ЗаТелеком 🌐
64.5K subscribers
19.4K photos
505 videos
459 files
11K links
#ЗаТелеком - это только про телеком - что было, что будет и чем сердце успокоится.
Контакт с аффтором только через бот: @ForTelekom_support_bot
Download Telegram
Часть 3: почему Russian Trusted Root CA не доверяет никто

Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.

Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.

Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.

На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.

Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.

Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.

Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.

Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.

И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.

Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.

С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер: НИКТО

Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.

Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.

Вот про это вручную и будет последняя часть.
3🐳135🌭17
Часть 4: что вы отдаёте, устанавливая корневой сертификат

Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.

Это правда. И это ответ не на тот вопрос.

Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.

Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.

Что конкретно вы отдаёте.

Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.

Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.

Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.

Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.

Практическая часть.

Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.

Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.

Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.

Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.

И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
3🐳197🌭24
Сколько сертификатов было вообще выпущено с 2013 года

https://certificate.transparency.dev/
🐳86🌭12
Немаловажный вопрос же. Забыл. Это про "а чё делать-то?!"

Короткий ответ: я не знаю.

Я понимаю, что опять звучу как поехавший уехавший и что сейчас опять куча народа меня будет хейтить на тему "тебе-то легко говорить", НО:

Я бы перестал пользоваться банками, которые поставили себе сертификаты имени министерства деградации. Вот вообще бы перестал. Пошел бы и закрыл там все счета и забрал у них все свои деньги. Кто-то скажет, что а других-то и нету! Ну, значит, нету, что ж поделать.

Объясняю:

Речь не идет о том, что установленный сертификат сразу тут же все сольет — нет, конечно, это так не работает. Речь идет о том, что безопасники банка сливают своих клиентов, полагаясь на _порядочность_ министерства деградации. А проблема министерства в том, что они уже вот вообще не субъектны — они конкретно и плотно сидят под "второй службой". А вот "второй службе" доверять может только или идиот, или подонок.

Как вы понимаете, я не могу доверить свои кровно заработанные деньги ни идиотам, ни тем более подонкам. Потому что результат такого доверия только один: эти деньги спиздят.

Прям, спиздят. Прям, со счета. С вероятностью почти единица.

Вот почему я бы закрыл все счета в банке, где этот самый Russian Trusted Root CA стоит. Цепочка доверия.

Вот список этих банков: Сбер, ВТБ, Россельхозбанк, Т-банк, Уралсиб, Промсвязьбанк, банк Санкт-Петербург. Ну, те, что я нашел. Скорее всего, этот список не полный...

И да, вроде как остались еще банки, которые не перешли на деградирующий сертификат. Вот к ним бы и ушел.

И вам это может нравиться, может не нравиться, но я-то, поуехвавший "террорист" вот вообще не пострадаю от всего вот этого вот. Пострадаете вы — те, у кого счет в Сбере или ВТБ. О чем я предупреждаю совершенно искренне. Сами решайте как быть.
1🐳138🌭32
Кстати, сегодня хорошо так поблокировали VPN. Массово.

https://t.me/vpngen/594

Как это делалось — я сто раз рассказывал и предупреждал во всяких интервью и текстах. С помощью "директоров колхозов", которыми назначили крупнейшие ИТ-компании "они", то есть РКН/ЦМУ ССОП накопили достаточно статистики по IP-адресам, распарсили их и выявили несколько десятков автономных систем (AS), где кучкуются VPN. И заблокировали все префиксы, которые к этим AS относятся.

Так что, если у вас сейчас перестал работать VPN (хотя, непонятно тогда, как вы это читаете), то отнеситесь с пониманием. Это довольно сильный удар по всей экосистеме.

Мы справимся, конечно. Но это будет стоить и денег, и времени. Увы.
🐳131🌭25
Forwarded from Leonid Volkov
Путин продолжает предвыборную кампанию (уж как умеет):
Сегодня фиксируется самая крупная за всю историю атака на независимые VPN-сервисы, обеспечивающие обход цензуры.
Предсказуемо, но также очень тревожно.

Самые разные операторы VPN сообщают о новой волне зачисток: Роскомнадзор масштабно вносит в черные списки IP-адреса, которые VPNы используют для обхода блокировок.

Насколько я понимаю, сделать новую атаку эффективной РКНу помогла такая техническая уловка последнего времени: когда отечественные сайты и приложения (банки, Озон, тот же Wildberries) не открывались при включенном VPN, и заставляли пользователей отключать VPN при доступе к ним, они записывали IP-адреса, которые были у пользователей с включенными VPN. Таким образом (поскольку большинство пользователей не держат отдельных устройств для обхода цензуры и для отдельных сервисов, и поскольку не выработана привычка ходить на российские ресурсы из "белого списка" всегда без VPN), РКН достаточно быстро смог накопить базу IP-адресов, применяемых популярными VPN-сервисами. Копили, копили — и ближе к выборам жахнули.

VPN-сервисы восстановятся, запустят новые адреса — но и атака может повториться. Базовым правилом для пользователя в России должно стать: VPN и чтение подцензурного контента или использование "запрещенных" приложений на одном устройстве — коммуникация с государственными сервисами, с "белым списком" на другом.
🐳158🌭21
Почему именно в августе начинаются самые отмороженные блокировки — я сто раз писал. Просто поиском в канале поищите слово "август".

Потому что август это "локальный минимум" трафика. Люди в отпусках (надеюсь, не на Чёрном море? Не ездите туда!), школьники на каникулах. Низкий сезон для бизнеса вообще. В сентябре начинается оживление и, вот сколько себя помню, всегда любые бизнес-активности мы начинали "осенью уже", с сентября.

Собственно, вот эта логика и работает: если чего и поломают (а поломали буквально всё), то зааффектит меньше народу.

И вот мы уже четвертый год подряд и наблюдаем пик блокировок именно в августе. Вот и этот год не стал исключением.
2🌭147🐳41
Forwarded from 9503
2001 - Домашний компьютер №05
🐳101🌭7
Извините, не за телеком, но увидел тут новость о "рекорде" продаж новых машин в РФ.

Зашел на этот самый Автостат посмотреть что там в 2021 году продавали — вторая картинка. Причем, напомню, там же ковид был, который снизил, емнип, продажи, но не важно.

Важно, что та же Лада в довоенные годы продавала в два(!) раза больше машин, чем сейчас.

А что случилось?
🐳143🌭14
Forwarded from ASTRA
This media is not supported in your browser
VIEW IN TELEGRAM
Блогерша из аннексированного Крыма показала последствия перебоев с электричеством на полуострове

Девушка рассказала о ситуации в Крыму на 3 августа:
«Света нет вообще, уже 13 суток. Холодильники давно разморозились. Посуда моется под дождевой водой. Кофемолка теперь только ручная. Телефоны заряжаются прямо на улицах и в магазинах. Местные операторы связи вообще не работают. На рынке продают генераторы прямо из машины».

В июле в отдельных районах аннексированного Россией Крыма начались продолжительные перебои с электричеством и водой: местами ограничения сохранялись несколько суток, а в некоторых населенных пунктах — дольше. Причиной стала усилившаяся блокада полуострова Украиной. Весной украинские силы наносили удары по транспортной инфраструктуре, связывающей Крым с Россией, что привело к перебоям с поставками топлива. Летом ВСУ начали атаковать энергетические объекты в ответ на аналогичные удары России.

💫 Подписаться на ASTRA в Instagram, Facebook, X на русском, X на английском, WhatsApp и DeltaChat, TikTok
Please open Telegram to view this post
VIEW IN TELEGRAM
🐳104🌭20
И снова про ВБ. Эта история, кстати, полностью согласовывается с историей про сертификаты министерства деградации, вот с этой: https://t.me/zatelecom/33858

Это всё про госкапитализм. Когда государство является главным и иногда единственным акционером почти всей экономики страны. Вроде бы да — на ВБ торговали предприниматели и вот это все. Плюшевыми мишками и носочками с принтами.

Но все эти предприниматели зависят от площадки, которой рулят госчиновники (если кто-то думает, что там главная Ким, то вспомните про то, что там аж Кадырова затерли и кто там "крыша" все догадываются), которым похер на вообще всех, кроме собственной жопы.

Вы думаете, кто-то будет возмещать убытки от потерь "предпринимателей на ВБ"? Да хрен там ночевал. Там счет пошел не миллиарды долларов, которые точно никто не будет возмещать.

И вот те "предприниматели", которые все еще не забрали своих "плюшевых мишек" у вот этого вот — они кто?

А я скажу кто: дебилы, которые не в состоянии оценивать риски. Необучаемые. Мне их не жалко. Вот как хотите думайте.

И ровно так же я буду относиться к людям, которые поставили себе "Russia Trust CA" и у которых спиздят деньги. Мне их тоже не будет жаль.

Потому что я не понимаю как вообще можно доверять "государству" (вообще там скорее мафиозная структура, конечно), которое начало войну и систематически убивает граждан соседнего государства.

Которое, к слову, граждан кидало уже в 1991, 1993, 1998, 2008 и 2014 годах. Типа, а сейчас оно же не кинет, ага?

Забирать сейчас деньги из ВБ, Сбера, ВТБ и еще кого там из госкапитализма — это нормальная стратегия, если у вас есть хоть немного мозгов и чувства самосохранения.
🐳172🌭31
Мне трудно считать разумными людей, которые после трех предупреждений нажимают на кнопку "все равно перейти".

