Die Spammer gehen mir echt auf den Sack. Scheint alles nix gebracht haben. Ich überlege, ob ich es komplett öffentlich nur ohne Api Zugang veröffentlichen soll und mit Api Zugang nur auf Anfrage/an bekannte Leute...
Oder Google einfach weiter mit Quota Requests nerven soll, bis sie mal ihr Api Zugangs System überdenken...
Oof, das ist blöd...
Mal ganz blöd gefragt: Kannst du absolut sicher sagen, dass jemand die Credentials misbraucht?
Was, wenn irgendjemand das Tool nutzt, um wie gestört Videos hochzuladen? Kannst du das sicher ausschließen, z. B. indem du in die nächste Version ein Rate-Limiting von 20 Videos pro Tag pro Benutzer einbaust?
Das würde dann erklären, wieso die ganzen Verschleierungsmaßnahmen nicht helfen..
Andere Frage:
Könnte es sein, dass der Angreifer sich erst später als Man in the Middle einhängt und den Webtraffic deines Programms via Fiddler oder ähnlicher Tools abgreift und so an die Credentials kommt?
Weiß nicht, ob es geht, aber auch das könnte erklären, wieso er trotz allem leichtes Spiel hat.. Weil wenn er sich in die Requests reinhängt, hilft keinerlei Obfuscation im Code...
---
Wenn es letzteres ist, stellt sich mir die Frage, ob es überhaupt irgendwie möglich sein könnte, das Abfangen zu verhindern.
Eigentlich nur eine Serverlösung, bei der User ihre Videos hochladen und du die vom Server aus an Youtube schickst. Darüber könntest du Rate-Limiting einbinden, hättest dann aber ne Shitload an DSGVO und hohe Serverkosten an Bord...