En Rusia se planea prohibir los protocolos que permiten ocultar el nombre del sitio web

Comenzó discusión pública del proyecto de ley para enmendar la Ley Federal 'Sobre la información, tecnologías de la información y la protección de la información', desarrollado por el Ministerio de Desarrollo Digital, Comunicaciones y Medios de Comunicación. La ley propone introducir una prohibición sobre el uso en el territorio de la Federación Rusa de 'protocolos de cifrado que permiten ocultar el nombre (identificador) de la página web o sitio en Internet, salvo en los casos establecidos por la legislación de la Federación Rusa'.

Por violar la prohibición sobre el uso de protocolos de cifrado que permiten ocultar el nombre del sitio, se propone suspender el funcionamiento del recurso en Internet en un plazo no mayor de 1 (un) día laborable desde el descubrimiento de dicha violación por parte del órgano federal ejecutivo autorizado. El principal objetivo del bloqueo es la extensión TLS, ECH (anteriormente conocida como ESNI), que puede ser utilizada junto con TLS 1.3 y ya está bloqueada en China. Dado que las formulaciones en el proyecto de ley son vagos y carecen de concreción, además de ECH/ESNI, formalmente prácticamente cualquier protocolo que garantice un cifrado completo del canal de comunicación, así como los protocolos DNS sobre HTTPS (DoH) y DNS sobre TLS (DoT).

Recordemos que para organizar el trabajo con varios sitios HTTPS en una misma dirección IP, en su momento se desarrolló la extensión SNI, que realiza la transmisión del nombre del host en texto claro en el mensaje ClientHello, enviado antes de establecer el canal de comunicación cifrado. Esta característica permite al proveedor de Internet filtrar selectivamente el tráfico HTTPS y analizar qué sitios visita el usuario, lo que no permite alcanzar una confidencialidad total al aplicar HTTPS.

ECH/ESNI elimina por completo la filtración de información sobre el sitio solicitado al analizar las conexiones HTTPS. Junto con el acceso a través de una red de entrega de contenido, el uso de ECH/ESNI también permite ocultar del proveedor la dirección IP del recurso solicitado: los sistemas de inspección de tráfico solo ven las solicitudes al CDN y no pueden aplicar bloqueos sin reemplazar la sesión TLS, en cuyo caso el navegador del usuario mostrará una notificación correspondiente sobre el reemplazo del certificado. En caso de que se prohíba ECH/ESNI para contrarrestar esta posibilidad, solo un completo bloqueo del acceso a las redes de entrega de contenido (CDN) que soportan ECH/ESNI podría ayudar, de lo contrario, el bloqueo sería ineficaz y podría eludirse fácilmente mediante el CDN.

Al usar ECH/ESNI, el nombre del host, al igual que en SNI, se transmite en el mensaje ClientHello, pero el contenido de los datos transmitidos en dicho mensaje está cifrado. Para el cifrado se utiliza un secreto calculado basado en las claves del servidor y del cliente. Para descifrar el valor interceptado o recibido del campo ECH/ESNI, es necesario conocer la clave privada del cliente o del servidor (más las claves públicas del servidor o del cliente). La información sobre las claves públicas se transmite para la clave del servidor a través de DNS, mientras que para la clave del cliente se envía en el mensaje ClientHello. El descifrado también es posible mediante un secreto compartido acordado durante el establecimiento de la conexión TLS, conocido solo por el cliente y el servidor.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster