Email or username:

Password:

Forgot your password?
21 comments
Nikoh :verified:

@nemobis beh tutto sommato mi sembra sia andata bene 😅

Nemo_bis 🌈

@Nikoh Rimangono ancora 3000 istanze da aggiornare però. 😬

Nikoh :verified:

@nemobis vero però credo sia inevitabile, così tanta libertà comporta (o dovrebbe) un po' più di attenzione da parte degli utenti nello scegliere l'istanza a cui iscriversi. Comunque ad esempio a me non è arrivata la tua email, probabilmente perché ero alla 4.1.2....

Nemo_bis 🌈

@Nikoh Oh. Nella mia lista del 2023-07-08T20:00:00Z risulta che la tua istanza fosse già su 4.1.4+glitch, è falso?

Nemo_bis 🌈

@Nikoh Bene. Ho aspettato la fine di sabato perché ho immaginato che chi gestisce un'istanza da 10 utenti attivi non lo faccia nel tempo lavorativo.

Leonardo Ferreira Fontenelle

@nemobis

🤔 IIRC the Public Knowledge Project has a mailing list to announce updates to administrators of OJS (and OMP and OPS I guess) instances. I thought @Mastodon has the same!!

Kunal Mehta

@nemobis TIL about a mastodon-admin mailing list, link please? :)

Piero Bosio

@nemobis

Iniziativa lodevole. Io devo ancora aggiornare. Sono fuori sede in ferie. Ho il server in self hosting a casa chiuso alle registrazioni e al momento non è semplice raggiungerlo da remoto su connessione mobile per aggiornare. Ho da fare prima un backup e poi dopo aggiornare. Tutti i programmatori dovrebbero sapere che ogni applicazione che gestisce un pur qualsiasi banale input sarà sempre potenzialmente vulnerabile e occorre fare estesi penetration test.

Nemo_bis 🌈

@pierobosio Verissimo. (Ti ho risposto anche per posta elettronica.)

Andy Piper

@nemobis wow, thank you - lots of learnings here. Appreciate you!

Andres Jalinton

@nemobis
Great work!
I'm also trying to help the :fediverse: announcing a weak point on the way the user actions are handled and notified to the origin instance:
hardcoredevs.com/fediverse-int
So far without any luck.

Nemo_bis 🌈

@Andres Interesting. I don't know how heavy these actions are in practice. I also filed a report about a specific case of inefficient federation, it's about user deletions: github.com/mastodon/mastodon/i

Andres Jalinton

@nemobis
Nice!
The interactions are not heavy at all, but those can be unlimited in amount, due to the lack of any rate-limit.
I imagine a 1 person DDoS is possible from a big instance to a smaller one.

Nemo_bis 🌈

@Andres Yes, Aral famously is one such big user able to melt other people's instances. ;) ar.al/2022/11/09/is-the-fedive

However I think the far worse problem is that by default Mastodon doesn't control at all whether ActivityPub requests are coming from a "real" ActivityPub server/user, so I believe it's still easy to produce a spam wave like github.com/mastodon/mastodon/i .

Andres Jalinton

@nemobis
Thanks for the link to Aral's article!
Yes I have been thinking about exactly that an how a potential millions-of-followers user back in Threads would kill any instance.

Olaf Kolkman

@nemobis an excellent example of collaborative security…

Adrian

@nemobis That was a great read. I appreciate you informed about the whole process, your considerations along the way and the tools used.

Go Up