21:46:57
2025-04-05 21:08:53 山貂の投稿 yamarten.bsky.social@bsky.brid.gy
icon

このアカウントは、notestockで公開設定になっていません。

21:49:56
icon

一応純粋なActivityPubの仕様の範囲でも自サーバの`proxyUrl`エンドポイント経由で相手の`outbox`を取得するという形で投稿のbackfillを定式化できて、そのプロクシを呼び出したアクターの本来の権限を超えてオブジェクトを見せてしまったとしたらそれは脆弱性と言えそう。

しかしそもそも実際に`proxyUrl`エンドポイント(というかC2S API全般)を実装しているサーバがほとんどなくてMastodon API等の相当機能で代替しているのが現実で、その挙動がAPに違反するかというとAPとは無関係のAPIの仕様の話になるので結局のところ微妙そう
QT: fed.brid.gy/r/https://bsky.app
[参照]

Web site image
投稿の参照(1件) by tesaguri 🦀🦝 (@tesaguri@fedibird.com)
21:59:57
2025-04-05 21:59:43 rinsukiの投稿 rinsuki@mstdn.rinsuki.net
icon

outboxにフォロー前の to:followers 投稿を見せるかは厳密には実装依存な気がする (裏取りなし) 今の実装たちが勝手にローカルキャッシュだけで見せているのは実は良くないのでは?という気もする

22:02:09
icon

まあ、コレクションへのaddressingがオブジェクトの作成時点のコレクションの状態を指すのかその時々の状態を指すのかについての規定はなさそうだしなあ

22:09:10
icon

HTTP上でも大抵はレスポンスに`Vary: authorization`が付けられているはずなので、本当は別のユーザのリクエストのキャッシュを使いまわさずユーザごとにリクエストし直すのが正しそう?