#роскомнадзор

страница 2 из 3
пост №1266Технологии и общество

Офигенная история про «правду» и «дезинформацию», которая разворачивается прямо на наших глазах.

1. ФСБ опубликовала пресс-релиз о том, что раскрыла и задержала «украинских террористов на территории РФ». Пресс-релиз следственного комитета России менее сочный, Украину не упоминает.

2. Многие российские медиа опубликовали про это новости: Ведомости, ТАСС, РГ, РИА Новости.

3. У фейсбука, после прошлых скандалов, теперь есть «внешние, независимые фактчекеры», которые проверяют фейковость новостей. Фактчекер из Украины «StopFake» «проверил» эти новости и утверждает, что это фейк, потому что террористы мол местные, к Украине отношения не имеющие. Как доказательство указывает, что «... в самом пресс-релизе СКР не упоминается о каких-либо украинских связях задержанных ...».

4. Фейсбук удаляет новости.

5. Роскомнадзор требует у фейсбука новости восстановить, а госдума хочет принять новые законы, которые будут охранять «цифровой суверенитет».

🐸🐍🍆💦

пост №955Технологии и общество

Когда отшила неприятного мужика в тиндере, а он оказался Жаровым...

Если говорить серьезно, то мне кажется, что это РКН так генерит инфоповоды про себя. Не представляю, что Тиндер будет с ними сотрудничать.

пост №910Технологии и общество

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.

пост №822Технологии и общество

3 года потребовалось Роскомнадзору, чтобы догнать, что стратегия FB, Twitter, Google и вообще всех западных компаний (кроме Microsoft) в отношении законов о локализации данных в России — тянуть время и ничего не делать. В ответ, Роскомнадзор подаст на них в российский суд и тот оштрафует компании на … 50 долларов.

пост №792Технологии и общество

Правительством России опубликованы правила идентификации в мессенджерах. Вообще, это указание мессенджерам (и операторам связи), как реализовать закон, принятый почти год назад. No news, расходимся...

tl;dr: все аккаунты в мессенджерах должны быть привязаны к номеру телефона. Телефоны у нас все регистрируются на паспортные данные → профит.

Для аккуратной обработки краевых случаев, например, смены владельца номера, операторам связи нужно хранить таблицу соответствия «номер телефона - аккаунт в соцсети» и рассылать всем соцсетям уведомления, например, при разрыве контракта клиентом. Добавьте к этому MNP (смену оператора с сохранением номера) и получается куча программирования на стороне операторов и мессенджеров. Всё это расписано в постановлении. Вот четырехстраничный pdf, можете сами его прочитать.

Практическое следствие — нельзя сделать легальный в России мессенджер, у которого пользователи не привязаны к номерам телефонов.

А ещё — документ в определении «мессенджера» aka «сервиса обмена мгновенными сообщениями» cсылается на федеральный закон «Об информации, информационных технологиях и о защите информации». Я не уверен, но, судя по определению, либо email тоже является мессенджером, либо все federated протоколы могут спать спокойно. Ну что, gmail, как там у тебя с интеграцией с МТС и Билайном? Дорогой РКН, кажется, я знаю какой сервис нужно срочно заблокировать ради борьбы с терроризмом и прочей педофилией. Соблюдайте свои законы-2018.

P.S. Вот нормальный разбор от Т-Ж, респект им.

пост №769Интернет и платформы

В Firefox Nightly и в Cloudflare подвезли поддержку Encrypted SNI. Это рокот канонады, которая скоро накроет Роскомнадзор и остальных клоунов, блокирующих интернет.

(не-техническое описание в следующем абзаце) При установлении HTTPS соединения, клиент в незашифрованном виде передает серверу имя домена, с которым хочет установить TLS-соединение, это называется Server Name Indication, SNI. Пидоры (в плохом смысле этого слова) из Роскомнадзора парсят эту информацию (то, что называется Deep Packet Inspection, DPI) и блокируют неугодные сайты. Encrypted SNI шифрует имя домена, так что владелец канала увидит только IP-адрес и порт. Если сайт хостится на крупном CDN (типа Cloudflare), то у атакующего не будет другого выхода, кроме блокирования крупных частей интернета по IP-адресам.

Приведу аналогию с телефонными разговорами. На сегодняшний день, многие сайты не имеют своего телефонного номера (IP адреса), а пользуются общими номерами арендодателя (CDN типа Cloudflare). Это значит, что сотни тысяч сайтов используют один и тот же номер. Шифрование разговора при этом включается только после того, как вы скажете секретарю арендодателя, какой сайт вам нужен. Товарищ майор (Роскомнадзор) слушает все разговоры и обрывает ваш звонок, как только слышит имя запрещенного сайта. Новая технология позволит включить шифрование уже на этапе разговора с секретарем, так что у товарища майора не будет возможности блокировать отдельные сайты — только крупные части интернета целиком по номеру телефона (IP-адресу).

Технически, это гениальное в своей простоте решение сложной задачи. Специальный ключ домена хранится в оговоренной DNS-записи. Клиент забирает из DNS ключ и вместо ClientHello server_name делает ClientHello encrypted_server_name. Никто кроме целевого сервера не сможет расшифровать, какое имя домена просил пользовать. Понятно, что для того, чтобы это всё работало, нам нужен безопасный DNS. Тут на выручку приходит DNS over HTTPS (DoH), который уже поддерживается как минимум тремя крупными провайдерами: Google, Cloudflare и Verizon. Я до сих пор не понимаю, почему РКН не блокирует неугодные сайты через DNS (если кто знает причину — расскажите, пожалуйста), но с распространением в клиентах поддержки DoH, этот вектор атаки остается в прошлом.

