блокировки

В Firefox Nightly и в Cloudflare подвезли поддержку Encrypted SNI. Это рокот канонады, которая скоро накроет Роскомнадзор и остальных клоунов, блокирующих интернет.

(не-техническое описание в следующем абзаце) При установлении HTTPS соединения, клиент в незашифрованном виде передает серверу имя домена, с которым хочет установить TLS-соединение, это называется Server Name Indication, SNI. Пидоры (в плохом смысле этого слова) из Роскомнадзора парсят эту информацию (то, что называется Deep Packet Inspection, DPI) и блокируют неугодные сайты. Encrypted SNI шифрует имя домена, так что владелец канала увидит только IP-адрес и порт. Если сайт хостится на крупном CDN (типа Cloudflare), то у атакующего не будет другого выхода, кроме блокирования крупных частей интернета по IP-адресам.

Приведу аналогию с телефонными разговорами. На сегодняшний день, многие сайты не имеют своего телефонного номера (IP адреса), а пользуются общими номерами арендодателя (CDN типа Cloudflare). Это значит, что сотни тысяч сайтов используют один и тот же номер. Шифрование разговора при этом включается только после того, как вы скажете секретарю арендодателя, какой сайт вам нужен. Товарищ майор (Роскомнадзор) слушает все разговоры и обрывает ваш звонок, как только слышит имя запрещенного сайта. Новая технология позволит включить шифрование уже на этапе разговора с секретарем, так что у товарища майора не будет возможности блокировать отдельные сайты — только крупные части интернета целиком по номеру телефона (IP-адресу).

Технически, это гениальное в своей простоте решение сложной задачи. Специальный ключ домена хранится в оговоренной DNS-записи. Клиент забирает из DNS ключ и вместо ClientHello server_name делает ClientHello encrypted_server_name. Никто кроме целевого сервера не сможет расшифровать, какое имя домена просил пользовать. Понятно, что для того, чтобы это всё работало, нам нужен безопасный DNS. Тут на выручку приходит DNS over HTTPS (DoH), который уже поддерживается как минимум тремя крупными провайдерами: Google, Cloudflare и Verizon. Я до сих пор не понимаю, почему РКН не блокирует неугодные сайты через DNS (если кто знает причину — расскажите, пожалуйста), но с распространением в клиентах поддержки DoH, этот вектор атаки остается в прошлом.

Я думаю, что в перспективе 2-5 лет, власти России встанут перед выбором — двигаться по «китайскому сценарию», заблокировав внешний интернет скопом (и оставив только белые списки) или перестать блокировать точечно сайты, потому что это слишком неэффективно. Ой нет, извините, можно ещё делать хорошую мину при плохой игре и продолжать спускать деньги бюджета на бутафорию. Это — самый вероятный сценарий.

Очень жду, когда поддержка ESNI и DoH приедет в Google, AWS, Chrome, iOS и Android. И всё, пользовательский интернет станет на порядок безопаснее. В интересное время живем, товарищи!

Анонимный источник из Google передал The Intercept внутренние документы о проекте «Стрекоза». Речь идет о запуске в Китае Android-приложения «Google Search», которое будет автоматически убирать из поисковой выдачи все ссылки, блокируемые великим китайским файрволом.

В китайском интернете самая настоящая цензура: из соцсетей автоматически удаляются (и/или не даются отправить) сообщения, содержащие некоторые слова, а самый крутой в мире файрвол довольно успешно блокирует доступ к сайтам с «нежелательной информацией». С 2006 по 2010 Google цензурировал результаты выдачи в Китае, но в марте 2010 просто ушел из страны.

Самое стремное: если Google запустится в Китае с цензурой, то будет лицемерно с их стороны не делать то же самое в России, например. Сейчас схема следующая: ты находишь ссылку в гугле → она заблокирована → ты включаешь VPN. В новой схеме, РКН будет выгружать список заблокированных ссылок для Google и её просто не окажется в поисковой выдаче. Для РКН — всё классно. Во первых, если ты не знаешь, что тебе что-то недоступно — то и фрустрации (и пользователей VPN меньше). Во вторых, не факт, что Google перестанет считать тебя «пользователем из России» из-за простого включения VPN. Уж кто-то, а они в силах определить, что ты реально в России.

История с Apple и Telegram для iOS — дико странная. Месяц Apple не пропускал обновления Telegram для iOS в AppStore. Месяц Дуров об этом молчал. В конце концов несколько дней назад Павел написал об этом на сайте и у себя в канале. Через день, про это вышла статья в NYT, и вот буквально час назад Apple пропустил обновление.

А ещё мы, скорее всего, никогда не узнаем, что там происходило. Возможно, Telegram пытался пропихнуть фичу, которую Apple запрещал согласно своим правилам, но в конце концов забил и прислал обновление без этой фичи. Возможно, Apple испугался Роскомнадзора, а в конце концов решил «ну и черт с ним». Возможно, статья в NYT сыграла какую-то роль, а возможно — нет.

