#цензура

страница 2 из 3
пост №1282Технологии и общество

Твиттер в России видать на самом деле заблочат — Россия потребовала у него заблокировать аккаунт МБХ-медиа. Очень вряд ли, что твиттер будет это делать — это же прогать специально нужно будет, да и политические риски для твиттера есть, а риски правительства минимальные.

А вот айфоны нам пока останутся — эпл будет показывать окошко «государство предлагает вам установить вот эти программы» при первом запуске айфонов, проданных на территории России. Интересно, какие точно слова они используют в этом окне. Скоро уже увидим.

Тоже понятно — эпл прогала эти функции уже давно для Евросоюза (там топят за право выбора пользователя и конкуренцию), так что ничего дополнительного программировать не нужно, да и само требование вполне в духе времени, пусть и мотивация у стран разная. Ну и запретить айфоны во всей России пока звучит дико. Пока.

Это всё звенья одной цепи. Правительство хочет иметь контроль над интернетом. Пока единственный успешный пример — это Китай. Там гугл, фейсбук, википедия и прочие «вражеские» сайты крепко блокируются великим китайским файроволом. У всех крупных сервисов есть местный аналог, который стерильно зачищает любую мысль, отличную от линии партии. Начиная от не-смешных примеров вроде невозможности запостить цифры (!), напоминающие о дате событии на площади Тяньаньмэнь и заканчивая смешными, когда соцсети удаляют все посты с отсылками с Винни-пуху, потому что генсек очень комплексует по поводу своего сходства с медвежонком. Интересно, как быстро вконтакте и яндекс начнут зачищать шутки про Путина? Для такого в Китае есть целая армия «интернет-цензоров».

Если вам это кажется дикостью, которая никак в России невозможна — представьте, что бы вы сказали о современном регулировании интернета и действия «правоохранителей», если бы услышали о них в 2005 году.

А вот картинки, за которые всерьез блокируют в китайском интернете.

пост №1268Технологии и общество

РКН решил «замедлять» твиттер, потому что тот не удаляет твиты, которые Российское правительство считает противозаконными.

Год-полтора назад ходили слухи, что российские власти хотят сделать свой суверенный ютуб (видехостинг) с нужной цензурой и замедлять настоящий ютуб, который цензурировать крайне трудно.

Я бы на месте властей боролся с ютубом точно так же. В блокировках люди будут винить власти, а если сервис просто «тормозит» и показывает видео с очень плохим качеством — винить будут сервис (и интернет-провайдеров) и перейдут на другой, более «качественный».

Идея, видимо, мутировала или её просто проверяют на твиттере. Это тупо, потому что твиттер по сути — это легкие страницы, которые грузятся не мгновенно только из-за лишнего программирования и начать их тормозить не сломав совсем — непросто. А во вторых — кто конкурент твиттера? Куда перебегать? Забыли выделить полтора миллиарда на суверенный твиттер.

Думаю, что это такая уродская «тренировка на кошках» и сценарий «торможения» ютуба будет реализован через пару лет и ещё пару десятков миллиардов распиленного бюджета.

P.S. То, что из-за этого что-то грохнулось в русском интернете — нормально. Шейпить (тормозить) трафик к определенным сайтам — необычная задача для провайдеров и очевидно, что масштабное её включение будет происходить с техническими трудностями. Починят постепенно, есть для этого хорошие инженеры. А вот для страны и наших свобод таких инженеров пока нет. :(

P.P.S. Ростелеком лег по всей стране. А это — крупнейший провайдер. Страдают живые люди и настоящий бизнес теряет деньги. Ничего себе на кошках потренировались.

пост №1206Технологии и общество

Высокопоставленный сотрудник компании Zoom помогал китайскому правительству выключать зум созвоны, посвященные бойне на площади Тяньаньмэнь и сливал данные пользователей китайским властям. В числе прочего, он создавал поддельные свидетельства хранения и обсуждение детского порно и терроризма.

Представьте себе: вы из своего дома в Америке или в другой стране мира подключаетесь к зум-созвону для борьбы с китайскими режимом, а через пару недель к вам вламывается местная полиция и вас арестуют за демонстрацию детского порно по зуму.

Вот рассекреченное заявление Минюста США в Нью-Йоркский федеральный суд (пресс-релиз), а вот ответ компании зум. Пока что претензии у Минюста только к отдельным сотрудникам компании, а не к фирме целиком, как в случае с хуавэй.

