В чем проблема вот этих самых сертификатов от министерства деградации, я попробую максимально простыми словами.
Коротко не получилось — получилось серия постов
Кто выдаёт замочек в браузере. Часть 1: цепочка доверия
Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи.
Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине.
Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать.
Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран.
А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней.
Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета.
Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций.
Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность.
Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился.
В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.
Коротко не получилось — получилось серия постов
Кто выдаёт замочек в браузере. Часть 1: цепочка доверия
Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи.
Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине.
Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать.
Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран.
А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней.
Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета.
Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций.
Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность.
Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился.
В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.
4🐳102🌭14
Часть 2: как вычищают удостоверяющие центры
Главная уязвимость системы — структурная. Любой из примерно полусотни доверенных корней технически может выпустить сертификат на любой домен мира. На gmail.com. На ваш банк. На что угодно.
Прочность всей конструкции равна прочности слабейшего участника. И участники, разумеется, ломались.
DigiNotar, 2011. Голландский центр взломали, злоумышленники выпустили сертификат на google.com и через него читали почту иранских пользователей. Больше трёхсот тысяч человек. Когда история вскрылась, корень вычеркнули из всех хранилищ разом. Компания подала на банкротство меньше чем через месяц. От двадцати лет репутации не осталось ничего.
TÜRKTRUST, 2013. Турецкий центр по ошибке выдал промежуточный сертификат вместо обычного — а промежуточным, напомню, можно подписывать что угодно. Ошибка, не злой умысел. Доверие всё равно урезали.
CNNIC, 2015. Китайский центр отдал промежуточный сертификат подрядчику, тот воткнул его в железку для перехвата трафика внутри своей же сети. Опять-таки без мирового заговора: тестировали. Google и Mozilla вычеркнули CNNIC полностью.
Symantec, 2017. Здесь не инцидент, а система: тысячи неправильно выпущенных сертификатов, невнятные объяснения, сорванные сроки исправлений. Крупнейший игрок рынка. Доверие аннулировали поэтапно, за полтора года, чтобы не положить пол-интернета. Бизнес пришлось продать DigiCert.
Entrust, 2024. Серия нарушений, вялые ответы на публичные вопросы. Chrome перестал доверять новым сертификатам. Тридцать с лишним лет на рынке не помогли.
Отсюда следствие, которое стоит запомнить: в этой системе нет слишком крупных, чтобы упасть. Нет иммунитета по выслуге лет. Вопрос всегда один — соблюдаешь правила или нет.
Есть и второе следствие, поинтереснее. Заметили закономерность? Почти везде речь про сертификат, о выпуске которого владелец домена не знал.
Поэтому в 2013 году придумали Certificate Transparency: каждый выпущенный сертификат обязан попасть в публичный журнал, устроенный так, что задним числом запись не выкинешь и не подменишь. Chrome и Safari просто не принимают сертификат без доказательства публикации.
Смысл простой: тихо выпустить сертификат на чужой домен больше нельзя. Всплывёт. Владельцы доменов мониторят журналы (загляните на crt.sh, там ваш домен как на ладони) и видят чужую самодеятельность за часы.
Механизм не идеальный. Но это единственное, что превращает молчаливый подлог в публичный скандал.
Главная уязвимость системы — структурная. Любой из примерно полусотни доверенных корней технически может выпустить сертификат на любой домен мира. На gmail.com. На ваш банк. На что угодно.
Прочность всей конструкции равна прочности слабейшего участника. И участники, разумеется, ломались.
DigiNotar, 2011. Голландский центр взломали, злоумышленники выпустили сертификат на google.com и через него читали почту иранских пользователей. Больше трёхсот тысяч человек. Когда история вскрылась, корень вычеркнули из всех хранилищ разом. Компания подала на банкротство меньше чем через месяц. От двадцати лет репутации не осталось ничего.
TÜRKTRUST, 2013. Турецкий центр по ошибке выдал промежуточный сертификат вместо обычного — а промежуточным, напомню, можно подписывать что угодно. Ошибка, не злой умысел. Доверие всё равно урезали.
CNNIC, 2015. Китайский центр отдал промежуточный сертификат подрядчику, тот воткнул его в железку для перехвата трафика внутри своей же сети. Опять-таки без мирового заговора: тестировали. Google и Mozilla вычеркнули CNNIC полностью.
