• XSS.stack #1 – первый литературный журнал от юзеров форума

В Минцифры предложили запретить использование протоколов шифрования, которые мешают блокировкам сайтов

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
Началось общественное обсуждение проекта правового акта о внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации", разработанного Министерством цифрового развития, связи и массовых коммуникаций. В закон предложено ввести запрет на использование на территории Российской Федерации "протоколов шифрования, позволяющих скрыть имя (идентификатор) ‎Интернет-страницы или сайта в сети Интернет, за исключением случаев, установленных законодательством Российской Федерации".

За нарушение запрета использования протоколов шифрования, позволяющих скрыть имя сайта предлагается приостановливать функционирование Интернет-ресурса в срок не позднее 1 (одного) рабочего дня со дня обнаружения данного нарушения уполномоченным на то федеральным органом исполнительной власти. Основной целью блокировки является TLS-расширение ECH (ранее ESNI), которое может применяться совместно с TLS 1.3 и уже заблокировано в Китае. Кроме ECH/ESNI под блокировку могут попасть протоколы DNS поверх HTTPS (DoH) и DNS поверх TLS (DoT).

Напомним, что для организации работы на одном IP-адресе нескольких HTTPS-сайтов в своё время было разработано расширение SNI, осуществляющее передачу имени хоста в открытом виде в сообщении ClientHello, передаваемом до установки шифрованного канала связи. Подобная особенность даёт возможность на стороне интернет-провайдера выборочно фильтровать HTTPS-трафик и анализировать какие сайты открывает пользователь, что не позволяет добиться полной конфиденциальности при применении HTTPS.

ECH/ESNI полностью исключает утечку сведений о запрашиваемом сайте при анализе HTTPS-соединений. В сочетании с обращением через сеть доставки контента применение ECH/ESNI также даёт возможность скрыть от провайдера и IP-адрес запрашиваемого ресурса - системы инспектирования трафика видят только обращения к CDN и не могут применить блокировку без подмены TLS-сеанса, в случае которой в браузере пользователя будет показано соответствующее уведомление о подмене сертификата.

При использовании ECH/ESNI имя хоста как и в SNI передаётся в сообщении ClientHello, но содержимое передаваемых в данном сообщении данных зашифровано. Для шифрования используется секрет, вычисленный на основе ключей сервера и клиента. Для расшифровки перехваченного или полученного значения поля ECH/ESNI необходимо знать закрытый ключ клиента или сервера (плюс открытые ключи сервера или клиента). Информация об открытых ключах передаётся для серверного ключа в DNS, а для клиентского ключа в сообщении ClientHello. Расшифровка также возможна при помощи согласованного в процессе установки TLS-соединения общего секрета, известного только клиенту и серверу.


• Source: regulation.gov.ru/projects#npa=108513
 
Последнее редактирование:
"Применение указанных алгоритмов и методов шифрования способно снизить эффективность использования существующих систем фильтрации, что, в свою очередь, значительно затруднит выявление ресурсов в интернете, содержащих информацию, распространение которой в РФ ограничено или запрещено", - считают авторы законопроекта.

Какие смышленые ребята. Надо еще и криптоконтейнеры запретить, если отказываешься отдавать пароли, то сразу на бутылку :D
Хотя лучше этим идиотам не подсказывать идеи ?
 
Тестирование суверенного интернета провели неудачно, значит, пора менять концепт. Кроме запрета криптографии в любом ее проявлении, нужно обязательно запретить все в интернете по дефолту. В вайтлист внести Рамблер, vk и восстановленный из пепла Sputnik. Хоумпагой на всех компьютерах страны сделать Omen.ru (помните, был такой?). Для девелоперов - только narod.ru. Как свободную альтернативу Спутнику - восстановить Апорт. Все остальное открывать только по запросу и по лицензии.
 
Omen.ru (помните, был такой?)

А как же. Одно время (98-99 год где-то) он предлагал любому за сделанный для сайта баннер разместить взамен ссылку в новостях. Так был получен первый "огромный" траф на хомпагу :cool:
 
Ну если кто не знает, то использование криптографии уже требует лицензирования. Есть компания, два офиса, впн между ними. Сами не хотят настраивать, привлекли аудитора. Им все подняли, все ворк, но что нибудь не понравилось. Аудитор садится на бутылку за отсутствие лицензий фсб на деятельность по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем.
 
Самое главное, что понимают, что не просто TLS нужно запретить, а TLS 1.3, ибо тот же TLS 1.2 дырявый. Волчий билет бы ребятам, дающим такие подсказочки...
 
Мне вот интересно, а сами ..кхм представители гос сутруктур не заинтересованы в использовании на своих ресурсах TLS ? Или это только в одну сторону будет работать?
 
Мне вот интересно, а сами ..кхм представители гос сутруктур не заинтересованы в использовании на своих ресурсах TLS ? Или это только в одну сторону будет работать?
Да им побарабану. Хайпа хватануть, подтвердить что они не просто так зарплату получают. В идеале повсеместно свою дырявую криптографию внедрить. Да в общем-то и все.
 
Надо еще и криптоконтейнеры запретить, если отказываешься отдавать пароли, то сразу на бутылку :D
Хотя лучше этим идиотам не подсказывать идеи ?
Вот относительно недавно холиварили
http://xssforum7mmh3n56inuf2h73hvhnzobi7h2ytb3gvklrfqm7ut3xdnyd.onion/threads/40039/post-246017
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх