#цензура

страница 3 из 3
пост №1022

Би-Би-Си запустили копию своего международного сайта в TOR для обхода цензуры.

Это отличная новость. Сложно отстаивать ценность безопасности и анонимности, если большинство пользователей такой сети - наркоторговцы, продавцы оружия и любители детского порно.

Сегодня использование TOR-браузера и даже наличие его на компьютере - сильный сигнал, что «вам есть что скрывать». Это нехорошо. Я хочу жить в мире, в котором анонимные и безопасные средства коммуникации - норма.

пост №1019

Путин: «Интернет — проект ЦРУ».
— Классный сериал про историю русского интернета «Холивар» в ответ: «Интернет — проект независимых участников».

Историю не перепишешь: в 1957 году Советский Союз запустил первый искусственный спутник земли. Американцы здорово испугались технологического доминирования большевиков и сразу основали ARPA — управление перспективных исследовательских проектов Министерства обороны США.

В 1966 году директору ARPA предложили создать компьютерную сеть. Он немедленно забрал миллион долларов из бюджета системы противоракетной обороны и выделил их на начало проекта. Через год организация опубликовала RFQ (request for quotation, тендер) на создание сети из 4 компьютеров.

Другой известный проект TOR (тот самый даркнет, в котором наркотики и оружие покупают) был разработан инженерами исследовательской лаборатории военно-морских сил США для передачи разведданных онлайн и подавляющее большинство финансирования получил от источников, связанных с правительством США.

К чему это я? Один мой знакомый написал RFQ на создание системы для отслеживания и блокирования поддельных сертификатов безопасности. С помощью таких сертификатов Казахстан пытался прослушивать и блокировать интернет-трафик, аналогичные сертификаты используют многие российские интернет-провайдеры. Конечно, проект не сравним по важности с разработкой интернета или TOR, «но что-то героическое в нем есть». Умеете программировать, хотите помочь борьбе с интернет-цензурой и не прочь приобщиться к печенькам госдепа? Следуйте по ссылке, прием коммерческих предложений открыт до 15 ноября.

Приложенная картинка — схема, из которой родился интернет. Вот сканы документов той эпохи — прямо как в музей сходил.

пост №994

Исполнение детской мечты: я на встрече IETF в Монреале. IETF — инженерный совет интернета. За длинным столом сидят инженеры Google, Apple, Cloudflare, Fastly и Akamai и работают над протоколом QUIC. Рядом коллеги пишут патч для OpenSSL, занимаются шифрованием. За соседним столом работают над улучшением протоколов сетевого уровня, роутинга.

Мой вклад — внимание к цензуре. 4 года назад, мы играли в кошки-мышки с казахским министерством, пытавшимся заблокировать Медузу. Блокировки — фоновая мысль, с которой я живу до сих пор. Я часто думаю: как бы я решал задачу, если работал на государство и пытался заблокировать неугодный сайт или приложение. Не многие разработчики протоколов думают эту мысль — им не приходилось сталкиваться с цензурой самим.

Мы разрабатываем несколько протоколов которые усложнят цензуру в интернете. Читать и обсуждать стандарт, проигрывать возможные сценарии, вносить правки — интересная инженерная работа. Это немного похоже на разработку законов, только политики существенно меньше. Хотя она есть — обсуждаемые стандарты влияют на многомиллиардные бизнесы и конкуренция порой выходит на первый план, затмевая инженерные соображения. Мне скучно много программировать и вот этот микс между программированием и общением-коллективным продумыванием идей мне очень нравится.

😍🥰

пост №991

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

пост №910

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.

пост №714

Анонимный источник из Google передал The Intercept внутренние документы о проекте «Стрекоза». Речь идет о запуске в Китае Android-приложения «Google Search», которое будет автоматически убирать из поисковой выдачи все ссылки, блокируемые великим китайским файрволом.

В китайском интернете самая настоящая цензура: из соцсетей автоматически удаляются (и/или не даются отправить) сообщения, содержащие некоторые слова, а самый крутой в мире файрвол довольно успешно блокирует доступ к сайтам с «нежелательной информацией». С 2006 по 2010 Google цензурировал результаты выдачи в Китае, но в марте 2010 просто ушел из страны.