Symantec, 2017. Здесь не инцидент, а система: тысячи неправильно выпущенных сертификатов, невнятные объяснения, сорванные сроки исправлений. Крупнейший игрок рынка. Доверие аннулировали поэтапно, за полтора года, чтобы не положить пол-интернета. Бизнес пришлось продать DigiCert.
Entrust, 2024. Серия нарушений, вялые ответы на публичные вопросы. Chrome перестал доверять новым сертификатам. Тридцать с лишним лет на рынке не помогли.
Отсюда следствие, которое стоит запомнить: в этой системе нет слишком крупных, чтобы упасть. Нет иммунитета по выслуге лет. Вопрос всегда один — соблюдаешь правила или нет.
Есть и второе следствие, поинтереснее. Заметили закономерность? Почти везде речь про сертификат, о выпуске которого владелец домена не знал.
Поэтому в 2013 году придумали Certificate Transparency: каждый выпущенный сертификат обязан попасть в публичный журнал, устроенный так, что задним числом запись не выкинешь и не подменишь. Chrome и Safari просто не принимают сертификат без доказательства публикации.
Смысл простой: тихо выпустить сертификат на чужой домен больше нельзя. Всплывёт. Владельцы доменов мониторят журналы (загляните на crt.sh, там ваш домен как на ладони) и видят чужую самодеятельность за часы.
Механизм не идеальный. Но это единственное, что превращает молчаливый подлог в публичный скандал.
2🐳127🌭13
Часть 3: почему Russian Trusted Root CA не доверяет никто
Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.
Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.
Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.
На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.
Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.
Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.
Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.
Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.
И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.
Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.
С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер:НИКТО
Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.
Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.
Вот про это вручную и будет последняя часть.
Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.
Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.
Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.
На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.
Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.
Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.
Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.
Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.
И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.
Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.
С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер:
Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.
Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.
Вот про это вручную и будет последняя часть.
3🐳133🌭16
Часть 4: что вы отдаёте, устанавливая корневой сертификат
Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.
Это правда. И это ответ не на тот вопрос.
Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.
Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.
Что конкретно вы отдаёте.
Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.
Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.
Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.
Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.
Практическая часть.
Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.
Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.
Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.
Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.
И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.
Это правда. И это ответ не на тот вопрос.
Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.
Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.
Что конкретно вы отдаёте.
Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.
Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.
Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.
Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.
Практическая часть.
Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.
Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.
Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.
Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.
И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
3🐳193🌭24
Немаловажный вопрос же. Забыл. Это про "а чё делать-то?!"
Короткий ответ: я не знаю.
Я понимаю, что опять звучу как поехавший уехавший и что сейчас опять куча народа меня будет хейтить на тему "тебе-то легко говорить", НО:
Я бы перестал пользоваться банками, которые поставили себе сертификаты имени министерства деградации. Вот вообще бы перестал. Пошел бы и закрыл там все счета и забрал у них все свои деньги. Кто-то скажет, что а других-то и нету! Ну, значит, нету, что ж поделать.
Объясняю:
Речь не идет о том, что установленный сертификат сразу тут же все сольет — нет, конечно, это так не работает. Речь идет о том, что безопасники банка сливают своих клиентов, полагаясь на _порядочность_ министерства деградации. А проблема министерства в том, что они уже вот вообще не субъектны — они конкретно и плотно сидят под "второй службой". А вот "второй службе" доверять может только или идиот, или подонок.
Как вы понимаете, я не могу доверить свои кровно заработанные деньги ни идиотам, ни тем более подонкам. Потому что результат такого доверия только один: эти деньги спиздят.
Прям, спиздят. Прям, со счета. С вероятностью почти единица.
Вот почему я бы закрыл все счета в банке, где этот самый Russian Trusted Root CA стоит. Цепочка доверия.
Вот список этих банков: Сбер, ВТБ, Россельхозбанк, Т-банк, Уралсиб, Промсвязьбанк, банк Санкт-Петербург. Ну, те, что я нашел. Скорее всего, этот список не полный...
И да, вроде как остались еще банки, которые не перешли на деградирующий сертификат. Вот к ним бы и ушел.
И вам это может нравиться, может не нравиться, но я-то, поуехвавший "террорист" вот вообще не пострадаю от всего вот этого вот. Пострадаете вы — те, у кого счет в Сбере или ВТБ. О чем я предупреждаю совершенно искренне. Сами решайте как быть.
Короткий ответ: я не знаю.
Я понимаю, что опять звучу как поехавший уехавший и что сейчас опять куча народа меня будет хейтить на тему "тебе-то легко говорить", НО:
Я бы перестал пользоваться банками, которые поставили себе сертификаты имени министерства деградации. Вот вообще бы перестал. Пошел бы и закрыл там все счета и забрал у них все свои деньги. Кто-то скажет, что а других-то и нету! Ну, значит, нету, что ж поделать.
