logo

midulive


Transcribed podcasts: 605
Time transcribed: 13d 20h 55m 23s

This graph shows how many times the word ______ has been mentioned throughout the history of the program.

Tomás Saldis, para que tengáis cuidado
los amigos. Vercel me quiere cobrar
523 dólares por un ataque
Denial of Service
y que he sufrido hace 11 días. Por un lado
por la ayuda del CTO he podido
optimizar UNIT, que es la aplicación
que ha tenido el ataque, y un mensaje del CEO
diciendo que están trabajando en el problema. Por otro lado
todavía no tengo una respuesta
de soporte sobre esta factura
Este caso es algo parecido
a lo que me pasó a mí en La Velada
Bastante parecido. Os acordáis que
en la web de La Velada, que por cierto no se está explicando
pero en la web de La Velada todos los días
todos los días me están intentando atacar
con mil millones de peticiones
Es alucinante la de cosas que intentan
y todo esto, pero bueno que no pasa nada
que me está costando cero y no
hay ningún problema, no ha tirado la web en ningún momento
y de hecho ya tengo más o menos el vector
de ataque, ya sé quién es
Ya tengo bastante claro que la persona que está atacando
sin cuartel, no creo ni que
sea solo una persona, sino que creo
que especialmente son como
como mínimo dos personas
una de España y otra de México
Lo tengo bastante claro ya
Tanto por horas, IPs, formato de ataque
investigación mirando un poco
la trazabilidad de algunas cosas
y tal
Sí, sí, se pueden ver las IPs
Obviamente a veces lo que hacen es
contratar servidores
para que con la IP, no sé qué, no sé cuánto
Pero bueno, más o menos ya tengo bastante claro
que uno es de España y otro es de México
Pero bueno, que no pasa nada
que me hace bastante gracia de hecho
cuando lo veo y tal
me lo paso bastante bien
Que continúen porque total
a mí no me cuesta
y a esa persona le está costando
aunque sea la dignidad
y no ha tirado ni un momento la velada
Bueno, pues el tema
Yo creo que le debe estar pasando algo parecido
Vamos a ver cuáles son sus puntos
Entonces, el punto verde
de Vercell
Dice
Vercell
Tiene una genial developer experience
y me ha ayudado a lanzar muchos proyectos
Yo creo que aquí estamos todos
todos de acuerdo
Luego
Recientemente
han lanzado el firewall
pero no se activa de forma automática
A ver
Este punto
estoy de acuerdo
porque
de nuevo
mi frase era
seguro por defecto
Y es verdad
que el hecho de que no se active
automáticamente
sí que me parece un error
bastante, bastante importante
Esto
creo que
lo tendrían que arreglar
Creo que esto les puede servir
también de feedback
para hacerlo
Son 10 días
10 días
que han tardado
en responderle al cliente
mientras
está incrementando
un 2.500%
la factura
Esto no es razonable
Totalmente
10 días
Es que
el problema es que
cuando tú estás recibiendo
un ataque
y no sabes cómo pararlo
no sabes qué hacer
el hecho de que tarde
un día, dos días
tres días
diez días
mientras la factura va creciendo
eso te genera una presión
O sea
entiendo que no es un cliente
de los más grandes que tiene
Entiendo que esta persona
no es de las personas
más grandes que pueda tener
Pero
ostras
darle una solución
cuanto antes
A mí me pasó un poco
no la ansiedad
pero
el ir viendo
cómo va aumentando
y no puedes hacer nada
y no tienes respuesta
al otro lado
Yo creo que
tiene que haber un mecanismo
porque es una cosa
que constantemente
puede pasarle
a cualquier cliente
y creo que
hay que arreglarlo
Luego
el hecho de que sea posible
recibir una factura
tan alta
en cuestión de horas
dado un ataque
de una sola IP
es extremadamente
desconcertante
Es imposible
para mí
quedarme con ellos
sabiendo esto
Esto es exactamente
lo mismo que yo comenté
No puede ser
que si queremos
que sea seguro
por defecto
que una sola IP
te pueda
hacer un ataque
no puede ser
O sea
eso no puede ser
no puede ser
porque es
o sea
que una sola IP
te haga un millón
de peticiones
todos los días
es que no es normal
no es normal
por mucho tráfico
que tenga tu web
y yo creo que ahí
habría que hacer algo
¿no?
¿Qué tanto ayuda
servicios como el Cloudflare
en estos casos?
Claro
normalmente lo que se hace
es poner Cloudflare delante
que sí que tiene por defecto
algo de defensa a esto
¿no?
Y también entonces
puedes poner el Captcha
y eso lo puedes hacer
en Vercell
de hecho
una cosa que os recomiendo
en Vercell
tiene como un Page Shield
os lo voy a enseñar
directamente
si nos vamos
yo que sé
JavaScript
100 proyectos
pensemos que aquí
ahora en Settings
por aquí
Security
¿vale?
Imaginad que os están
atacando de forma bestia
y ostras
tengo que hacer algo
¿no?
Pues lo primero que tienes
que hacer es
Attack Challenge Mode
le das aquí
activar esto
va a requerir
que cada visitante
tenga que pasar
una verificación
ahora
al activarlo
si vamos al proyecto
JavaScript 100
os va a aparecer esto
¿vale?
Yo ya les he dado
un feedback
a la gente de Vercell
sobre este Security
Checkpoint
porque creo
que aunque está bien
porque aparece eso
y hace un check
con JavaScript
y lo hace solo
es verdad
que a mí me pasó
que un familiar
lo vio
y pensaba
que me habían
hackeado la web
porque sale
el mensaje en inglés
claro imagínate
mi padre
entra a una web mía
y entra
ve eso
se asusta
porque no es lo que espera
y me avisa
me dice
oye
que tienes la web
tiene algún problema
que no sale
que no funciona
ostras
es que
el mensaje
tendría que estar
localizado
en diferentes idiomas
y de hecho
hay otras páginas
que creo que sí
que lo hacen
creo que este tipo
de detalles
marcan la diferencia
si por lo que sea
hacéis esto
vale
pues que lo podéis activar
lo malo que tiene esto
que esto se activa
a nivel de proyecto
pero imaginad
que a vosotros
se empiezan a atacar
cualquiera de todos los proyectos
que todos los proyectos
claro
pues entonces
hay que ir activándolo
