#watercooling

5 posts · Last used 27d

Back to Timeline
Techno-Fil et faits divers @barbapulpe@blogs.gayfr.social · Jul 19, 2026

La complainte du modérateur

<p><em>Après mon <a href="https://blogs.gayfr.social/barbapulpe/le-blues-de-ladministrateur" rel="nofollow">article précédent</a> “Le blues de l’administrateur”, j’explore ici le rôle des modérateurs dans le contexte des réseaux sociaux du fédiverse, un rôle qui n’est pas exempt d’exigences et de frustrations… mais qui est néanmoins essentiel et souvent mal compris.</em> [...]</p> Hover or focus to reveal Sensitive
Après mon article précédent “Le blues de l’administrateur”, j’explore ici le rôle des modérateurs dans le contexte des réseaux sociaux du fédiverse, un rôle qui n’est pas exempt d’exigences et de frustrations… mais qui est néanmoins essentiel et souvent mal compris. Une anecdote pour commencer Il y a très longtemps, j’ai commencé à jouer à un jeu vidéo de manière assidue à l’occasion d’un achat dans lequel il était fourni gratuitement en cadeau : “The Lord Of The Rings Online” ou LOTRO. Ce jeu est de la famille des MMORPG (jeu de rôle en ligne massivement multijoueur, pour le traduire librement en français), et j’en parle au présent car il existe toujours bien que je n’y joue plus. Pour faire court, il se déroule dans l’univers du Seigneur des Anneaux (je suis un fan inconditionnel de Tolkien et de son œuvre) et consiste en un monde ouvert persistant, dans lequel on peut interagir avec tous les autres joueurs en temps réel et réaliser des quêtes sélectionnées, allant des plus guerrières aux plus triviales et pacifiques. Pourquoi je vous parle de cela ? Car on peut créer ou adhérer à des communautés ou confréries pour reprendre le vocabulaire du jeu , c’est-à-dire des groupements de joueurs unis dans un esprit ou un objectif commun. C’est donc ce que je fis et en sélectionnai une qui me sembla adaptée à ce que je recherchais, mû par la personnalité et la vocation de sa créatrice bienveillante. Au début tout se passa bien. Malheureusement, y adhéra un personnage qui se révéla rapidement agressif, invasif, prenant toute la place au service d’un idéal guerrier très différent de la promesse initiale. La créatrice n’était pas conflictuelle et souffrait par ailleurs de problèmes personnels, ses lieutenants n’ont pas pris la mesure ou n’ont pas jugé la menace suffisante, de sorte que cette personne prit en quelque sorte le contrôle de cette confrérie et y imposa sa manière et son esprit néfaste. Après quelques prises de bec, je décidai que ce n’était pas ce que je recherchais et je quittai cette confrérie sans jamais en chercher une autre. Cet épisode m’a profondément marqué car c’est un reflet miniature de la vie réelle : une personne toxique qui prend toute la place suffit à semer la zizanie et à créer un état d’esprit totalement différent de celui qui pouvait prévaloir au sein d’un groupe initialement formé. J’en garde une trace encore aujourd’hui, et une répulsion profonde envers ces personnes qui agissent toujours aux limites des règles, tout en sachant très bien ce qu’elles font pour pervertir une équipe au service de leur propre idéal maléfique. Voilà, je trouve, une parfaite métaphore d’un réseau social, et ce que le modérateur ne doit jamais laisser s’installer : cette dérive de l’esprit d’un groupe. Je conserve contre ces excès une vigilance et une aversion, que je considère comme du devoir du modérateur d’en protéger la communauté. L’équipe de modération L’équipe de modération évolue au cours du temps. Chaque candidature se fait sur la base du volontariat, elle est acceptée collégialement entre les modérateurs existants et l’administrateur, par un processus de cooptation intuite personae. L’objectif de la modération est de faire de GayFR un réseau social où chacun de ses membres se sente bien, y soit respecté et y prenne du plaisir. Le modérateur a une responsabilité importante : par ses actions, il aide chaque utilisateur à bien utiliser le réseau social, dans le respect de ses valeurs et de ses règles ; il évite les débordements et les abus éventuels ; il influence la ligne éditoriale du site ; il en renvoie ainsi à tous une certaine image. Au-delà du cercle du réseau social, il contribue à son rayonnement et en est un ambassadeur. Le modérateur, comme l’administrateur, contribue dans le cadre d’une action volontaire, bénévole et non rémunérée. Bien que cela puisse prendre du temps, il ne faut pas en attendre une compensation financière, mais bien plutôt la satisfaction de contribuer à la communauté et de rendre le réseau social meilleur. Il n’a pas non plus vocation à promouvoir ses intérêts personnels dans ce cadre, mais il est le bienvenu à faire connaître sa position de modérateur à l’extérieur et à promouvoir le site. Le modérateur doit faire respecter la charte de modération, toujours avec bienveillance. Ceci nécessite tact, politesse mais aussi à certains moments, fermeté. Les règles s’appliquent à tous, administrateur et modérateurs compris. Chaque modérateur pourra prendre seul ses décisions en accord avec son meilleur jugement, en la documentant si nécessaire dans l’interface. S’il a un doute ou besoin de se concerter avec d’autres modérateurs, il pourra le faire à son initiative. Chaque modérateur est au même niveau que les autres, le premier à se saisir d’un sujet est légitime à le faire, il n’y a pas de pré carré a priori. La communication entre modérateurs est encouragée, sans