Объясняю:
Речь не идет о том, что установленный сертификат сразу тут же все сольет — нет, конечно, это так не работает. Речь идет о том, что безопасники банка сливают своих клиентов, полагаясь на _порядочность_ министерства деградации. А проблема министерства в том, что они уже вот вообще не субъектны — они конкретно и плотно сидят под "второй службой". А вот "второй службе" доверять может только или идиот, или подонок.
Как вы понимаете, я не могу доверить свои кровно заработанные деньги ни идиотам, ни тем более подонкам. Потому что результат такого доверия только один: эти деньги спиздят.
Прям, спиздят. Прям, со счета. С вероятностью почти единица.
Вот почему я бы закрыл все счета в банке, где этот самый Russian Trusted Root CA стоит. Цепочка доверия.
Вот список этих банков: Сбер, ВТБ, Россельхозбанк, Т-банк, Уралсиб, Промсвязьбанк, банк Санкт-Петербург. Ну, те, что я нашел. Скорее всего, этот список не полный...
И да, вроде как остались еще банки, которые не перешли на деградирующий сертификат. Вот к ним бы и ушел.
И вам это может нравиться, может не нравиться, но я-то, поуехвавший "террорист" вот вообще не пострадаю от всего вот этого вот. Пострадаете вы — те, у кого счет в Сбере или ВТБ. О чем я предупреждаю совершенно искренне. Сами решайте как быть.
1🐳134🌭30
Кстати, сегодня хорошо так поблокировали VPN. Массово.
https://t.me/vpngen/594
Как это делалось — я сто раз рассказывал и предупреждал во всяких интервью и текстах. С помощью "директоров колхозов", которыми назначили крупнейшие ИТ-компании "они", то есть РКН/ЦМУ ССОП накопили достаточно статистики по IP-адресам, распарсили их и выявили несколько десятков автономных систем (AS), где кучкуются VPN. И заблокировали все префиксы, которые к этим AS относятся.
Так что, если у вас сейчас перестал работать VPN (хотя, непонятно тогда, как вы это читаете), то отнеситесь с пониманием. Это довольно сильный удар по всей экосистеме.
Мы справимся, конечно. Но это будет стоить и денег, и времени. Увы.
https://t.me/vpngen/594
Как это делалось — я сто раз рассказывал и предупреждал во всяких интервью и текстах. С помощью "директоров колхозов", которыми назначили крупнейшие ИТ-компании "они", то есть РКН/ЦМУ ССОП накопили достаточно статистики по IP-адресам, распарсили их и выявили несколько десятков автономных систем (AS), где кучкуются VPN. И заблокировали все префиксы, которые к этим AS относятся.
Так что, если у вас сейчас перестал работать VPN (хотя, непонятно тогда, как вы это читаете), то отнеситесь с пониманием. Это довольно сильный удар по всей экосистеме.
Мы справимся, конечно. Но это будет стоить и денег, и времени. Увы.
Telegram
VPN Generator
Привет! РКН снова вышел на тропу войны, и мы переживаем новую волну блокировок.
Что происходит?
Трафик в бригадах уже заметно просел - часть ключей может не подключаться или работать нестабильно. Предупреди своих пользователей заранее, чтобы они не звонили…
Что происходит?
Трафик в бригадах уже заметно просел - часть ключей может не подключаться или работать нестабильно. Предупреди своих пользователей заранее, чтобы они не звонили…
🐳131🌭24
Forwarded from Leonid Volkov
Путин продолжает предвыборную кампанию (уж как умеет):
Сегодня фиксируется самая крупная за всю историю атака на независимые VPN-сервисы, обеспечивающие обход цензуры.
Предсказуемо, но также очень тревожно.
Самые разные операторы VPN сообщают о новой волне зачисток: Роскомнадзор масштабно вносит в черные списки IP-адреса, которые VPNы используют для обхода блокировок.
Насколько я понимаю, сделать новую атаку эффективной РКНу помогла такая техническая уловка последнего времени: когда отечественные сайты и приложения (банки, Озон, тот же Wildberries) не открывались при включенном VPN, и заставляли пользователей отключать VPN при доступе к ним, они записывали IP-адреса, которые были у пользователей с включенными VPN. Таким образом (поскольку большинство пользователей не держат отдельных устройств для обхода цензуры и для отдельных сервисов, и поскольку не выработана привычка ходить на российские ресурсы из "белого списка" всегда без VPN), РКН достаточно быстро смог накопить базу IP-адресов, применяемых популярными VPN-сервисами. Копили, копили — и ближе к выборам жахнули.
