Show HN: ssh ssh.place
Un experimento de lienzo colaborativo de píxeles accesible por SSH (`ssh ssh.place`) está despertando interés como parte de una tendencia más amplia de “apps SSH” lúdicas, junto a proyectos como juegos de terminal y shells compartidas. Los comentaristas disfrutan de la interfaz de terminal, nostálgica y de baja fricción, pero plantean serias preocupaciones de seguridad, como el agent forwarding, las vulnerabilidades de secuencias de escape en terminales, la falta de una PKI sólida y los riesgos de conectarse a servidores SSH arbitrarios. El joven creador comparte detalles de implementación y el código abierto, mientras otros critican el texto de marketing generado por IA y señalan problemas familiares como bots, paletas de colores y dinámicas de coordinación parecidas a las de r/place de Reddit.
Concepto del proyecto y aplicaciones SSH relacionadas
- Lienzo colaborativo de píxeles sobre SSH; a los usuarios les gusta la novedad de las “apps SSH”.
- Se mencionan varios servicios SSH similares o tangenciales (juegos, BBS compartido, apps de “paint” y “ski”, caja de Postgres compartida solo IPv6, VPS-as-a-service sobre SSH), mostrando un pequeño ecosistema de experiencias basadas en SSH.
- Algunos desearían un protocolo estandarizado “WebSSH” similar a WebSockets / IRCv3.
Experiencia de usuario y problemas técnicos
- Se reportan problemas de visibilidad del cursor cuando se coloca sobre celdas previamente coloreadas; el mantenedor promete una solución.
- Algunos terminales (por ejemplo, kitty, Ghostty, el predeterminado de Ubuntu WSL) provocan fallos o desconexiones, o renderizan los colores de forma deficiente / idéntica.
- Los usuarios comparten comandos para inspeccionar y ajustar las paletas de colores del terminal; se pide añadir naranja al lienzo.
- Un proyecto que usaba DNS solo IPv6 tuvo problemas iniciales de firewall/DNS que luego fueron corregidos.
- Se aclara que las sesiones “parked” están suspendidas con el almacenamiento y los procesos preservados.
Dinámica social y bots
- Los usuarios intentan organizar facciones (por ejemplo, un “marco morado”) y debaten si la coordinación debería vivir en HN, en el sitio del proyecto o permanecer orgánica.
- Se hacen comparaciones con r/place: la coordinación social se ve como clave, pero los bots y el multiboxing ya reducen la diversión para algunos.
- El creador reconoce que los bots son inevitables en un servicio público gratuito y menciona medidas básicas ضد bots (tiempos de espera ligados a la clave SSH, IP, dispositivo y otros factores), con planes de mejorar si el tráfico aumenta.
Discusión de seguridad
- Varios comentarios cuestionan la seguridad de hacer SSH a servidores aleatorios, planteando:
- Agent forwarding y X11 forwarding de SSH que filtran credenciales.
- Vulnerabilidades de emuladores de terminal mediante secuencias de escape (se citan CVE recientes, incluidos iTerm2 y libssh2).
- Posibilidad de que servidores maliciosos aprovechen fallos del cliente SSH para RCE.
- Otros argumentan que el riesgo práctico es bajo comparado con ejecutar binarios aleatorios o navegar por la web, citando la base de código relativamente pequeña y enfocada en seguridad de OpenSSH.
- Debate sobre que SSH carece de una PKI global y es vulnerable durante TOFU; se mencionan SSHFP, DNSSEC y SSH CAs, pero se describen como raramente desplegados en la práctica.
- Algunos se preocupan de que SSH se reutilice para flujos de pagos y contratación sin prestar suficiente atención a estos riesgos.
Detalles de implementación y consejos
- El creador es un adolescente que construye por diversión, inspirado por juegos SSH anteriores.
- Stack:
wish,bubbleteaylipglossde Charm; totalmente de código abierto en GitHub con GitHub Actions para el despliegue. - Para otros que quieran crear productos similares, la sugerencia es elegir algo divertido o útil que funcione bien en un terminal y aprovechar una UX simple basada en SSH (por ejemplo, “ssh host”).
Texto publicitario y texto generado por IA
- Varios comentarios critican el texto publicitario del sitio del proyecto como un genérico estilo “LLM” (por ejemplo, fragmentos contundentes, construcciones “no X, no Y”), calificándolo de cliché y poco atractivo pese a que les guste el proyecto en sí.
- La discusión explora por qué los LLM convergen en esa voz:
- Posibilidad de que provenga de los datos de entrenamiento (contenido tipo Medium/LinkedIn).
- Afirmación más fuerte de que RLHF empuja explícitamente una “voz de titular” clickbait porque puntúa bien con la mayoría de los usuarios, aunque a una minoría le resulte irritante.
- Algunos señalan que la salida de los LLM se siente especialmente gastada porque aparece una sola “voz” por todas partes, mientras que los escritores humanos diversifican y se cansan de sus propios tics.
- El creador recibe el comentario y señala que el objetivo era atraer a no programadores y enfatizar lo fácil que es iniciar sesión.