Show HN: ssh ssh.place

Un experimento de lienzo colaborativo de píxeles accesible por SSH (`ssh ssh.place`) está despertando interés como parte de una tendencia más amplia de “apps SSH” lúdicas, junto a proyectos como juegos de terminal y shells compartidas. Los comentaristas disfrutan de la interfaz de terminal, nostálgica y de baja fricción, pero plantean serias preocupaciones de seguridad, como el agent forwarding, las vulnerabilidades de secuencias de escape en terminales, la falta de una PKI sólida y los riesgos de conectarse a servidores SSH arbitrarios. El joven creador comparte detalles de implementación y el código abierto, mientras otros critican el texto de marketing generado por IA y señalan problemas familiares como bots, paletas de colores y dinámicas de coordinación parecidas a las de r/place de Reddit.

Concepto del proyecto y aplicaciones SSH relacionadas

  • Lienzo colaborativo de píxeles sobre SSH; a los usuarios les gusta la novedad de las “apps SSH”.
  • Se mencionan varios servicios SSH similares o tangenciales (juegos, BBS compartido, apps de “paint” y “ski”, caja de Postgres compartida solo IPv6, VPS-as-a-service sobre SSH), mostrando un pequeño ecosistema de experiencias basadas en SSH.
  • Algunos desearían un protocolo estandarizado “WebSSH” similar a WebSockets / IRCv3.

Experiencia de usuario y problemas técnicos

  • Se reportan problemas de visibilidad del cursor cuando se coloca sobre celdas previamente coloreadas; el mantenedor promete una solución.
  • Algunos terminales (por ejemplo, kitty, Ghostty, el predeterminado de Ubuntu WSL) provocan fallos o desconexiones, o renderizan los colores de forma deficiente / idéntica.
  • Los usuarios comparten comandos para inspeccionar y ajustar las paletas de colores del terminal; se pide añadir naranja al lienzo.
  • Un proyecto que usaba DNS solo IPv6 tuvo problemas iniciales de firewall/DNS que luego fueron corregidos.
  • Se aclara que las sesiones “parked” están suspendidas con el almacenamiento y los procesos preservados.

Dinámica social y bots

  • Los usuarios intentan organizar facciones (por ejemplo, un “marco morado”) y debaten si la coordinación debería vivir en HN, en el sitio del proyecto o permanecer orgánica.
  • Se hacen comparaciones con r/place: la coordinación social se ve como clave, pero los bots y el multiboxing ya reducen la diversión para algunos.
  • El creador reconoce que los bots son inevitables en un servicio público gratuito y menciona medidas básicas ضد bots (tiempos de espera ligados a la clave SSH, IP, dispositivo y otros factores), con planes de mejorar si el tráfico aumenta.

Discusión de seguridad

  • Varios comentarios cuestionan la seguridad de hacer SSH a servidores aleatorios, planteando:
    • Agent forwarding y X11 forwarding de SSH que filtran credenciales.
    • Vulnerabilidades de emuladores de terminal mediante secuencias de escape (se citan CVE recientes, incluidos iTerm2 y libssh2).
    • Posibilidad de que servidores maliciosos aprovechen fallos del cliente SSH para RCE.
  • Otros argumentan que el riesgo práctico es bajo comparado con ejecutar binarios aleatorios o navegar por la web, citando la base de código relativamente pequeña y enfocada en seguridad de OpenSSH.
  • Debate sobre que SSH carece de una PKI global y es vulnerable durante TOFU; se mencionan SSHFP, DNSSEC y SSH CAs, pero se describen como raramente desplegados en la práctica.
  • Algunos se preocupan de que SSH se reutilice para flujos de pagos y contratación sin prestar suficiente atención a estos riesgos.

Detalles de implementación y consejos

  • El creador es un adolescente que construye por diversión, inspirado por juegos SSH anteriores.
  • Stack: wish, bubbletea y lipgloss de Charm; totalmente de código abierto en GitHub con GitHub Actions para el despliegue.
  • Para otros que quieran crear productos similares, la sugerencia es elegir algo divertido o útil que funcione bien en un terminal y aprovechar una UX simple basada en SSH (por ejemplo, “ssh host”).

Texto publicitario y texto generado por IA

  • Varios comentarios critican el texto publicitario del sitio del proyecto como un genérico estilo “LLM” (por ejemplo, fragmentos contundentes, construcciones “no X, no Y”), calificándolo de cliché y poco atractivo pese a que les guste el proyecto en sí.
  • La discusión explora por qué los LLM convergen en esa voz:
    • Posibilidad de que provenga de los datos de entrenamiento (contenido tipo Medium/LinkedIn).
    • Afirmación más fuerte de que RLHF empuja explícitamente una “voz de titular” clickbait porque puntúa bien con la mayoría de los usuarios, aunque a una minoría le resulte irritante.
  • Algunos señalan que la salida de los LLM se siente especialmente gastada porque aparece una sola “voz” por todas partes, mientras que los escritores humanos diversifican y se cansan de sus propios tics.
  • El creador recibe el comentario y señala que el objetivo era atraer a no programadores y enfatizar lo fácil que es iniciar sesión.