Alustati õigusakti projekti muutmisest föderaalsesse seadusesse "Teave, infotehnoloogiad ja teabe kaitse", mille on koostanud digitaalsete arengute, side ja massikommunikatsiooni minister. Seaduses on ette nähtud keeld "šifreerimisprotokollide" kasutamiseks, mis võimaldavad varjata lehe (identifikaatori) nime Internetis, välja arvatud seaduses sätestatud juhtudel Venemaa Föderatsioonis.
Šifreerimisprotokollide kasutamise keelu rikkumise korral on ette nähtud, et veebiallikate töö peatatakse hiljemalt 1 (ühe) tööpäeva jooksul alates rikkumise tuvastamisest volitatud föderaalse täidesaatevorgan. Peamine eesmärk blokeerimise tagamiseks on TLS laiendus (varasema nimega ESNI), mida saab kasutada koos TLS 1.3-ga ning on juba Hiinas. Kuna seaduse sõnastus on ebamugav ja konkreetsust puudub, võivad formaalse blokeerimise alla kuuluda praktiliselt kõik protokollid, mis tagavad täieliku sidekanali krüpteerimise, sealhulgas protokollid (DoH) ja (DoT).
Tuletame meelde, et mitme HTTPS- saidi töö korraldamiseks ühel IP-aadressil töötati kunagi välja SNI laiendus, mis edastab hostinime avatud kujul ClientHello sõnumis, mis saadetakse enne krüpteeritud sidekanali loomist. Selline omadus võimaldab internetiteenuse pakkujatel valikuliselt filtreerida HTTPS- liiklust ja analüüsida, milliseid saite kasutaja avab, mis ei võimalda saavutada täielikku konfidentsiaalsust HTTPS-i kasutamisel.
ECH/ESNI välistab täielikult teabe lekke teie küsitava saidi kohta HTTPS-ühenduste analüüsimisel. Koos sisuhalduse võrgustiku kasutamisega võimaldab ECH/ESNI ka küsitava ressursi IP-aadressi varjata — liikluse kontrollimise süsteemid näevad ainult CDN-i kaudu tehtud päringuid, mistõttu nad ei saa blokeerida ilma TLS-seansi muutmiseta, mille korral näidatakse kasutaja brauseris vastavat teavitust sertifikaadi muutmisest. Kui ECH/ESNI blokeerimise kehtestamine peaks toimuma, on ainus lahendus täielik juurdepääsu piiramine ECH/ESNI toetavatele sisuhalduse võrkudele (CDN), vastasel juhul on blokeerimine ebaefektiivne ning seda saab kergesti ümber minna kasutades CDN-i.
ECH/ESNI kasutamisel edastatakse hostinimi, nagu ka SNI, ClientHello sõnumis, kuid selles sõnumis edastatavad andmed on krüpteeritud. Krüpteerimiseks kasutatakse saladust, mis on arvutatud serveri ja kliendi võtmete põhjal. ECH/ESNI väljaande või saadud väärtuse välja dekrüpteerimiseks on vajalik teada kliendi või serveri privaatvõtit (pluss serveri või kliendi avalikud võtmed). Teave avalike võtmete kohta edastatakse serveri võtme jaoks DNS-is ja kliendi võtme jaoks ClientHello sõnumis. Dekrüpteerimine on samuti võimalik TLS-ühenduse loomise protsessis kokku lepitud ühise salajase võtmega, mis on teada ainult kliendile ja serverile.
Allikas: opennet.ru