uno a uno
luego lo que sí que podéis activar
ahora es el firewall
que el firewall
mira como ha crecido
ahí de repente
un montón de visitas
el firewall
está bien
pero de nuevo
habría que configurar
habría que poner
alguna rule
habría que bloquear
aquí la ip
si veis una ip
en concreto
que os está atacando
pues añadid aquí la ip
vale
y al menos lo tenéis
no podría ese tipo de mensaje
incluso tener background
la imagen de la página
o sea difícil de implementar
pues se podría hacer también
y eso sería bastante interesante
se podría hacer
que apareciese en el background
a ver
aún así
lo malo de aparecer en el background
es que esa petición
te estaría costando
te estaría costando
y entonces podría intentar
atacarte constantemente
porque es en el background
aparece eso
pero estaría chulo
creo que sí que sería interesante
que apareciese la imagen
la imagen en el background
como una captura de pantalla
de la página
en lugar de cargar la página
es una buena idea
si sería raro que ataquen
todos tus proyectos
bueno a mí me pasó
me empezaron a atacar
todos los proyectos
cuando vieron que no podían
con uno
empezaron con otros
y ya está
más cositas
y casi lo olvido
desde esta tarde
todos mis despliegues
han parado de funcionar
no tengo logs
no tengo errores
pero todos mis despliegues
están vacíos
bueno esto no sé
si es que se lo han parado
por lo que sea
billing 523
también os digo
523 suerte ha tenido
o sea ha tenido bastante suerte
porque podría haber sido
bastante peor
creo que aquí
le contesta
le contesta
a alguien de Vercel
creo que hay alguien
de Vercel
que sí que ha dicho algo
ah mira aquí
creo que es tiempo
de mover fuera
un it de Vercel
estoy preocupado
de una factura
muy alta
que no esperaba
especialmente
desde que he recibido
emails
con que he superado
el límite
y tal
y creo que por aquí
alguien le había contestado
de Vercel
como diciendo
eh que ha pasado
no sé qué
no sé cuánto
a ver
creo que todavía
todavía
aún con el firewall
que yo creo que es una cosa
que deberíais activar
revisar
tener en cuenta
todo eso
porque es muy importante
pero creo que todavía
hay trabajo que necesita
la gente de Vercel
para hacer lo que sea
seguro por defecto
sé que está en ello
pero creo que todavía
lo tienen que hacer
pero por qué tendrías tú
que pagar
si te hacen un
denial of service
no es problema de Vercel
hacer que su servicio
gestione esto
estoy totalmente de acuerdo
¿por qué estoy de acuerdo?
estoy de acuerdo
porque la propia gente
de Vercel
a ver si os lo encuentro
esto
la propia gente
de Vercel
en su página
tiene esto
DDoS Mitigation
que también dice
aprende cómo el Vercel Firewall
mitiga contra
denial of service
y también los que son
uno que sea
denial of service
y otro que sea
grupal
¿vale?
dice
tiene mitigación automática
de todos los despliegues
sin importar el plan
en el que estás
bloqueamos tráfico
que identificamos
como anormal
o sospechoso
pero claro
en este caso
un
no es sospechoso
que una sola IP
te haga un millón
de requests
es sospechoso
distribuido
que no me sale la palabra
gracias
Félix y Caza
es sospechoso
debería pararlo
debería pararlo
o sea yo creo que sí
hace poco una página
de portafolio de arte
que se llama
cara
pegó un boom
de un día para otro
porque la competición
usaba IA
y tuvieron que pagar
100.000 en una semana
siendo un grupo nano
pero eso es diferente
a ver
eso hay que aceptarlo
con deportividad
por ejemplo
una cosa es
que tú tengas un ataque
yo estoy dispuesto
a pagar
por mi tráfico
legítimo
porque tengo que
saber
que si yo
uso AWS
Vercell
lo que sea
el servicio que sea
y son usuarios reales
que están utilizando
mi servicio
oye mi problema
es mío
porque a lo mejor
pues debería monetizarlo
de una forma
o yo debería haber optimizado
lo que sea
es mi responsabilidad
¿vale?
porque yo
están utilizando
los usuarios reales
lo están disfrutando
y en el caso
que le pasó a Cara
¿vale?
lo que le pasaron
es que
tuvo un boom
de que un montón
de usuarios
lo utilizaron
bueno
entiendo que no es
no está bien
ver de repente
una factura tan alta
pero claro
si estás en la App Store
en el número 1
y esa app
está utilizando
la API
que tienes hospedada
en un servicio
de cloud
hay que pagarlo
ahora
si a ti te hacen
un ataque
y te está diciendo
Vercell
Vercell o quien sea
que te lo mitiga
que no te preocupes
que si hay un ataque
que no sé qué
pues lo vamos a parar
y luego te lo cobran
pues no me parece bien
porque no es tráfico real
había un acuerdo
en el que yo pensaba
que esto entraba
y si no
avísame
en lugar me pones aquí
y me dice
intentamos mitigarlo
pero ten en cuenta
que puede ser
que
por tu parte
y oye pues puede ser
no pasa nada
¿no?
yo creo que
que lo puedan hacer
a ti
Midu
Vercell te hace caso
porque eres influencer
Vercell de seguro
le va a ensartar la factura
a todos los anónimos
que sufran de ataques
de DOS
para que esté el soporte
si tenemos que usar
las redes sociales
para que hagan algo
a ver
a mí
me tardó
en hacerme caso
realmente
y tuve que utilizar
la red social
porque fue al poner
un tweet
lo digo
o sea a mí me encanta
Vercell
y creo que en este caso
tienen que darle
una vuelta
a soporte
o sea tienen que darle
una vuelta a soporte
a mí me pasó
yo utilice soporte
y me pasó exactamente
lo mismo que esta persona
y yo creo
que esta persona
no va a pagar
los 500 dólares
no los va a pagar
le va a pasar otra vez
lo mismo
no sé qué
esto es otra vez
otra señal
que tienen que seguir
trabajando en esta dirección
porque le va a estar
pasando continuamente
y no pueden enfrentar
esto cada 2x3
entonces lo tienen que hacer
yo solo voy a decir
que meter Cloudflare
es solo un momento
y tiene esto
en capas gratuitas
totalmente
ahora mismo
sería una solución
en estos mejor digital
o sea en precios
predecibles sin sorpresas

