahmenGegen Ende sprachen wir über Überlastungsprobleme, die von hemmungslosen »KI«-Crawlern hervorgerufen werden und alle Websites (auch außerhalb des Fediversums) betreffen können. Die bekannten Ansätze sind:<li>Proof of Work, z.B. Anubis</li><li>IP-Sperrlisten, z.B. <a href="https://github.com/mitchellkrogza/nginx-ultimate-bad-bot-blocker"; target="_blank" rel="nofollow noopener" translate="no"><span class="invisible">https://</span><span class="ellipsis">github.com/mitchellkrogza/ngin</span><span class="invisible">x-ultimate-bad-bot-blocker</span></a></li><li>UserAgent-Sperrlisten</li><li>Tarpitting/Teergrubing/Fallen</li>###



Ideen für FallenEin 1-Pixel-PNG mit Link auf ein haltdiefresse.php, welches die nötigen Parameter gleich dem Türsteher übergibt. Beim Skripten könnte das helfen: https://mastodonpy.readthedocs.io

#PortalKombat #PutinTrolle #TrumpTrolle #AntiSpam #AntiFakeNews #Spam #FakeNews #disinformation #MastoAdmin #FediAdmin #Registrierungen #Fedicamp2006 #Fedicamp2006Tag3