Многие не знают, но компания Zoom родом из Китая, большинство её инженеров — в Китае. То, как китайская компартия использует инженеров с корнями из Китая, включая прямое давление на родственников оставшихся в Китае — это за гранью добра и зла. Компаниям скоро будет проще не брать этнических китайцев на чувствительные должности, чтобы не иметь проблем, а компаниям родом оттуда будет закрываться доступ на рынки западных стран.

Собираетесь бороться с китайским режимом — используйте другие средства связи.

Почему в 2020 году только одна компания в мире может сделать полноценную программу для рабочих видеоконференций, которой не противно пользоваться хотя бы половину времени — это стыд и позор и реальность текущего состояния технологий. И тема для отдельного поста.

пост №1035Технологии и общество

Хорошие новости: майкрософт планирует внести изменения в работу DNS в Windows, которые помогут бороться с цензурой и повысят нашу безопасность в сети.
Что такое DNS? Когда вы даете команду открыть ютуб, ваш компьютер или телефон сначала узнают числовой адрес ютуба (74.125.130.91, айпи) в «телефонной книге интернета» называемой DNS.

С DNS есть две проблемы:
1. Общение с DNS-серверами никак не защищено — значит хакер может подслушать, на какие сайты вы заходите и даже увести вас на поддельный сайт вместо настоящего.
2. DNS-серверы обычно предоставляются провайдерами. Владелец DNS-сервера видит, какие сайты вы посещаете и может выборочно блокировать к ним доступ, просто отдавая вместо настоящего числового адреса адрес сайта-заглушки. Это самый дешевый способ блокирования интернета, им пользуются многие русские провайдеры; именно так Турция блокировала твиттер во время массовых протестов.

Microsoft обещает решить обе проблемы. Сначала первую, путем поддержки шифрованного протокола DNS over HTTPS, а затем вторую — предлагая обычным пользователям выбрать, каким DNS-сервером они хотят пользоваться.

Объяснить простому человеку, зачем выбирать DNS-сервер и какие последствия имеет этот выбор — непростая UX-задача. В профессиональных кругах мы давно обсуждаем эти вопросы.

Не мы одни понимаем важность DNS. 🇺🇸 Недавно американские провайдеры были пойманы на том, что лоббировали конгрессменов США против шифрованного DNS (очень грязно, перетасовывая и перевирая факты) — они собирают и продают данные о том, какие сайты посещают их пользователи. 🇬🇧 Правительство Великобритании выступает против шифрования DNS — это помешает им блокировать сайты. На прошлой встрече IETF меня круто осадила девушка-представитель правительства Великобритании, красноречиво предъявив аргумент «а как же защита детей», на который я не нашелся как быстро ответить. 🇷🇺 Ну и конечно, «суверенная DNS-инфраструктура» есть в «законе об изоляции рунета».

Непривычно и очень круто, что Microsoft первыми из технических гигантов начали публично говорить об этом аспекте интернет-безопасности.

P.S. Привет из Сингапура, с очередной встречи инженерного совета интернета IETF. Картинка для привлечения внимания с балкона, где написан этот пост.

пост №1022Технологии и общество

Би-Би-Си запустили копию своего международного сайта в TOR для обхода цензуры.

Это отличная новость. Сложно отстаивать ценность безопасности и анонимности, если большинство пользователей такой сети - наркоторговцы, продавцы оружия и любители детского порно.

Сегодня использование TOR-браузера и даже наличие его на компьютере - сильный сигнал, что «вам есть что скрывать». Это нехорошо. Я хочу жить в мире, в котором анонимные и безопасные средства коммуникации - норма.

пост №991Технологии и общество

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

пост №910Технологии и общество

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.

пост №811Технологии и общество

Защита русского суверенного интернета путем создания инфраструктуры, по сути дублирующей международную — вполне реалистичный проект. Судя по динамике — на него потратят миллиарды рублей (которых не хватает на пенсии) и десятки тысяч человеко-часов инженеров.

«Чтобы можно было в любой момент дернуть рубильник и оказаться в изоляции от всего мира, но с яндексом, одноклассниками и вконтакте».

Думаю, идея близка личностям, которые считают, что лучшее, что произвел советский союз — это тысячи бомбоубежищ по всей стране и колючая проволока на границе.