VPN-сервисы восстановятся, запустят новые адреса — но и атака может повториться. Базовым правилом для пользователя в России должно стать: VPN и чтение подцензурного контента или использование "запрещенных" приложений на одном устройстве — коммуникация с государственными сервисами, с "белым списком" на другом.
Сегодня фиксируется самая крупная за всю историю атака на независимые VPN-сервисы, обеспечивающие обход цензуры.
Предсказуемо, но также очень тревожно.
Самые разные операторы VPN сообщают о новой волне зачисток: Роскомнадзор масштабно вносит в черные списки IP-адреса, которые VPNы используют для обхода блокировок.
Насколько я понимаю, сделать новую атаку эффективной РКНу помогла такая техническая уловка последнего времени: когда отечественные сайты и приложения (банки, Озон, тот же Wildberries) не открывались при включенном VPN, и заставляли пользователей отключать VPN при доступе к ним, они записывали IP-адреса, которые были у пользователей с включенными VPN. Таким образом (поскольку большинство пользователей не держат отдельных устройств для обхода цензуры и для отдельных сервисов, и поскольку не выработана привычка ходить на российские ресурсы из "белого списка" всегда без VPN), РКН достаточно быстро смог накопить базу IP-адресов, применяемых популярными VPN-сервисами. Копили, копили — и ближе к выборам жахнули.
VPN-сервисы восстановятся, запустят новые адреса — но и атака может повториться. Базовым правилом для пользователя в России должно стать: VPN и чтение подцензурного контента или использование "запрещенных" приложений на одном устройстве — коммуникация с государственными сервисами, с "белым списком" на другом.
🐳156🌭21
Почему именно в августе начинаются самые отмороженные блокировки — я сто раз писал. Просто поиском в канале поищите слово "август".
Потому что август это "локальный минимум" трафика. Люди в отпусках (надеюсь, не на Чёрном море? Не ездите туда!), школьники на каникулах. Низкий сезон для бизнеса вообще. В сентябре начинается оживление и, вот сколько себя помню, всегда любые бизнес-активности мы начинали "осенью уже", с сентября.
Собственно, вот эта логика и работает: если чего и поломают (а поломали буквально всё), то зааффектит меньше народу.
И вот мы уже четвертый год подряд и наблюдаем пик блокировок именно в августе. Вот и этот год не стал исключением.
Потому что август это "локальный минимум" трафика. Люди в отпусках (надеюсь, не на Чёрном море? Не ездите туда!), школьники на каникулах. Низкий сезон для бизнеса вообще. В сентябре начинается оживление и, вот сколько себя помню, всегда любые бизнес-активности мы начинали "осенью уже", с сентября.
Собственно, вот эта логика и работает: если чего и поломают (а поломали буквально всё), то зааффектит меньше народу.
И вот мы уже четвертый год подряд и наблюдаем пик блокировок именно в августе. Вот и этот год не стал исключением.
2🌭144🐳41
Извините, не за телеком, но увидел тут новость о "рекорде" продаж новых машин в РФ.
Зашел на этот самый Автостат посмотреть что там в 2021 году продавали — вторая картинка. Причем, напомню, там же ковид был, который снизил, емнип, продажи, но не важно.
Важно, что та же Лада в довоенные годы продавала в два(!) раза больше машин, чем сейчас.
А что случилось?
Зашел на этот самый Автостат посмотреть что там в 2021 году продавали — вторая картинка. Причем, напомню, там же ковид был, который снизил, емнип, продажи, но не важно.
Важно, что та же Лада в довоенные годы продавала в два(!) раза больше машин, чем сейчас.
А что случилось?
🐳136🌭13
Forwarded from ASTRA
This media is not supported in your browser
VIEW IN TELEGRAM
Блогерша из аннексированного Крыма показала последствия перебоев с электричеством на полуострове
Девушка рассказала о ситуации в Крыму на 3 августа:
В июле в отдельных районах аннексированного Россией Крыма начались продолжительные перебои с электричеством и водой: местами ограничения сохранялись несколько суток, а в некоторых населенных пунктах — дольше. Причиной стала усилившаяся блокада полуострова Украиной. Весной украинские силы наносили удары по транспортной инфраструктуре, связывающей Крым с Россией, что привело к перебоям с поставками топлива. Летом ВСУ начали атаковать энергетические объекты в ответ на аналогичные удары России.
💫 Подписаться на ASTRA в Instagram, Facebook, X на русском, X на английском, WhatsApp и DeltaChat, TikTok
Девушка рассказала о ситуации в Крыму на 3 августа:
«Света нет вообще, уже 13 суток. Холодильники давно разморозились. Посуда моется под дождевой водой. Кофемолка теперь только ручная. Телефоны заряжаются прямо на улицах и в магазинах. Местные операторы связи вообще не работают. На рынке продают генераторы прямо из машины».
В июле в отдельных районах аннексированного Россией Крыма начались продолжительные перебои с электричеством и водой: местами ограничения сохранялись несколько суток, а в некоторых населенных пунктах — дольше. Причиной стала усилившаяся блокада полуострова Украиной. Весной украинские силы наносили удары по транспортной инфраструктуре, связывающей Крым с Россией, что привело к перебоям с поставками топлива. Летом ВСУ начали атаковать энергетические объекты в ответ на аналогичные удары России.
Please open Telegram to view this post
VIEW IN TELEGRAM
🐳98🌭19
И снова про ВБ. Эта история, кстати, полностью согласовывается с историей про сертификаты министерства деградации, вот с этой: https://t.me/zatelecom/33858
Это всё про госкапитализм. Когда государство является главным и иногда единственным акционером почти всей экономики страны. Вроде бы да — на ВБ торговали предприниматели и вот это все. Плюшевыми мишками и носочками с принтами.
Но все эти предприниматели зависят от площадки, которой рулят госчиновники (если кто-то думает, что там главная Ким, то вспомните про то, что там аж Кадырова затерли и кто там "крыша" все догадываются), которым похер на вообще всех, кроме собственной жопы.
Вы думаете, кто-то будет возмещать убытки от потерь "предпринимателей на ВБ"? Да хрен там ночевал. Там счет пошел не миллиарды долларов, которые точно никто не будет возмещать.
И вот те "предприниматели", которые все еще не забрали своих "плюшевых мишек" у вот этого вот — они кто?
А я скажу кто: дебилы, которые не в состоянии оценивать риски. Необучаемые. Мне их не жалко. Вот как хотите думайте.
И ровно так же я буду относиться к людям, которые поставили себе "Russia Trust CA" и у которых спиздят деньги. Мне их тоже не будет жаль.
Потому что я не понимаю как вообще можно доверять "государству" (вообще там скорее мафиозная структура, конечно), которое начало войну и систематически убивает граждан соседнего государства.
Которое, к слову, граждан кидало уже в 1991, 1993, 1998, 2008 и 2014 годах. Типа, а сейчас оно же не кинет, ага?
Забирать сейчас деньги из ВБ, Сбера, ВТБ и еще кого там из госкапитализма — это нормальная стратегия, если у вас есть хоть немного мозгов и чувства самосохранения.
Это всё про госкапитализм. Когда государство является главным и иногда единственным акционером почти всей экономики страны. Вроде бы да — на ВБ торговали предприниматели и вот это все. Плюшевыми мишками и носочками с принтами.
Но все эти предприниматели зависят от площадки, которой рулят госчиновники (если кто-то думает, что там главная Ким, то вспомните про то, что там аж Кадырова затерли и кто там "крыша" все догадываются), которым похер на вообще всех, кроме собственной жопы.
Вы думаете, кто-то будет возмещать убытки от потерь "предпринимателей на ВБ"? Да хрен там ночевал. Там счет пошел не миллиарды долларов, которые точно никто не будет возмещать.
И вот те "предприниматели", которые все еще не забрали своих "плюшевых мишек" у вот этого вот — они кто?
А я скажу кто: дебилы, которые не в состоянии оценивать риски. Необучаемые. Мне их не жалко. Вот как хотите думайте.
И ровно так же я буду относиться к людям, которые поставили себе "Russia Trust CA" и у которых спиздят деньги. Мне их тоже не будет жаль.
Потому что я не понимаю как вообще можно доверять "государству" (вообще там скорее мафиозная структура, конечно), которое начало войну и систематически убивает граждан соседнего государства.
Которое, к слову, граждан кидало уже в 1991, 1993, 1998, 2008 и 2014 годах. Типа, а сейчас оно же не кинет, ага?