Пытаюсь какую-то метафору придумать...
🌭102🐳25
Вот. Придумал метафору. Вот этот самый "сертификат минцыфры" — это даже не ключ, это подпись что вот какой-то ключ — это ключ.

И когда меня спрашивают, буквально: "а как теперь можно пользоваться этим безопасно", то у меня есть единственный ответ: НИКАК.

НИКАК БЛЯДЬ

Вот так понятно объяснил?
🐳211🌭21
Я все же нажал на кнопку (за вас) и убедился что все неправильные методы спользовать ВТБ перечислены.

Единственный правильный способ использовать ВТБ: закрыть там счет.
🐳150🌭19
БОЛЬШАЯ ЧАСТЬ МОБИЛЬНОГО ИНТЕРНЕТА В РОССИИ РАБОТАЕТ С ОГРАНИЧЕНИЯМИ

Об этом пишет «Коммерсантъ».

Только около трети пользовательских сессий в мобильных сетях Центральной России за последние семь месяцев проходили без ограничений. В остальных случаях пользователям был доступен только перечень ресурсов из «белого списка» Минцифры.

В отдельных регионах ограничения ещё жёстче: в приграничных с Украиной регионах около 90% подключений проходили в режиме доступа только к ресурсам из «белого списка».

Из-за новых условий операторы связи уже перестраивают тарифные планы, а пользователи, по данным аналитиков, начинают чаще задумываться о смене оператора.

Чем грозит? «Белый список» меняет сам принцип работы мобильного интернета: вместо ситуации, когда ограничивается доступ к отдельным ресурсам, пользователь получает доступ только к заранее определённому перечню. Чем шире распространяется такой режим, тем больше повседневных сервисов может оказаться недоступно без отдельного решения о включении их в список.

Что делать? Если мобильный интернет нужен тебе для работы и важных задач, не рассчитывай только на него как на единственный способ подключения. По возможности используй Wi-Fi.

👉 И в любой ситуации защищай свой трафик и выбирай надёжные VPN. Мы собрали самые безопасные сервисы в рейтинге Звезда НА СВЯЗИ⭐️

А если хочешь поддержать нас, купи себе НА СВЯЗИ VPN: с ним твои данные остаются твоими 💚
🐳60🌭14
Каждый день праздник (я был бы рад)

Но сегодня ровно 35 лет технологии WWW

Первый в мире сайт info.cern.ch был запущен 6 августа 1991 года физиком Тимом Бернерсом-Ли. Он содержал описание новой технологии World Wide Web (WWW), инструкции по работе с серверами, браузерами и созданию страниц. Сайт работал на компьютере NeXT в Европейском центре ядерных исследований (CERN).

Сайт до сих пор живой, кстати.
🐳174🌭13
А вот так он выглядел. Есть эмулятор: https://line-mode.cern.ch/www/hypertext/WWW/TheProject.html

Мышей тогда тоже было не густо, потому все через клавиатуру. Попытайтесь прикоснуться к истории
🐳120🌭13
Боже, как меня задолбали эти мамкины безопасники, которые не понимают разницы между причиной и следствием.

Ну какая нахрен разница, куда ты ставишь макс или сертификат министерства деградации — хоть в задницу себе его поставь — станешь первым, кого посадили за переписку в максе из задницы.

Ставьте чего угодно куда угодно — кто я такой, чтоб вам запрещать. От меня только отъебитесь, долбоёбы малолетние
🐳211🌭53
Forwarded from VPN Generator
Привет! Это GenVPN Ru

Да, мы запустили новый тариф в Гене: для тех, кто за рубежом, но продолжает пользоваться российскими сервисами по тем или иным причинам.

Для доступа на какие сайты полезен этот VPN?
Банки, суды, почта, приставы, образование, медицина и другие государственные сайты.

Много кто перестал пускать к себе без российского IP. РКН продолжает строить чебурнет, и тенденция так себе, сам(-а) видишь.

Это решит проблему доступа на сайты российских банков из-за российских сертификатов?
Сертификаты - другая проблема. Самое разумное - перестать пользоваться банками, которые их требуют. Россертификаты уязвимы, твои деньги (как и данные) могут пропасть.

А если ты вынужден(-а) продолжать - заведи для этой заразы отдельный браузер, где сертифкаты будут установлены, но не используй его для других целей. Ну и да, VPN с российским IP тебе будет нужен, без этого никуда.

Ок. А сколько стоит и как купить?
Стоит GenVPN Ru как базовый GenVPN:
➜ На 1 месяц – 6 €
➜ На 12 месяцев – 40 € (на 44% дешевле!)

Купить можно как с международной карты, так и через СБП. Чтобы приобрести - заходи в бот Гены.

Остаемся на связи!
🐳43🌭11