remettre en cause le principe de l’anonymat souhaité par chacun. Aucun engagement de temps de réponse ni de volume de travail n’est demandé, et il est tout-à-fait clair pour chacun que la vie réelle amène ses exigences qui doivent toujours rester prioritaires, et peuvent entraîner une indisponibilité plus ou moins longue sans préavis ni justification à donner. Le modérateur pourra quitter ses fonctions à tout moment, sans avoir de raison à fournir. L’esprit… J’ai développé ce qui suit dans une publication sur Mastodon, que je reprends avec quelques ajustements. Les gens partent, viennent, c’est la vie d’une instance et c’est très bien. Bienvenue d’ailleurs aux nouveaux, j’espère que vous vivrez une expérience agréable ici. Car c’est bien le but : faire de ce lieu un endroit où il est plaisant d’échanger, de discuter, sans prise de tête et en toute liberté. En toute liberté ? Oui, mais dans un cadre défini toutefois. Il y a des règles, et oui. Cela vous paraît paradoxal ? Et pourtant, ne dit-on pas que la liberté des uns s’arrête là où commence celle des autres ? Comme sur tous les autres serveurs du fédiverse, nous avons des règles que vous avez toutes acceptées en vous inscrivant. Elles sont résumées dans les douze points en bas de cette page, n’hésitez pas à vous rafraîchir la mémoire si vous le sentez utile et vous comprendrez alors à nouveau pourquoi elles sont importantes et à dire vrai, évidentes. Malheureusement et comme dans toute société aussi petite soit-elle, il y a toujours un risque de dérive, et c’est la lourde tâche des modérateurs (dont fait partie l’administrateur que je suis) que de veiller à leur application. Nous ne contrôlons pas tout ! Seulement ce qui nous est signalé et ce qui apparaît dans le fil public, et à l’occasion, ce qui peut croiser nos regards d’utilisateurs ordinaires. Et pour tout dire, la nécessaire conformité aux lois françaises n’est pas un gage suffisant de respect des autres, et certaines formes d’interpellations notamment vis-à-vis de personnes inconnues peuvent paraître déplacées. Vous arrêteriez un passant ou une passante dans la rue pour lui faire une blague salace ou de l’humour noir ? Non, hein ? Sur internet, c’est pareil. Certaines personnes sont fragiles, peuvent se sentir stigmatisées, et ce type d’humour peut être perçu comme un harcèlement. Utiliser des termes homophobes « pour en désactiver la charge agressive » (je cite) peut très bien passer avec certaines personnes, pas avec d’autres. Et demander à ce que celles-ci bloquent l’auteur n’est pas conforme à l’esprit « opt-in » du fédiverse : c’est déjà trop tard, on a été exposé, certes on n’en verra pas plus mais pour certains le mal est fait. Quand on connaît la personne, c’est différent, pour peu que celle-ci ne vous ait pas demandé d’arrêter ou n’ait pas manifesté de signe évident d’agacement devant les réponses systématiques décalées à chacune de ses publications, par exemple. Quand c’est sur le fil public et non pas dirigé contre un utilisateur, c’est aussi différent, et les avertissements de contenus (« CW ») utilisés selon votre bon jugement sont appropriés. On a droit à l’erreur, on peut se laisser emporter. Mais quand un modérateur vous en fait gentiment la remarque, il suffit de rectifier et de reconnaître que oui, les autres ne reçoivent pas forcément les messages de la même manière que vous aviez l’intention de les communiquer. On peut argumenter des opinions ; les sentiments, eux, ne se discutent pas, c’est la perception de celui qui les reçoit, et on y prête attention. Faire respecter cela, c’est une tâche ingrate qui incombe aux modérateurs et à l’administrateur mais qui est pourtant nécessaire pour un réseau social sûr et bienveillant. Cela n’est en rien du contrôle dictatorial, cela n’a rien à voir avec « Chat Control » (renseignez-vous si vous en doutez !) et non, désolé, on ne peut pas tout dire, même soi-disant « pour plaisanter ». Combien de déclarations toxiques ont été faites sous ce couvert ! Nous offrons beaucoup de liberté ici, mais si vous pensez que ce n’est pas suffisant, n’hésitez pas à nous contacter, nous sommes toujours disponibles et à l’écoute. Et sinon, il existe d’autres serveurs peut-être moins bien modérés mais qui vous permettront toute expression ou qui conviendront mieux au fond et à la forme que vous souhaiteriez y donner. Et si de votre côté vous vous sentez abusés ou vous tombez sur des contenus inacceptables, vous savez que vous pouvez bloquer la personne, voire la signaler afin que notre équipe de modération prenne les actions adéquates. Notre serveur est modéré, oui. Pour le bien et pour le confort de tous. Nous ne voulons pas qu’il devienne comme certains de ces réseaux que vous avez justement fuis pour cette bonne et simple raison. Nous ne sommes pas, et ne deviendrons jamais, une cave à trolls. … et la lettre À quoi set le modérateur, concrètement ? Pour les utilisateurs Avant tout, le modérateur est là pour aider les utilisateurs, et assurer que le réseau social est sain, plaisant, respectueux et bienveillant. Pour l’image De plus, les publications et le comportement de nos membres influent sur la perception que les autres serveurs ont de nous. Si on laissait faire, ces derniers pourraient (à juste titre) nous bloquer en retour en nous jugeant toxiques, avec le risque d’un effet domino. Et une fois que l’on est sur une telle liste, il devient quasiment impossible de s’en faire retirer. Être