-
-
Notifications
You must be signed in to change notification settings - Fork 9
New issue
Have a question about this project? # for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “#”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? # to your account
Change: 時限投稿はフォロワー以外にはActivityを発行しない #250
Change: 時限投稿はフォロワー以外にはActivityを発行しない #250
Conversation
kmycode
commented
Nov 7, 2023
•
edited
Loading
edited
- ドメイン単位の認証のテストコード
- テストサーバー間で検索機能を通してテスト
- 時限投稿:フォローしている
- 時限投稿:フォローしていない
- 通常投稿:フォローしていない
- 時限投稿をフォロワーが検索したあと、フォロワーでないアカウントが検索して投稿が削除されないか確認
ver 9.0のリリースが近く、下手に問題を起こすのは得策ではないのでver 10.0で改めて検討する |
仕様がややこしくなるだけで、フォロワーのいるサーバーの実装次第では検索時に投稿が消される可能性すらあるので対応しないほうが安全と判断します。もしくは見送り |
Pawooのほうでこれと同じ制限が追加されたようなので、こちらのPRを復活 |
投稿の後にフォローし、投稿を取り込んでからフォローを外すことで投稿削除を回避する攻撃が可能なので、 ただそれを言っちゃったら、 |
投稿した後に新規にフォローしてきたドメインに対しては開示しないことにします ただし極端なことを言うと、攻撃者が100のサーバーを用意して対象をフォローし、時限投稿1つにつきフォローを1つずつ外す攻撃に対してはPawooの対応でも不可能だけども、そもそもネットに公開するからには誰かに複製されるリスクを承知しなければいけないものなので、そこまでは不要だと思う |