pero porque es diferente
claro
es que a ver
no se puede comparar
DigitalOcean está muy bien
y de precio
y es predecible
tienes toda razón
pero porque
DigitalOcean
si tú pillas
el ordenador
que sea
o sea tú pillas
dices vale pricing
y tú pillas un droplet
que es de una forma
en concreta
claro
el tema es
que es verdad
no vas a tener sorpresas
porque te cuesta
esto 4 dólares
pero también es verdad
que no va a crecer
¿sabes?
o sea tú
no vas a tener
no vas a poder tener
un tráfico
infinito
o sabes esto
está limitado
estas son tus limitaciones
en Vercell
tú no ves esto
porque te está
ya va a escalar
automáticamente
es verdad
DigitalOcean
tú pagas 4 dólares
y tienes lo que te dicen
¿qué pasa?
si te pasas de esta transferencia
estás jodido
si te pasas de este disco
estás jodido
si
yo que sé
cualquier cosa
la memoria es limitada
son 512
si te pasas de esa memoria
pues te mueres
se acaba tu servicio
a tomar por saco
entonces sí
puedes pagar más
puedes ir escalando
pero tienes que estar tú
constantemente
escalando
o descalar
o no sé qué
tienes que estar mirando
lo cual puede estar bien
no digo que esté bien o mal
digo que es diferente
porque uno te da
escalabilidad infinita
puede ser un problema
pero también puede ser
una bendición
hay gente que puede
preferir escalarlo manualmente
está bien
pero la gente de cara
esto
primero es que hubiera pagado
una pasta
seguramente más
más que en Vercel
porque aquí
pues aquí podéis ver ya
que lo que puede costar
una buena CPUs y tal
puede costar
bastante
bastante
bastante dinero
así que no sé
y a ver cuánto necesitaría
cada uno tiene sus pros y sus contras
totalmente
¿cuánto le va costando
la web de la velada a Ibai?
la web de la velada de Ibai
ha costado
20 dólares al mes
bueno
40
40 dólares al mes
perdón
40 dólares al mes
porque son 20 dólares al mes
de Vercel
por otro lado
20 dólares de Cloudflare
porque estoy en el
en el plan pro
la verdad que
es súper bien
como optimizamos
al máximo
un montón de cosas
pues al final
no pasó absolutamente nada