bloqué, c’est la sanction ultime, le risque d’isolement et à terme la mort du serveur, c’est pourquoi nous sommes particulièrement vigilants sur ce point. Pour la licéité On en parle peu, mais il faut se rappeler que le mécanisme de la fédération fait que les contenus visibles sont répliqués sur tous les serveurs. Ainsi, on peut se retrouver à stocker des images illégales si certaines publications étaient visibles depuis chez nous. Que fait le mod ? Si vous ne l’avez pas fait récemment, prenez le temps de relire nos douze règles en bas de cette page, ainsi que notre charte de modération. Car le modérateur ne se contente pas de les appliquer, il doit les promouvoir et les faire respecter (en toute sympathie). Fil public Le fil public est un peu l’image que renvoie notre serveur à l’extérieur. Aussi, on le consulte régulièrement pour s’assurer qu’il respecte nos règles. C’est le seul cas où on lit les publications a priori. Accessoirement, on peut aussi agir si on tombe par hasard ou en réponse sur des posts problématiques. Signalements C’est la voie normale pour traiter les publications suspectes qui sont remontées par d’autres utilisateurs, soit sur notre serveur, soit depuis un autre (utilisateur et/ou publication). J’ai écrit « suspectes » car parfois le signalement n’est pas justifié, notamment on reçoit des signalements pour du contenu NSFW mais si celui-ci respecte nos règles, on laisse passer. Tendances C’est l’essentiel de l’activité du modérateur. C’est ce que voient nos utilisateurs dans la rubrique « tendances » ou « explorer » avec trois sous-chapitres : « messages », « hashtags » et « actualités ». Ces contenus sont filtrés par modération, pour éviter de nous faire noyer sous les contenus indésirables, sans intérêt pour nous ou de type politique US invasifs. Ce qui donne donc du travail aux modérateurs. Quand ? En continu ! Comptes Les actions sur les comptes (limitation, suspension) font l’objet d’un échange avant action, sauf pour les cas évidents (violation patente de nos règles par homophobie, racisme, pédo…) Les défis du modérateur Ne pas vouloir tout contrôler Le modérateur n’est pas là pour tout contrôler, pour lire toutes les publications ni pour garantir que tout va bien à 100%. C’est clairement écrit dans notre charte, nous faisons de notre mieux, dans les limites de la proportionnalité des efforts possibles et souhaitables. Rester neutre Autre défi : rester neutre, le modérateur n’abuse pas de sa position. Et si en tant qu’utilisateur, vous sentez une injustice, vous pouvez faire appel d’une décision à votre encontre. Ferme mais bienveillant Tout est dans le titre, et cela ne pose aucun problème car tous les modérateurs ici ont cet état d’esprit ! La présomption de bonne foi prévaut. Ambassadeur Tout comme l’administrateur, le modérateur incarne également en partie le serveur qu’il représente. Par transparence, les modérateurs sont identifiés par un badge discret sur leur profil. Ne tirez pas sur le pianiste ! Remercions tous les modérateurs pour leur contribution à rendre le réseau social meilleur ! Leur rôle peut paraître ingrat et on n’aime pas forcément être interpellé par un modérateur, mais c’est dans un esprit positif et au service du bien de tous. Et si malgré cette description ce rôle vous tente et vous avez envie de contribuer plus activement et de l’intérieur à un monde meilleur sur le fédiverse, n’hésitez pas à me contacter ! Techno-Fil et faits divers Le blog d’un informaticien, animateur de multiples réseaux sociaux du fédiverse, administrateur système versé dans la sécurité informatique et la défense de la vie privée. Je publierai des articles relatifs à l’informatique, la sécurité, la protection des données personnelles, avec le souci de vulgariser au maximum, plutôt en français mais pas exclusivement. #infosec #security #privacy #dataprivacy #opensource #sysadmin #linux #fediverse #hardware #watercooling
0
0
0
🌈 Barbapulpe 😇 ᴹᵃˢᵗᵒᵈᵒⁿ @barbapulpe@gayfr.social · Jul 14, 2026
Bon, on va remettre un peu d’eau dans l’ordi, il doit avoir soif lui aussi. #gayfr #WaterCooling
0
1
0
Techno-Fil et faits divers @barbapulpe@blogs.gayfr.social · Jul 13, 2026

Le blues de l'administrateur

<p><em>Administrateur du fédiverse… Un rôle que je tiens depuis plus de trois ans, je me confie ici sur comment c’est arrivé, ce que j’en pense, les joies, les difficultés et les frustrations associées.</em> [...]</p> Hover or focus to reveal Sensitive
Administrateur du fédiverse… Un rôle que je tiens depuis plus de trois ans, je me confie ici sur comment c’est arrivé, ce que j’en pense, les joies, les difficultés et les frustrations associées. Genèse Vous le savez peut-être car je m’en suis déjà confié ailleurs, mais tout a commencé par un bannissement du réseau social Twitter (maintenant X) en septembre 2022, pour une nouvelle bannière de profil jugée trop explicite. Après plusieurs tentatives infructueuses d’appel pour rétablir mon accès, j’ai commencé à regarder des alternatives, et j’ai découvert l’existence du réseau Mastodon et plus généralement du protocole ActivityPub. Je confesse n’en avoir jamais entendu parler auparavant, j’étais comme beaucoup simple consommateur (et de fait, produit) de ces réseaux sociaux centralisés et commerciaux, mais la promesse d’un monde différent rendant le contrôle aux utilisateurs, couplé avec une soudaine popularité de Mastodon poussée par la reprise du réseau X par Elon Musk, m’a incité à approfondir, puis finalement à tenter l’expérience. En première étape, je me suis inscrit sur un réseau existant : rubber.social. Ce n’était pas exactement mon cœur de cible, mais en octobre 2022, avec l’afflux soudain d’inscriptions, beaucoup de serveurs Mastodon avaient limité voire suspendu les adhésions, surpris par la montée en charge non anticipée. Ceci m’a permis de monter à bord, comprendre les concepts, me familiariser avec l’interface et enfin décider d’aller plus loin. Je cherchais un réseau gay plutôt francophone, permettant d’exposer de la nudité sans être soumis aux caprices d’une autorité centrale, et ne trouvant pas vraiment mon bonheur, j’ai commencé ce qui était à l’origine un projet personnel : monter mon propre serveur. J’ai été encouragé à l’époque par un autre utilisateur, Xtian, qui deviendrait ensuite mon premier membre puis modérateur ; il est depuis reparti pour des raisons personnelles, mais je lui garde une place spéciale dans mon cœur. Je pratiquais Linux depuis longtemps avec une distribution assez hardcore : Gentoo, qui m’avait permis de bien comprendre le système d’exploitation en profondeur, avec une installation très manuelle et une compilation systématique de toutes les bibliothèques et applications. J’ai donc loué les composants nécessaires : nom de domaine, serveur VPS, stockage S3 et mail dédié, et suivi scrupuleusement le tutoriel officiel d’installation de Mastodon. Bien qu’expérimentale, je ne voulais pas d’une installation bricolée sur un PC à la maison, sachant que celle-ci ne supporterait pas la mise à l’échelle et souhaitant également apprendre à utiliser à titre privé ces services nuagiques qui étaient déjà monnaie courante au boulot. Avant Noël 2022, Mastodon GayFR était né ! Contenant et compte nu Premiers pas C’était assez grisant de voir son serveur se connecter aux autres, et le fil s’enrichir au fur et à mesure. J’avoue que je ne savais pas à quoi m’attendre au niveau des adhésions, et une dizaine sont arrivées assez rapidement, avant un flux plus lent. Finalement, début 2023 la migration massive depuis X était déjà derrière nous, et je n’avais pas bénéficié de cet appel d’air. Je me suis mis à m’interroger sur la vocation de ce serveur. Fallait-il qu’il fût focalisé sur le contenu explicite et la nudité, ou bien être plus divers ? En fin de compte j’optai pour la seconde solution, car cela correspondait mieux à ce que semblaient rechercher certains de nos premiers membres alors que l’offre en contenus sexuels était par ailleurs déjà pléthorique. Je décidai ainsi de changer de compte principal, conservant l’autre pour les contenus sus-cités, mais affichant une image plus généraliste en tant qu’administrateur, ce qui me sembla alors une nécessité car malheureusement, l’habit (ou son manque) fait le moine et on a plus de mal à faire confiance à un profil libertin pour gérer un service. Industrialisation Les premiers mois, je me reposais sur les outils de base fournis. Mais baignant dans un univers professionnel informatique et sécurité, je résolus de mettre en place des sauvegardes quotidiennes complètes (pour assurer un Plan de Reprise d’Activités) et une observabilité granulaire à partir d’un nouveau serveur dédié : des indicateurs partout, avec génération d’alertes en cas de soucis. Jusqu’ici tout s’était bien passé, mais je me sentais un peu aveugle, et ces tableaux de bord m’ont permis d’améliorer et d’augmenter la capacité des serveurs au fur et à mesure de la croissance des services. Je me suis dit que par souci de transparence, j’afficherai les indicateurs les plus intéressants : ils sont ici, là ou encore là. Expansion Un peu déçu par la croissance continue mais lente de Mastodon, je me suis dit qu’en offrant une nouvelle application, je multiplierai l’intérêt et gagnerai de nouveaux membres. Ainsi naquit Pixelfed GayFR sur un nouveau serveur et un nouveau domaine, après avoir dans un premier temps enrichi l’expérience de blog avec Plume à l’époque (désormais remplacé par WriteFreely GayFR sur lequel vous lisez cet article). Je fus alors pris d’une sorte de frénésie pour offrir progressivement tous les types de services dont le fédiverse disposait : non pas toutes les applications car il y en a trop, mais plutôt la plus connue dans chaque catégorie. Et pour essayer de mettre un peu d’ordre dans un univers par nature dispersé, je créai un portail pour guider les futurs utilisateurs. J’arrivai ainsi à dix applications dans le fédiverse, plus un lecteur de flux RSS et une messagerie instantanée XMPP. Enfin, je développai un pont pour lier cette dernière avec le fédiverse. Je considère que nous avons désormais atteint une bonne offre de services, même si je reste à l’écoute sur les évolutions et extensions encore possibles. Tout cela tourne sur trois serveurs chez un hébergeur européen, ainsi qu’un service de stockage S3 pour les médias et les sauvegardes chez un autre hébergeur, européen également. Comme je m’en suis expliqué dans un autre article), j’ai souhaité que ces services demeurent gratuits. L’incarnation du mâle La malédiction de l’administrateur Depuis le début, je savais que le plus grand danger de l’administration est que la gestion du contenant prenne le pas sur le plaisir du contenu. Je lutte contre cela, mais c’est malheureusement quasiment inévitable, car le maintien du service en production reste prioritaire puisque tous les utilisateurs en dépendent. Ce que j’avais moins bien mesuré, c’est à quel point