Самое стремное: если Google запустится в Китае с цензурой, то будет лицемерно с их стороны не делать то же самое в России, например. Сейчас схема следующая: ты находишь ссылку в гугле → она заблокирована → ты включаешь VPN. В новой схеме, РКН будет выгружать список заблокированных ссылок для Google и её просто не окажется в поисковой выдаче. Для РКН — всё классно. Во первых, если ты не знаешь, что тебе что-то недоступно — то и фрустрации (и пользователей VPN меньше). Во вторых, не факт, что Google перестанет считать тебя «пользователем из России» из-за простого включения VPN. Уж кто-то, а они в силах определить, что ты реально в России.

пост №571

Приехал на неделю на Internet Freedom Festival в Валенсию.

На фестиваль собрались специалисты по информационной безопасности, активисты свободы интернета и представители крупных интернет-корпораций. А ещё здесь +18℃, солнце и голубое море.

Вчера познакомился с иранцами, которые из Лондона делают медиа для соотечественников. Показал, как пользоваться @ControllerBot и услышал «у нас маленький канал, всего 250 тысяч подписчиков; но ещё пару месяцев назад у постов было по 3-4 миллиона просмотров» 🙈.

Завтра проведу панельную дискуссию про цензуру в соцсетях. Мне кажется, что это очень важная история, которой мы не уделяем достаточно внимания.

Когда правительство пытается заблокировать сайт — оно принимает закон и идет к провайдерами (а их сотни). Факт блокировки публичен, да и гражданин явно видит, что ссылка не открывается, может воспользоваться VPN.

Когда правительство хочет заблокировать пост или видео в социальной сети — оно идет к одной-двум крупным корпорациям. Встречи проходят за закрытыми дверями, договоренности не публичны. А уж понять, не видишь ли ты видео оппозиционного политика потому что его заблокировали или алгоритм считает, что он тебе будет неинтересен — вообще невозможно.

Обществу нужно больше знаний и больше власти в этой области. Без борьбы ни правительства, ни корпорации власть не отдадут.

P.S. В дополнение к официальным методам цензуры используются «черные способы». В случае сайтов — DDoS и хакерские атаки, в случае соцсетей — боты.

пост №443

Хорошая статья про будущее интернет-протоколов.

Рассматриваются:

- TLS 1.3 - крупный релиз новой версии протокола, который принято называть HTTPS. Во-первых, сейчас HTTPS можно сломать, установив на компьютер клиента корневой сертификат атакующего. После этого можно слушать и изменять вообще всю шифрованную переписку компьютера. Так делает антивирус Касперского, так хотело делать правительство Казахстана. Вообще, классный способ - «установи сертификат для получения доступа к сайту госуслуг», например, и все - контора довольна. Механизм эфемерных ключей делает такую атаку невозможной. Интересно, что некоторые организации негодуют, банки, например, которым нужно мониторить весь трафик. Во-вторых, HTTPS-сайты начнут открываться существенно быстрее. При не-шифрованной передаче сайт начинает загружаться сразу после запроса, при шифрованной - серверу и вашему компьютеру нужно сначала договориться о ключах шифрования. Новая версия TLS позволяет делать это всего раз в неделю, то есть вы почувствуете разницу на страницах, которые открываете часто;
- HTTP/2 - свежий протокол (2015), позволяет запросить несколько файлов параллельно, не создавая очередь, что сильно ускоряет загрузку. Не работает без шифрования;
- QUICK - протокол для ускорения загрузки страниц, не работает без шифрования;
- DNS over HTTP (DOH). Подмена DNS ответов - самый простой способ блокировки сайтов. Протокол DNS устроен так, что его тривиально заблокировать или подменить ответ сервера. В протоколе DOH это невозможно, а заблокировать сервер с DOH можно только заблокировав HTTPS сайт этого сервера. Представьте, если google.com начнёт предоставлять сервис DOH. Половина механизмов блокировки можно будет выкинуть на свалку. Дополнительный кайф - через DNS легко подсмотреть, на какие сайты вы заходите, DOH и от этого защищает тоже.