То, что депутатов в их маргинальных, неумных и просто вредных идеях поддерживают Яндекс и Mail.ru — стыдно.

пост №769Интернет и платформы

В Firefox Nightly и в Cloudflare подвезли поддержку Encrypted SNI. Это рокот канонады, которая скоро накроет Роскомнадзор и остальных клоунов, блокирующих интернет.

(не-техническое описание в следующем абзаце) При установлении HTTPS соединения, клиент в незашифрованном виде передает серверу имя домена, с которым хочет установить TLS-соединение, это называется Server Name Indication, SNI. Пидоры (в плохом смысле этого слова) из Роскомнадзора парсят эту информацию (то, что называется Deep Packet Inspection, DPI) и блокируют неугодные сайты. Encrypted SNI шифрует имя домена, так что владелец канала увидит только IP-адрес и порт. Если сайт хостится на крупном CDN (типа Cloudflare), то у атакующего не будет другого выхода, кроме блокирования крупных частей интернета по IP-адресам.

Приведу аналогию с телефонными разговорами. На сегодняшний день, многие сайты не имеют своего телефонного номера (IP адреса), а пользуются общими номерами арендодателя (CDN типа Cloudflare). Это значит, что сотни тысяч сайтов используют один и тот же номер. Шифрование разговора при этом включается только после того, как вы скажете секретарю арендодателя, какой сайт вам нужен. Товарищ майор (Роскомнадзор) слушает все разговоры и обрывает ваш звонок, как только слышит имя запрещенного сайта. Новая технология позволит включить шифрование уже на этапе разговора с секретарем, так что у товарища майора не будет возможности блокировать отдельные сайты — только крупные части интернета целиком по номеру телефона (IP-адресу).

Технически, это гениальное в своей простоте решение сложной задачи. Специальный ключ домена хранится в оговоренной DNS-записи. Клиент забирает из DNS ключ и вместо ClientHello server_name делает ClientHello encrypted_server_name. Никто кроме целевого сервера не сможет расшифровать, какое имя домена просил пользовать. Понятно, что для того, чтобы это всё работало, нам нужен безопасный DNS. Тут на выручку приходит DNS over HTTPS (DoH), который уже поддерживается как минимум тремя крупными провайдерами: Google, Cloudflare и Verizon. Я до сих пор не понимаю, почему РКН не блокирует неугодные сайты через DNS (если кто знает причину — расскажите, пожалуйста), но с распространением в клиентах поддержки DoH, этот вектор атаки остается в прошлом.

Я думаю, что в перспективе 2-5 лет, власти России встанут перед выбором — двигаться по «китайскому сценарию», заблокировав внешний интернет скопом (и оставив только белые списки) или перестать блокировать точечно сайты, потому что это слишком неэффективно. Ой нет, извините, можно ещё делать хорошую мину при плохой игре и продолжать спускать деньги бюджета на бутафорию. Это — самый вероятный сценарий.

Очень жду, когда поддержка ESNI и DoH приедет в Google, AWS, Chrome, iOS и Android. И всё, пользовательский интернет станет на порядок безопаснее. В интересное время живем, товарищи!

пост №714Технологии и общество

Анонимный источник из Google передал The Intercept внутренние документы о проекте «Стрекоза». Речь идет о запуске в Китае Android-приложения «Google Search», которое будет автоматически убирать из поисковой выдачи все ссылки, блокируемые великим китайским файрволом.

В китайском интернете самая настоящая цензура: из соцсетей автоматически удаляются (и/или не даются отправить) сообщения, содержащие некоторые слова, а самый крутой в мире файрвол довольно успешно блокирует доступ к сайтам с «нежелательной информацией». С 2006 по 2010 Google цензурировал результаты выдачи в Китае, но в марте 2010 просто ушел из страны.

Самое стремное: если Google запустится в Китае с цензурой, то будет лицемерно с их стороны не делать то же самое в России, например. Сейчас схема следующая: ты находишь ссылку в гугле → она заблокирована → ты включаешь VPN. В новой схеме, РКН будет выгружать список заблокированных ссылок для Google и её просто не окажется в поисковой выдаче. Для РКН — всё классно. Во первых, если ты не знаешь, что тебе что-то недоступно — то и фрустрации (и пользователей VPN меньше). Во вторых, не факт, что Google перестанет считать тебя «пользователем из России» из-за простого включения VPN. Уж кто-то, а они в силах определить, что ты реально в России.