l’administrateur est à son corps défendant l’incarnation de son serveur. Dans un système contraint par la surveillance mutuelle justifiée par la peur de toute dérive de Mastodon vers les abus des plateformes centralisées, toute action ou opinion exprimée est scrutée, et le moindre écart peut être sanctionné par la très redoutée “suspension” ou “défédération”, c’est-à-dire la mise à l’index par le reste du fédiverse. Il se trouve que l’on ne peut rien me reprocher sur ce plan, néanmoins cela oblige à une discipline dans l’expression qui peut parfois être pesante. Un mot d’humeur, couplé à la distance et la difficulté de l’écrit dans un monde multilingue qui plus est, peut être mal interprété et exposer tous nos utilisateurs à des conséquences. Je m’en garde donc. La frustration du modérateur Le rôle du modérateur est par essence conflictuel : détecter les abus, répondre aux signalements, expliquer avec diplomatie mais fermeté à des utilisateurs ce qu’ils ne devraient pas faire et pourquoi, pour en retour recevoir des reproches ou des insultes, heureusement peu courantes ! Ce rôle est nécessaire, sans un minimum de règles, de respect mutuel et de bienveillance ce réseau social perdrait son âme : respectez également les messagers que sont les modérateurs. Quand ceux-ci doivent intervenir, c’est rarement de gaité de cœur. Nous sommes tolérants : si vous suivez les douze règles et valeurs que vous avez acceptées lors de votre inscription, vous êtes bien ! Si malgré cette description ce rôle vous tente et vous avez envie de contribuer plus activement et de l’intérieur à un monde meilleur sur le fédiverse, n’hésitez pas à me contacter ! Les instances toxiques Certains serveurs ont été créés pour partager ou propager des contenus toxiques : racisme, homophobie, pédopornographie, antisémitisme… la liste est trop longue et il m’est pénible de l’énumérer. Pour nous protéger contre ces contenus, il s’agit donc de bloquer ces serveurs afin que leurs publications ne nous atteignent pas ; incidemment, d’éviter par la même occasion de stocker du contenu illégal, car la mécanique de la fédération recopie sur tous les serveurs du réseau chaque contenu qui en est connu. C’est un exercice très désagréable, car je ne bloque pas à l’aveugle, mais j’utilise des listes publiées par ailleurs ou des blocages de serveurs référents pour nourrir nos propres suspensions en agrégeant et en vérifiant. C’est long, c’est sale, mais le monde actuel nous impose cette discipline. Les mises à jour Quand on gère trois serveurs et une quinzaine d’applications de fait, il y a toujours des mises à jour à faire. Je les réalise hebdomadairement, sauf en cas d’urgence de sécurité où je peux le faire plus rapidement. Autant les mises à jour du système sont bien gérées par l’éditeur, autant les applications du fédiverse sont très hétéroclites dans leurs dépendances techniques, leur documentation et leur approche. Selon les semaines, cela peut donc nécessiter une à plusieurs heures. Et dire que c’est passionnant serait exagéré. Mais c’est essentiel, en particulier pour la sécurité. Et ces derniers mois, tout s’est accéléré avec l’intelligence artificielle et la détection et publication de nouvelles vulnérabilités, vitesse qui risque de croître encore… Ne s’use que si l’on s’en sert Comptes Certains utilisateurs créent un compte, puis ne se connectent… jamais. Ont-ils changé d’avis ? Trouvé ailleurs ? Va savoir. D’autres se connectent mais ne remplissent ni biographie, ni profil. Parmi eux, une partie ne se connecte plus après un temps : on peut penser qu’ils n’ont pas apprécié leur expérience ; et d’autres s’abonnent sans jamais interagir : ils sont probablement là pour mater, rien de plus. Puis certains essayent : profil, biographie, une ou deux interactions puis s’en va (ou pas, mais se ne connecte plus) : là aussi, une expérience qu’ils n’ont pas aimée, ou bien peut-être pas assez d’interactions à leur goût. Car comme vous le savez, le fédiverse nécessite un effort continu pour se faire connaître dans la durée et avoir des interactions. Et enfin, les réguliers : le noyau dur qui est là quotidiennement (merci à vous !), ceux qui vont et viennent de temps à autre mais qui restent dans la durée (plutôt des irréguliers, donc). Cette catégorie doit représenter moins de 10% de tous les comptes. C’est la première fois que je gère un réseau social, et je ne m’attendais pas à ces chiffres. Mais finalement, j’ai l’impression que c’est assez représentatif. Cher lecteur, si vous avez d’autres éléments, je suis preneur ! Visibilité Si l’on veut attirer de nouveaux utilisateurs, il faut être visible. Et on s’aperçoit de la difficulté à le devenir dans la jungle de l’internet, dominée par les algorithmes des corporations centralisées. Les techniques classiques de SEO peuvent être appliquées, avec la limitation que vous ne contrôlez pas le code des applications. Il existe en général pour chaque application un annuaire, auquel on peut soit s’inscrire directement, soit plus souvent demander à y figurer, ce qui peut être plus ou moins compliqué (ce le fut pour nous inscrire sur l’annuaire officiel de Mastodon). En théorie, cela devrait amener de nouveaux inscrits. En théorie seulement, car la plupart ont un serveur “officiel” (ou flagship en anglais) qui est leur vitrine et qu’ils promeuvent. Celui-ci se retrouve ainsi le plus gros, car il est le premier et que son caractère “officiel” lui confère autorité, et on recrée