Започна на проекта за нормативен акт за изменение на Федералния закон „За информацията, информационните технологии и за защита на информацията“, разработен от Министерството на цифровото развитие, комуникациите и масовите комуникации. В закона е предложено да се въведе забрана за използването на територията на Руската федерация на „шифровъчни протоколи, позволяващи да се скрие името (идентификаторът) на уебстраницата или сайта в интернет, с изключение на случаите, предвидени от законодателството на Руската федерация“.
За нарушение на забраната за използване на шифровъчни протоколи, позволяващи да се скрие името на сайта, се предлага да се преустанови функционирането на интернет ресурса в срок не по-късно от 1 (един) работен ден от деня на откритие на съответното нарушение от упълномощения държавен орган. Основната цел на блокировката е разширението TLS (преди известно като ESNI), което може да се прилага съвместно с TLS 1.3 и вече в Китай. Тъй като формулировките в законопроекта са размити и липсва конкретика, освен ECH/ESNI, формално под блокировка могат да попаднат практически всички протоколи, осигуряващи пълно шифроване на комуникационния канал, както и протоколите (DoH) и (DoT).
Напомняме, че за организиране на работа на един IP адрес с няколко HTTPS сайта, в свое време бе разработено разширение SNI, което осъществява предаване на името на хоста в открит вид в съобщението ClientHello, изпратено преди установяването на шифрован канал за комуникация. Подобна особеност дава възможност на интернет доставчика селективно да филтрира HTTPS трафика и да анализира кои сайтове отваря потребителят, което не позволява постигане на пълна конфиденциалност при използване на HTTPS.
ECH/ESNI напълно предотвратява изтичането на информация за запитвания към уебсайтове при анализ на HTTPS връзки. В комбинация със заявките през мрежи за доставка на съдържание, употребата на ECH/ESNI също така предоставя възможност да се скрие от доставчика и IP адреса на заявения ресурс — системите за инспектиране на трафик виждат само искания към CDN и не могат да предприемат блокиране без подмяна на TLS сесия, при което в браузъра на потребителя ще се покаже съответно уведомление за подмяна на сертификата. В случай на въвеждане на забрана на ECH/ESNI, за да се противостои на подобна възможност, може да помогне само пълното ограничаване на достъпа до мрежи за доставка на съдържание (CDN), поддържащи ECH/ESNI, в противен случай блокирането ще бъде неефективно и ще може лесно да се заобиколи чрез CDN.
При използване на ECH/ESNI, името на хоста, както и при SNI, се предава в съобщението ClientHello, но съдържанието на предаваните в това съобщение данни е криптирано. За криптиране се използва секрет, изчислен на базата на ключовете на сървъра и клиента. За декриптиране на прихванатата или получена стойност на полето ECH/ESNI е необходимо да се знае тайният ключ на клиента или сървъра (плюс публичните ключове на сървъра или клиента). Информацията за публичните ключове се предава за сървърния ключ в DNS, а за клиентския ключ в съобщението ClientHello. Декриптирането е възможно също така с помощта на споразумения общ секрет, известен само на клиента и сървъра, договарян по време на установяване на TLS връзката.
Източник: opennet.ru
