[討論] 我們與資安的距離

作者: monoceros629 (獨角獸)   2019-04-17 04:07:51
最近有一部公視的戲劇叫「我們與惡的距離」,還蠻紅的。
上周日剛播完七、八集,讓台劇版的人氣衝上站上第二,
大約7000人在台劇版吧。
這部戲有在公視+和catchplay上架,每周日晚上九點和公視同時直播。
前兩個星期都有造成公視+和catchplay因負載過大,出現當機的情形
我有小研究一下,catchplay的片源是放在Amazon S3,然後有做CDN
可是即使做了CDN也有可能負載過大,所以還需要動態的調整CDN的負載,
這真的很技術。
不過我今天要講的不是這個問題
兩三個星期前,我看完一、二集時
就試著想要破解看看,能不能先看未上架的影片
用網路監控工具就發現會一直從S3下載片段回來,再組合
然後我又發現catchplay的命名規則很簡單
稍微改個連結,就下載到了連公視還沒播出的資料,
當下確定全部影片都已上傳到AWS S3了。
不過最後我卡在對影片格式不熟,也對前端技術不夠熟
不過最後我卡在對影片格式不熟,也對前端技術不夠熟
所以組起來的mp4,撥放是一片黑,
因為我也不是那麼急,這件事就放著了。
直到今天,公視目前播到第8集,
我竟然在網路上看到完整的第9集。
證明己經被破解了,我認為這件事很嚴重,
對公視來說,大幅影響首播的人氣
對Catchplay來說,付大錢買版權,結果播的比盜版網站還慢。
※ 編輯: monoceros629 (39.12.128.139), 04/17/2019 04:23:49
作者: bakedgrass (蒙古烤小草)   2019-04-17 05:53:00
想到以前馬英九的治國週記...你要領小禮物了嗎?
作者: ldkrsi (衰神)   2019-04-17 07:18:00
很公視的風格XD
作者: CCWck (幹嘛要暱稱)   2019-04-17 08:47:00
你與違反著作權法的距離只差一點點了
作者: allenxxx (fufuxxx)   2019-04-17 08:51:00
你與地板上肥皂的距離?
作者: hooll111 (Katsudon)   2019-04-17 08:54:00
抓資安漏洞 Amazon應該獎勵他
作者: vi000246 (Vi)   2019-04-17 09:02:00
這篇要低調一點 雖然我連7.8集都還沒看
作者: fhsh810305 (預警芒果干)   2019-04-17 09:16:00
這又不是Amazon的漏洞.... 我們離資安的距離真的很遠
作者: polonine (汪)   2019-04-17 09:25:00
影片DRM加密是在Codec上做加密,再封裝成fMP4,方便透過cdn發佈,你沒解密Key也沒用,不怕你下載
作者: alog (A肉哥)   2019-04-17 09:32:00
這個問題在提早有影音檔可以看 而不是DRM聽原po的描述 我猜在 Cloudfront 那段沒做更細緻的權限控制https://i.imgur.com/xSnI3hY.jpg另外一個問題是 如果你想抓盜版 必須期望 當初在建這個CDN分發時有先記得開一組Log Bucket
作者: lovebridget (= =")   2019-04-17 09:38:00
放了告到爽啊 順便炒知名度
作者: alog (A肉哥)   2019-04-17 09:39:00
不然上CDN 外部存取進來是沒有記錄的
作者: lovebridget (= =")   2019-04-17 09:39:00
跟專利一樣 巴不得你去踩
作者: alog (A肉哥)   2019-04-17 09:40:00
原po有空的話其實可以回報lol
作者: polonine (汪)   2019-04-17 09:53:00
技術本身不一定是外流的主要原因,技術人員本身就要有更好的道德標準,比平常人更容易接觸到原始資料或大眾的個資
作者: crossdunk (推噓自如)   2019-04-17 10:13:00
冰與火之歌前幾季才剛出第一集後面都有了= =
作者: a0960330 (ViperLiu)   2019-04-17 10:54:00
原po不要回報,在台灣回報資安漏洞只會被關而已
作者: ktecv2000 (跛銘)   2019-04-17 10:56:00
繼蚊香社流出後這是是公視流出ㄇ
作者: mcmj5566 (美江五六)   2019-04-17 10:57:00
試了一下的確可以 只是沒有字幕XD 但我還是乖乖等週日播出 支持一下國產作品
作者: Huffman (HuffmanAlgorithm)   2019-04-17 12:39:00
看一下張啟元用1元購買統聯車票的事件
作者: es8603 (緋色之翼)   2019-04-17 13:57:00
小心被"解決不了問題只好解決提出問題的人"
作者: jack10220 (阿龍)   2019-04-17 14:08:00
八卦那有貼相關新聞了
作者: for5566 (Yo)   2019-04-17 14:08:00
查了一下,這應該是內部人員自己流出的,CDN上的都有DRM加密,實務上也沒有需要把未加密的檔放在cdn,放在S3上有可能,但S3權限預設就不公開,也看不出有理由把它設公開
作者: dreamnook (亞龍)   2019-04-17 14:34:00
請你直接跟公視聯絡吧O.O
作者: lisa68 (vivia)   2019-04-17 14:43:00
已上新聞
作者: TWBilly (小張)   2019-04-17 14:53:00
我通知一下在AWS的朋友
作者: monoceros629 (獨角獸)   2019-04-17 15:14:00
有DRM的話,我就不知道是內部流出,還是DRM被破解了不過如果小心一點的話,就算有DRM,還是不應該讓未上架的影片檔能被下載
作者: SuperCry (極度哭燥)   2019-04-17 15:40:00
catchplay好像給薪不是很大方
作者: andy199113 (Andy)   2019-04-17 17:29:00
阿就不是cdn問題阿CDN使用亞馬遜和阿里雲 影片提早上架,有DRM加密程式碼js沒有加密 + DRM可能有漏洞被解出串流影音金鑰依照國外 應該是播出完後才正式上架 但這OTT直接上架應該不是對岸字幕組特地弄字幕 而是官方字幕檔也上架
作者: zaramaru2 (銅鑼灣八俠客)   2019-04-17 18:46:00
你是ctf大師吧?
作者: vn509942 (如履薄冰)   2019-04-17 19:00:00
解決不了問題,先解決白帽
作者: polonine (汪)   2019-04-17 19:32:00
我個人還是偏向內部流出的可能性較大,若DRM被破解的話,不會只有這一部片出問題
作者: darkMood (瞬間投射)   2019-04-17 20:01:00
沒什麼,如果考慮所有的惡意,人類無法生存,希望有惡意的人都被雷劈死,被砂石車輾死,被太陽曬死,哈
作者: bill750121   2019-04-17 20:12:00
應該就在codec上加密了吧...
作者: monoceros629 (獨角獸)   2019-04-18 06:04:00
這好像是catchplay 第一次投資自製劇,所以之前都是直接上架就能看,不像這次是上架但是不給看
作者: bitcch (必可取)   2019-04-18 21:35:00
每一集的key應該都是獨立的吧 就算影片抓下來也撥不了
作者: williamtsai (William Tsai)   2019-04-19 12:11:00
其實可以直接用 m3u8 載,只要你有 token 就好了,不過他好像有把音軌放在別的地方,我目前是估計他所有集數都共用一個 token,所以只要有合法 token 就可以把還沒公佈的集數爬下來等,我是用公視+ 不是 catchplay XD

Links booklink

Contact Us: admin [ a t ] ucptt.com