ainsi des serveurs importants et dominants dans un univers qui se veut décentralisé. Pour Mastodon, c’est accentué par le fait que c’est le serveur par défaut qui est proposé dans l’application cliente. Oui on peut changer, mais encore faut-il le savoir et le vouloir. Je pense que cette situation n’est pas satisfaisante, et que la tentation de la centralisation tord le modèle fédéré, au détriment de la diversité et des bonnes volontés des “petits” serveurs. Cela rend notre visibilité encore plus difficile. Croître ? Mais faut-il croître ? Au risque de dénaturer ou de diluer la petite communauté hébergée sur son serveur ? Je pense que oui, pourvu que cette croissance soit modérée. Sans ça, et avec l’attrition naturelle, on court le risque de diminuer en deçà d’un seuil acceptable. Et les nouveaux apportent du… neuf, des changements salutaires qui évitent que l’on se sclérose, des opportunités d’échanges avec des personnes différentes. Certes, on n’est pas limité à son serveur ; mais celui-ci représente une part de sa communauté et bien souvent le siège de partages privilégiés. Et puis pour ma part, j’ai besoin de savoir que mes services sont utiles, donc utilisés. Sinon, à quoi bon ? Maître du donjon, et joueur ? En guise de conclusion, la question est posée : peut-on être à la fois administrateur et membre actif d’un serveur, tout en y prenant du plaisir ? Après avoir lu cet article, vous en sortirez peut-être avec un avis mitigé. Je ne sais pas si je vous ai donné envie de vous lancer ! Ce n’était pas l’objectif, l’inverse non plus d’ailleurs, mais bien de vous conter sans fard comment je le vis et de vous plonger dans la vie quotidienne des administrateurs, qui sont parfois critiqués voire qualifiés de dictateurs (oui, je l’ai lu !), mais sans qui les réseaux décentralisés n’existeraient pas. Heureusement, j’ai fait de belles rencontres ici et les relations, parfois depuis le début, parfois récentes, sont plus intimes et se perpétuent. Ce sont des choses que je n’avais jamais vécues sur Twitter ! Rassurez-vous ! Je n’ai aucune envie de m’arrêter et j’ai la ferme intention de continuer encore pendant de nombreuses années. Et c’est aussi ma manière de lutter pour la défense de la vie privée et des libertés individuelles. Vous voulez m’aider ? Faites de la publicité pour recruter des membres de qualité qui enrichiront notre communauté. Parlez de votre expérience, faites que vos amis et relations quittent les GAFAM, et si vous êtes bien ici, dites-le partout ! Merci pour tout… Techno-Fil et faits divers Le blog d’un informaticien, animateur de multiples réseaux sociaux du fédiverse, administrateur système versé dans la sécurité informatique et la défense de la vie privée. Je publierai des articles relatifs à l’informatique, la sécurité, la protection des données personnelles, avec le souci de vulgariser au maximum, plutôt en français mais pas exclusivement. #infosec #security #privacy #dataprivacy #opensource #sysadmin #linux #fediverse #hardware #watercooling
0
1
0
Techno-Fil et faits divers @barbapulpe@blogs.gayfr.social · Apr 25, 2026

Protéger le fédiverse contre les bots IA

<h3 id="introduction">Introduction [...]</h3> Hover or focus to reveal Sensitive
Introduction Cette publication en français est à destination des utilisateurs francophones curieux. Elle sera suivie d’un article plus technique en anglais afin de détailler comment protéger les applications du fédiverse contre les bots IA. En effet, j’ai dû résoudre un certain nombre de problèmes avant d’arriver à une solution satisfaisante que je partagerai donc ici. Grâce à ça, tous nos services du fédiverse (présentés sur notre portail) sont désormais protégés. Contexte Dans les derniers mois et avec une accélération grandissante, j’ai constaté une augmentation significative du trafic vers l’ensemble de nos sites. Bonne nouvelle ? Regardons de plus près… Beaucoup de ce trafic venait de Chine ou Singapour notamment, avec des ordres de grandeur dépassant largement les pays européens (fois dix, voire plus). Étonnant pour des sites francophones… Un peu de travail pour bloquer avec le pare-feu les adresses IP malveillantes à partir de bases de données libres m’ont permis de ramener initialement ce trafic à un profil plus normal, où traditionnellement les pays dominants sont la France, la Belgique, la Suisse puis l’ensemble des pays européens suivis de la plaque continentale américaine. Mais ce répit a été de courte durée, et ce blocage (pourtant mis à jour en continu) ne suffit désormais plus. Un trafic toujours en croissance, émanant des pays les plus divers (mais notamment USA, Singapour, Chine et Hong-Kong…) et qui semble attaquer par vagues successives, avec des adresses IP sources multiples et différentes qui n’apparaissent pas sur les listes de blocage. Problème La cause à tout cela est claire : les « crawlers IA » ou « bots IA ». Il s’agit de comptes robots (c’est-à-dire automatisés, sans personne derrière) dont l’objectif est de parcourir l’ensemble des pages internet pour les analyser et apprendre des contenus de toutes les pages disponibles. Il y a toujours eu des comptes robots, par exemple ceux liés aux moteurs de recherche (type Google, Bing, DuckDuckGo…) et qui permettent d’indexer les pages afin que celles-ci se retrouvent dans les résultats des recherches que l’on utilise quotidiennement, mais ces derniers sont « raisonnables » dans leur sollicitation des ressources et leur intention. Les études récentes montrent que plus de la moitié du trafic internet est désormais le fait de bots, et que la croissance des bots IA est exponentielle. Ici, ces bots IA posent des problématiques particulières : Éthiques d’une part, car ils pillent littéralement les contenus pour les réutiliser et pour nourrir leurs modèles, au mépris des droits d’auteur, des licences et de la volonté de leurs créateurs ; Impactant les sites internet d’autre part, car ces bots sont très nombreux et consultent inlassablement et continûment les mêmes pages, provoquant des requêtes internet en masse sur les serveurs pouvant aller jusqu’à ralentir leur performance ou carrément les faire tomber (ce qu’on appelle un « déni de service »). A ce double titre, ils peuvent être considérés comme des maliciels (« malwares » en anglais). Et pour ces deux raisons, j’ai souhaité les bloquer, à la fois pour protéger nos serveurs et par respect pour nos utilisateurs et leurs contenus. Caractéristiques Normalement, l’internet est fait pour accommoder les comptes robots, et il y a plusieurs façons de les reconnaître. Adresses IP Ces adresses identifient quelle est la machine source qui envoie les requêtes vers un serveur. Certaines de ces adresses IP sont bien connues et identifiées comme étant malveillantes, et des listes publiques sont maintenues et utilisées pour les bloquer (y compris par moi). Les bots IA contournent pour beaucoup ce mode d’identification, en utilisant des adresses IP résidentielles, multiples et évolutives, rendant impossible leur blocage compte tenu du nombre et du caractère dynamique de telles listes. Le fichier robots.txt Historiquement, ce petit fichier texte présent à la racine des sites internet permet d’indiquer de manière normalisée ce que l’administrateur du site souhaite accepter comme type de comptes robots. Il est indicatif et n’effectue aucun blocage, c’est comme un autocollant « pas de pub svp » sur votre boîte aux lettres. Respecté par les bots « honnêtes » comme celui d’indexation du moteur de recherche Google ou Bing, il ne l’est malheureusement pas par la plupart des bots IA qui l’ignorent allègrement. Le User-Agent Quand une machine va consulter un serveur, elle envoie entre autres choses un en-tête (invisible à l’utilisateur) qui s’appelle le User-Agent et qui identifie quelle est l’application source qui fait la requête. On peut donc normalement l’utiliser pour savoir si on a affaire à un navigateur (et donc à un utilisateur humain) ou bien à une autre application, y compris un robot. Ces derniers devraient donc s’identifier comme tels, et par exemple la fédération (le processus automatisé qui permet à tous les serveurs du fédiverse de communiquer entre eux) respecte également cette pratique, le User-Agent de Mastodon identifiant bien cette application pour ne prendre qu’un exemple. Caractéristique de leur comportement voyou, beaucoup de bots IA se font passer pour un navigateur standard (et donc un utilisateur) en envoyant un User-Agent volontairement faux et trompeur. Il est donc difficile d’utiliser ce seul critère pour débusquer ces bots. Solutions possibles Vous l’aurez compris, beaucoup de bots IA sont difficiles à déceler car ils sont précisément conçus pour imiter la consultation d’un site internet par un humain. Alors, que faire ? Plusieurs solutions. Rendre son site internet privé Solution radicale, il est possible d’exiger la création d’un compte pour s’identifier et accéder au contenu de son site internet. Les bots IA ne disposant pas de ces identifiants, ne peuvent accéder qu’au contenu public et si celui-ci est vide, problème résolu. Seulement, cela impacte aussi les utilisateurs ainsi que la visibilité du site en question (le fameux « SEO ») et n’est pas forcément souhaitable si l’on désire afficher des pages publiques. D’autre part, il faut sécuriser la création de compte (avec par exemple un CAPTCHA) car certains bots savent le faire automatiquement, confirmation par e-mail comprise. Utiliser un service en ligne spécialisé Certains services en ligne (je pense notamment à Cloudflare) proposent un filtrage configurable et savent résoudre notamment le problème du déni de service. Pour ma part, je n’aime pas cette solution, car elle revient à introduire entre l’utilisateur et le site internet un intermédiaire (américain pour Cloudflare) qui voit passer tout le trafic en clair. Oui, vous avez bien lu, et donc toutes vos consultations, contenus, vos identifiants et mots de passe sont également disponibles à cet intermédiaire. Cette solution n’est pas acceptable par rapport aux objectifs d’éthique et de protection de la vie privée que je recherche, mais elle pourrait l’être pour d’autres. Se contenter des filtrages standards Si l’on reprend les éléments cités plus haut (adresses IP, fichier robots.txt, User-Agent), il est possible de bâtir un ensemble de filtrages qui amélioreront la situation par rapport au fait de ne rien faire du tout. Certains vont même jusqu’à bannir des pays entiers par leur adresse IP (Chine, par exemple) mais cela me semble trop radical et exclut de facto les utilisateurs légitimes de ces pays (et il y en a). Dans tous les cas, cette solution ne permettra pas de filtrer les bots IA qui utilisent des adresses IP résidentielles, qui ignorent robots.txt et utilisent un User-Agent de navigateur standard : une grande partie de ces bots, en fait. Solution choisie Voici ce que j’ai cherché à atteindre : Protéger nos utilisateurs