Я думаю, что в перспективе 2-5 лет, власти России встанут перед выбором — двигаться по «китайскому сценарию», заблокировав внешний интернет скопом (и оставив только белые списки) или перестать блокировать точечно сайты, потому что это слишком неэффективно. Ой нет, извините, можно ещё делать хорошую мину при плохой игре и продолжать спускать деньги бюджета на бутафорию. Это — самый вероятный сценарий.

Очень жду, когда поддержка ESNI и DoH приедет в Google, AWS, Chrome, iOS и Android. И всё, пользовательский интернет станет на порядок безопаснее. В интересное время живем, товарищи!

пост №674Интернет и платформы

История с Apple и Telegram для iOS — дико странная. Месяц Apple не пропускал обновления Telegram для iOS в AppStore. Месяц Дуров об этом молчал. В конце концов несколько дней назад Павел написал об этом на сайте и у себя в канале. Через день, про это вышла статья в NYT, и вот буквально час назад Apple пропустил обновление.

А ещё мы, скорее всего, никогда не узнаем, что там происходило. Возможно, Telegram пытался пропихнуть фичу, которую Apple запрещал согласно своим правилам, но в конце концов забил и прислал обновление без этой фичи. Возможно, Apple испугался Роскомнадзора, а в конце концов решил «ну и черт с ним». Возможно, статья в NYT сыграла какую-то роль, а возможно — нет.

Но обновление мессенджера — в любом случае хорошо! Поздравляю, Павел! РКН должен быть упразднен.

пост №660Технологии и общество

Продолжаем серию «я и звезды». Обсуждаем интернет-блокировки с исполнительным директором Wikimedia Russia (условная русская википедия) Стасом Козловским.

С удивлением узнал, что русские суды вынесли уже 10 решений о блокировке статей Википедии. Википедия работает по протоколу HTTPS. А это значит, что на территории РФ википедия открывать не должна. То, что она работает — нарушение статьи 315 УК РФ. Роскомнадзор не исполнил решение суда и не внес вики в реестр блокировок. А это, между прочим, до двух лет лишения свободы для Жарова. Кекеке.

пост №657Технологии и общество

Сходил утром на часовое выступлении-интервью (fireside chat, буквально переводится беседа у камина) интервью Мэтью Принца. Мэтью дико интересный. Заглянул потом на Linkedin интервьювера Эндрю Маклафлина и сижу поднимаю челюсть. 5 лет директор в Google, Execute Vice President в tumlr, 2 года CEO в Digg и так далее и тому подобное.

Помните статью, которую Мэтью написал после того выпилил сайт Daily Stormer? Он там говорил, что его беспокоит власть, которую он имеет над свободой слова в интернете. Сегодня он в основном говорил о том, что радикальная свобода слова — чисто американская тема, а вот «власть закона» — гораздо более универсально принятое в мире понятие. В контексте интернет-компаний, она состоит из двух компонент: прозрачность — правила должны быть известны, а прогресс процесса видим и универсальность — все равны перед законом.

Что там с прозрачностью правил, по которым Google и Facebook блокирует контент? Что с равенством, когда у тебя есть знакомый или когда ты поднимаешь достаточно громкий хайп в новостях? Вот и я о том же.

Я задал Мэтью один вопрос — что вы будете делать, если РКН потребует заблокировать какой-то сайт для русских пользователей и будет угрожать заблокировать весь Cloudflare целиком? Ответ: «мы пока с таким не сталкивались». Удивительно.

Кстати, если вы делаете медиа и всё ещё не используете анти-DDoS защиту от Cloudflare — самое время её включить. Лучше не дожидаться, пока ваш сайт положат или он сам сломается в пик популярности. Включите Cloudflare и спите спокойно. Ах да, ещё сайт начнет открываться быстрее для всех пользователей, даже вне атак. Вам скорее всего хватит бесплатного режима, а для платных фич существует программа поддержки медиа Galileo. Если вы медиа и вам нужна техническая помощь — не стесняйтесь, пишите в личку.

Мэтью и Энди

пост №246Технологии и общество

Утренняя кулстори. Мой рижский провайдер берет внешний интернет у Lattelecom. Это местный аналог Ростелекома, крупнейший в Латвии, остатки советского наследия.

Так вот, недавно мы заметили, что некоторые заблокированные Роскомнадзором сайты не открываются и в Риге тоже. Выяснилось, что часть маршрутов у Латтелекома идут через русских провайдеров, которые не заморачиваться и блокируют доступ и на транзитном уровне.

После нашей просьбы Латтелеком перестроили маршруты для указанных адресов, обойдя злобных буратин, но сколько таких адресов я не заметил?

Это очень похоже на блокировку YouTube в 2008 году, когда Пакистан объявил, что ютуб нынче хостится в Исламабаде и большая часть сетевого оборудования им поверила.

Сложновато с цифровым суверенитетом в системе, придуманной для максимальной отказоустойчивости (в случае советской ядерной атаки, в том числе).