Но обновление мессенджера — в любом случае хорошо! Поздравляю, Павел! РКН должен быть упразднен.

С удивлением узнал, что русские суды вынесли уже 10 решений о блокировке статей Википедии. Википедия работает по протоколу HTTPS. А это значит, что на территории РФ википедия открывать не должна. То, что она работает — нарушение статьи 315 УК РФ. Роскомнадзор не исполнил решение суда и не внес вики в реестр блокировок. А это, между прочим, до двух лет лишения свободы для Жарова. Кекеке.

Сходил утром на часовое выступлении-интервью (fireside chat, буквально переводится беседа у камина) интервью Мэтью Принца. Мэтью дико интересный. Заглянул потом на Linkedin интервьювера Эндрю Маклафлина и сижу поднимаю челюсть. 5 лет директор в Google, Execute Vice President в tumlr, 2 года CEO в Digg и так далее и тому подобное.

Помните статью, которую Мэтью написал после того выпилил сайт Daily Stormer? Он там говорил, что его беспокоит власть, которую он имеет над свободой слова в интернете. Сегодня он в основном говорил о том, что радикальная свобода слова — чисто американская тема, а вот «власть закона» — гораздо более универсально принятое в мире понятие. В контексте интернет-компаний, она состоит из двух компонент: прозрачность — правила должны быть известны, а прогресс процесса видим и универсальность — все равны перед законом.

Что там с прозрачностью правил, по которым Google и Facebook блокирует контент? Что с равенством, когда у тебя есть знакомый или когда ты поднимаешь достаточно громкий хайп в новостях? Вот и я о том же.

Я задал Мэтью один вопрос — что вы будете делать, если РКН потребует заблокировать какой-то сайт для русских пользователей и будет угрожать заблокировать весь Cloudflare целиком? Ответ: «мы пока с таким не сталкивались». Удивительно.

Кстати, если вы делаете медиа и всё ещё не используете анти-DDoS защиту от Cloudflare — самое время её включить. Лучше не дожидаться, пока ваш сайт положат или он сам сломается в пик популярности. Включите Cloudflare и спите спокойно. Ах да, ещё сайт начнет открываться быстрее для всех пользователей, даже вне атак. Вам скорее всего хватит бесплатного режима, а для платных фич существует программа поддержки медиа Galileo. Если вы медиа и вам нужна техническая помощь — не стесняйтесь, пишите в личку.

Мэтью и Энди

Прямо сейчас лечу в Торонто на RightsCon, планирую рассказать о блокировках телеграма. Со-докладчик Ксения Ермошина презентует своё исследование рынка коробочек, которые покупают провайдеры для реализации блокировок.

Rightscon — крупная ежегодная конференция про свободу интернета. Приезжают активисты, технари, журналисты, ученые, представители государства (регуляторы, минсвязи) и индустрии (в основном GR-чуваки в пиджаках, которые умеют говорить часами ничего не сообщая по сути вопроса и главные юристы (General Counsel)). В этот раз (из-за близости к долине) будут и классные докладчики: основатель Reddit Стив Хаффман, основатель и гендир крупнейшего CDN Cloudflare Мэтью Принс, писатель Рон Диберт.

Есть некоторая ирония в том, что год назад RightsCon 2018, планировавшийся в Сан-Франциско, перенесли в Торонто из-за «политики Трампа в отношении виз». Не знаю, насколько сложно сейчас с визами в Штаты глобально (владельцам ВНЖ в Риге её делают за 2 дня), но половина моих знакомых русских докладчиков не приедет в Торонто из-за отказа в канадских визах 🤷‍♀️

Анкета на канадскую визу примерно такая же большая, как на британскую (где живет и чем занимается сейчас ваш папа?), только качество бюрократии на порядок ниже. Я смог полететь только благодаря сервису VisaToHome. Заполняешь нормальную веб-анкету на сайте, приезжает курьер, забирает паспорт, привозит через 10 дней паспорт с визой обратно. Чистая магия. Стоит около 5 тысяч рублей; рекомендую.

Приехал на неделю на Internet Freedom Festival в Валенсию.

На фестиваль собрались специалисты по информационной безопасности, активисты свободы интернета и представители крупных интернет-корпораций. А ещё здесь +18℃, солнце и голубое море.

Вчера познакомился с иранцами, которые из Лондона делают медиа для соотечественников. Показал, как пользоваться @ControllerBot и услышал «у нас маленький канал, всего 250 тысяч подписчиков; но ещё пару месяцев назад у постов было по 3-4 миллиона просмотров» 🙈.

Завтра проведу панельную дискуссию про цензуру в соцсетях. Мне кажется, что это очень важная история, которой мы не уделяем достаточно внимания.

Когда правительство пытается заблокировать сайт — оно принимает закон и идет к провайдерами (а их сотни). Факт блокировки публичен, да и гражданин явно видит, что ссылка не открывается, может воспользоваться VPN.

Когда правительство хочет заблокировать пост или видео в социальной сети — оно идет к одной-двум крупным корпорациям. Встречи проходят за закрытыми дверями, договоренности не публичны. А уж понять, не видишь ли ты видео оппозиционного политика потому что его заблокировали или алгоритм считает, что он тебе будет неинтересен — вообще невозможно.

Обществу нужно больше знаний и больше власти в этой области. Без борьбы ни правительства, ни корпорации власть не отдадут.

P.S. В дополнение к официальным методам цензуры используются «черные способы». В случае сайтов — DDoS и хакерские атаки, в случае соцсетей — боты.

Хорошая статья про будущее интернет-протоколов.

Рассматриваются:

- TLS 1.3 - крупный релиз новой версии протокола, который принято называть HTTPS. Во-первых, сейчас HTTPS можно сломать, установив на компьютер клиента корневой сертификат атакующего. После этого можно слушать и изменять вообще всю шифрованную переписку компьютера. Так делает антивирус Касперского, так хотело делать правительство Казахстана. Вообще, классный способ - «установи сертификат для получения доступа к сайту госуслуг», например, и все - контора довольна. Механизм эфемерных ключей делает такую атаку невозможной. Интересно, что некоторые организации негодуют, банки, например, которым нужно мониторить весь трафик. Во-вторых, HTTPS-сайты начнут открываться существенно быстрее. При не-шифрованной передаче сайт начинает загружаться сразу после запроса, при шифрованной - серверу и вашему компьютеру нужно сначала договориться о ключах шифрования. Новая версия TLS позволяет делать это всего раз в неделю, то есть вы почувствуете разницу на страницах, которые открываете часто;
- HTTP/2 - свежий протокол (2015), позволяет запросить несколько файлов параллельно, не создавая очередь, что сильно ускоряет загрузку. Не работает без шифрования;
- QUICK - протокол для ускорения загрузки страниц, не работает без шифрования;
- DNS over HTTP (DOH). Подмена DNS ответов - самый простой способ блокировки сайтов. Протокол DNS устроен так, что его тривиально заблокировать или подменить ответ сервера. В протоколе DOH это невозможно, а заблокировать сервер с DOH можно только заблокировав HTTPS сайт этого сервера. Представьте, если google.com начнёт предоставлять сервис DOH. Половина механизмов блокировки можно будет выкинуть на свалку. Дополнительный кайф - через DNS легко подсмотреть, на какие сайты вы заходите, DOH и от этого защищает тоже.

Как видите, все шифрованное. Ещё лет 5 и метод «сижу на трубе, все контролирую» перестанет работать.

Вообще, большая часть общения сейчас происходит в соцсетях - именно с ними нужно научиться договариваться Роскомнадзору, чтобы быть эффективным цензором. И быть готовым заблокировать соцсеть или поисковик целиком, если они не идут навстречу. Конференции вроде недавней китайской, где главы крупнейших IT-корпораций «целуют кольцо» - влажная мечта Жарова. Слава богу, для такого «сотрудничества» нужно быть одним из крупнейших рынков и быстрорастущей экономикой, имеющей крепкие «отечественные» аналоги всех западных сервисов. Тогда у цензора есть мощный рычаг. У российского правительства, насколько я понимаю, такого рычага нет, так что особо сильно прогибаться под хотелки русских цензоров западные компании не будут. Аминь.

Помните, как расистскому сайту Daily Stormer (DS) отказывали в регистрации DNS и хостинге все приличные сервисы? Их последним прибежищем был CloudFlare. СF деактивировал их аккаунт в тот момент, когда DS начал намекать, что мол CloudFlare их защищает, потому что согласен с их позицией.

Меня очень впечатлил пост основателя и директора CloudFlare Мэтью Принса, который он опубликовал на следующий день после выключения DS. Мэтью пишет, что его пугает та концентрация силы, которая у него есть. DDoS-снуть любой сайт — очень дешево. Единственный способ защитить свой сайт — спрятаться за крупный CDN вроде CloudFlare. Если крупные CDN отказывают тебе в помощи — то всё, можешь считать, что в интернете твоей позиции уже нет (первый же недовольный просто снесет тебя DDoS'ом).

Мэтью предлагает обсудить, как должна происходить цензура в сети. На уровне создателя контента? Хостинга? Регистратора? Социальных сетей и поисковых систем?

Для многих интернет-долгожителей сеть была местом неограниченной свободы. Отчасти, как мне кажется, от того, что многие сетевики были из академической среды, отчасти — от технической децентрализации старой сети. Уже несколько лет, как я не позволяю себе говорить «это интернет, детка, тут могут послать наху%».

С каждым днем сеть становится всё более централизованной и бюрократизированной. И на уровне платформ (Facebook, VK с их сложными правилами модерации vs независимые сайтики прошлого) и на уровне технической сети (крупные CDN с архитектурой зезды vs пиринг независимых провайдеров). Пространство свободы сужается, интернет уже не тот фронтир, что раньше. Увы и ах.