du moissonnage massif et systématique de leur contenu ; Protéger nos serveurs des attaques en masse de ces bots IA ; Laisser nos sites internet visibles publiquement, car c’est pour moi une des vocations des réseaux sociaux, le choix étant laissé à l’utilisateur de sélectionner la visibilité de ses publications ; Ne pas utiliser un service en ligne dédié, car une de mes valeurs est de protéger la vie privée de nos utilisateurs, et dépendre d’une solution externe qui a toute visibilité sur le trafic et le contenu des consultations n’est pas acceptable ; Aller au-delà du filtrage « standard », et ainsi adresser la problématique des bots IA quels que soient leurs adresses IP et qui s’identifient comme des utilisateurs humains (font semblant d’utiliser un navigateur). Ainsi, j’ai choisi d’installer Anubis, un programme en source ouverte (disponible ici sous licence MIT) que j’auto-héberge afin d’être autonome et de garantir la sécurité et la confidentialité de la navigation. Impacts En tant qu’utilisateur, voici les impacts pour vous : Si vous utilisez une application (comme sur un smartphone) : aucun ; Si vous utilisez un navigateur : vous verrez apparaître une fenêtre de « vérification que vous n’êtes pas un robot » pendant une à deux secondes, puis vous serez redirigé automatiquement vers le site. À partir de ce moment, vous n’aurez plus cette fenêtre pendant une semaine (sauf si vous changez d’appareil ou de navigateur), et le cycle recommencera. Notez bien qu’Anubis requiert que le navigateur autorise Javascript et le dépôt de cookies, mais sans cela Mastodon ne fonctionnerait pas de toutes façons. Côté performances, cela a un impact négligeable sur le temps de réponse. Ce dispositif réalise le meilleur compromis entre gêne utilisateur (faible et sans action de votre part) et blocage du trafic IA. Car il s’agit bien d’un compromis ! Aucune solution de ce type ne peut être parfaite, il faut trouver le bon équilibre pour ne pas bloquer les utilisateurs légitimes. De plus, certains robots évolués seraient capables de contourner cette protection en reprenant l’ensemble des caractéristiques de l’utilisateur humain, mais cela leur demanderait plus de ressources de par le fonctionnement inhérent d’Anubis : ainsi, il ne s’agit pas tant de bloquer entièrement tous les bots IA, que de rendre leur utilisation en masse trop gourmande pour eux en essayant de consulter nos sites. Pour aller plus loin Ainsi, Anubis protège nos sites contre une grande majorité de bots IA, tout en laissant nos contenus publics visibles sans nécessiter de connexion. Toutefois, si vous recherchez une protection absolue, vous devez avoir en tête les éléments suivants : Comme on l’a dit, certains robots évolués (ou conçus spécialement) pourraient passer malgré tout ; Le mécanisme de la fédération fait que vos publications sont recopiées sur les autres serveurs des personnes qui vous suivent (si posts publics) ou s’il y a interaction (like, boost, commentaire) ; si ces serveurs ne sont pas protégés contre les bots IA, ces derniers pourraient accéder indirectement au contenu ; Si un compte vous suit et qu’il n’est autre qu’un bot IA masqué, il accédera également à votre contenu. Prenez garde à qui sont vos abonnés ! Si vous souhaitez vraiment augmenter encore votre protection par rapport aux deux derniers points, considérez alors jouer sur la visibilité de vos publications (qui impactera également comment les utilisateurs humains verront vos posts) : Tout ce que vous publiez en visibilité « publique » est visible… publiquement, et peut donc être moissonné à partir d’un autre serveur fédéré non protégé ; Si vous publiez en visibilité « public discret », on ne la verra pas dans les fils mais elle restera accessible publiquement à partir de son lien (qu’il faut donc connaître). Le moissonnage par un bot IA est plus difficile, mais peut se faire par exemple si ce bot suit un utilisateur qui interagit avec votre post ; Si vous publiez en mode « abonnés seuls », il n’y a que ces derniers qui peuvent voir vos publications (ce qui nécessite donc d’avoir un compte et de vous suivre). Il faudra alors veiller à ce qu’aucun compte abonné ne soit en réalité un bot IA masqué ; La seule protection absolue : la visibilité « mention privée ». Mais alors, on n’est plus sur un réseau social… Si vous suspectez un compte « bot IA masqué » sur une instance, n’hésitez pas à la signaler. Si vous rencontrez un souci d’accès, contactez votre administrateur. Pour conclure En conclusion, tous nos services sont protégés contre les bots IA ce qui vous offre un haut niveau de protection contre le vol en masse direct et systématique de vos données – mais ce n’est pas une protection absolue. Nous resterons évolutifs dans nos solutions de protection, car c’est un jeu du chat et de la souris. L’internet reste une jungle et tout ce qui est publié publiquement restera accessible à un acteur déterminé, pour l’éternité. Techno-Fil et faits divers Le blog d’un informaticien, animateur de multiples réseaux sociaux du fédiverse, administrateur système versé dans la sécurité informatique et la défense de la vie privée. Je publierai des articles relatifs à l’informatique, la sécurité, la protection des données personnelles, avec le souci de vulgariser au maximum, plutôt en français mais pas exclusivement. #infosec #security #privacy #dataprivacy #opensource #sysadmin #linux #fediverse #hardware #watercooling
0
1
0

You've seen all posts