Забирать сейчас деньги из ВБ, Сбера, ВТБ и еще кого там из госкапитализма — это нормальная стратегия, если у вас есть хоть немного мозгов и чувства самосохранения.
🐳169🌭31
Forwarded from НА СВЯЗИ | Служба техподдержки
БОЛЬШАЯ ЧАСТЬ МОБИЛЬНОГО ИНТЕРНЕТА В РОССИИ РАБОТАЕТ С ОГРАНИЧЕНИЯМИ
Об этом пишет «Коммерсантъ».
Только около трети пользовательских сессий в мобильных сетях Центральной России за последние семь месяцев проходили без ограничений. В остальных случаях пользователям был доступен только перечень ресурсов из «белого списка» Минцифры.
В отдельных регионах ограничения ещё жёстче: в приграничных с Украиной регионах около 90% подключений проходили в режиме доступа только к ресурсам из «белого списка».
Из-за новых условий операторы связи уже перестраивают тарифные планы, а пользователи, по данным аналитиков, начинают чаще задумываться о смене оператора.
Чем грозит? «Белый список» меняет сам принцип работы мобильного интернета: вместо ситуации, когда ограничивается доступ к отдельным ресурсам, пользователь получает доступ только к заранее определённому перечню. Чем шире распространяется такой режим, тем больше повседневных сервисов может оказаться недоступно без отдельного решения о включении их в список.
Что делать? Если мобильный интернет нужен тебе для работы и важных задач, не рассчитывай только на него как на единственный способ подключения. По возможности используй Wi-Fi.
👉 И в любой ситуации защищай свой трафик и выбирай надёжные VPN. Мы собрали самые безопасные сервисы в рейтинге Звезда НА СВЯЗИ⭐️
А если хочешь поддержать нас, купи себе НА СВЯЗИ VPN: с ним твои данные остаются твоими 💚
Об этом пишет «Коммерсантъ».
Только около трети пользовательских сессий в мобильных сетях Центральной России за последние семь месяцев проходили без ограничений. В остальных случаях пользователям был доступен только перечень ресурсов из «белого списка» Минцифры.
В отдельных регионах ограничения ещё жёстче: в приграничных с Украиной регионах около 90% подключений проходили в режиме доступа только к ресурсам из «белого списка».
Из-за новых условий операторы связи уже перестраивают тарифные планы, а пользователи, по данным аналитиков, начинают чаще задумываться о смене оператора.
Чем грозит? «Белый список» меняет сам принцип работы мобильного интернета: вместо ситуации, когда ограничивается доступ к отдельным ресурсам, пользователь получает доступ только к заранее определённому перечню. Чем шире распространяется такой режим, тем больше повседневных сервисов может оказаться недоступно без отдельного решения о включении их в список.
Что делать? Если мобильный интернет нужен тебе для работы и важных задач, не рассчитывай только на него как на единственный способ подключения. По возможности используй Wi-Fi.
👉 И в любой ситуации защищай свой трафик и выбирай надёжные VPN. Мы собрали самые безопасные сервисы в рейтинге Звезда НА СВЯЗИ⭐️
А если хочешь поддержать нас, купи себе НА СВЯЗИ VPN: с ним твои данные остаются твоими 💚
🐳59🌭12
Каждый день праздник (я был бы рад)
Но сегодня ровно 35 лет технологии WWW
Первый в мире сайт info.cern.ch был запущен 6 августа 1991 года физиком Тимом Бернерсом-Ли. Он содержал описание новой технологии World Wide Web (WWW), инструкции по работе с серверами, браузерами и созданию страниц. Сайт работал на компьютере NeXT в Европейском центре ядерных исследований (CERN).
Сайт до сих пор живой, кстати.
Но сегодня ровно 35 лет технологии WWW
Первый в мире сайт info.cern.ch был запущен 6 августа 1991 года физиком Тимом Бернерсом-Ли. Он содержал описание новой технологии World Wide Web (WWW), инструкции по работе с серверами, браузерами и созданию страниц. Сайт работал на компьютере NeXT в Европейском центре ядерных исследований (CERN).
Сайт до сих пор живой, кстати.
🐳168🌭13
А вот так он выглядел. Есть эмулятор: https://line-mode.cern.ch/www/hypertext/WWW/TheProject.html
Мышей тогда тоже было не густо, потому все через клавиатуру. Попытайтесь прикоснуться к истории
Мышей тогда тоже было не густо, потому все через клавиатуру. Попытайтесь прикоснуться к истории
🐳113🌭13