Как видите, все шифрованное. Ещё лет 5 и метод «сижу на трубе, все контролирую» перестанет работать.

Вообще, большая часть общения сейчас происходит в соцсетях - именно с ними нужно научиться договариваться Роскомнадзору, чтобы быть эффективным цензором. И быть готовым заблокировать соцсеть или поисковик целиком, если они не идут навстречу. Конференции вроде недавней китайской, где главы крупнейших IT-корпораций «целуют кольцо» - влажная мечта Жарова. Слава богу, для такого «сотрудничества» нужно быть одним из крупнейших рынков и быстрорастущей экономикой, имеющей крепкие «отечественные» аналоги всех западных сервисов. Тогда у цензора есть мощный рычаг. У российского правительства, насколько я понимаю, такого рычага нет, так что особо сильно прогибаться под хотелки русских цензоров западные компании не будут. Аминь.

пост №286

Помните, как расистскому сайту Daily Stormer (DS) отказывали в регистрации DNS и хостинге все приличные сервисы? Их последним прибежищем был CloudFlare. СF деактивировал их аккаунт в тот момент, когда DS начал намекать, что мол CloudFlare их защищает, потому что согласен с их позицией.

Меня очень впечатлил пост основателя и директора CloudFlare Мэтью Принса, который он опубликовал на следующий день после выключения DS. Мэтью пишет, что его пугает та концентрация силы, которая у него есть. DDoS-снуть любой сайт — очень дешево. Единственный способ защитить свой сайт — спрятаться за крупный CDN вроде CloudFlare. Если крупные CDN отказывают тебе в помощи — то всё, можешь считать, что в интернете твоей позиции уже нет (первый же недовольный просто снесет тебя DDoS'ом).

Мэтью предлагает обсудить, как должна происходить цензура в сети. На уровне создателя контента? Хостинга? Регистратора? Социальных сетей и поисковых систем?

Для многих интернет-долгожителей сеть была местом неограниченной свободы. Отчасти, как мне кажется, от того, что многие сетевики были из академической среды, отчасти — от технической децентрализации старой сети. Уже несколько лет, как я не позволяю себе говорить «это интернет, детка, тут могут послать наху%».

С каждым днем сеть становится всё более централизованной и бюрократизированной. И на уровне платформ (Facebook, VK с их сложными правилами модерации vs независимые сайтики прошлого) и на уровне технической сети (крупные CDN с архитектурой зезды vs пиринг независимых провайдеров). Пространство свободы сужается, интернет уже не тот фронтир, что раньше. Увы и ах.

пост №221

Я не считаю Роскомнадзор и его сотрудников достойными внимания приличных людей, но у меня есть смешная (и грустная одновременно) картинка про них и привет всей медиа-индустрии.

На картинке ниже — 4 строчки «белого списка», который провайдеры не должны блокировать, даже если IP-адреса этих сервисов есть в списке блокировок (как вам такая формулировка?).

Для тех, кто в танке — в России есть список заблокированных сайтов. Используя его, у любого желающего есть возможность заблокировать любой сайт на территории России. Да, вы всё прочитали правильно. Это возможно благодаря гиганской дыре в архитектуре системы блокировок. Не хочу сейчас вдаваться технические детали и дискуссию, возможно ли вообще построить качественную систему блокировок — можете почитать Владислава Здольникова, он неплохо про это пишет https://t.me/unkn0wnerror/307.

Вот этот .xlsx файл с именем "Список сетевых адресов" от РКН — это просто апогей некомпетентности и безалаберности. Начиная с формата (xlsx с ручным форматированием для технического списка, серьезно?), продолжая методом (или скорее отсутствием метода) составления содержания и заканчивая детскими ошибками вроде наличия в списке адреса *.google.* (через это можно протянуть любой сайт вообще). Может даже показаться, что они делают это специально, кичатся своей безграмотностью. Но я в это не верю. Скорее всего, они не способны её увидеть. Мне стыдно, что на мои деньги и деньги моих родителей содержится вся эта шушера. Как будто нам мало чего есть стыдиться.