La Russie envisage d'interdire les protocoles permettant de masquer le nom du site

A commencé discussion publique du projet de loi sur les modifications de la loi fédérale « Sur l'information, les technologies de l'information et la protection de l'information », élaboré par le ministÚre du Développement numérique, des Communications et des Médias. La loi propose d'introduire une interdiction d'utilisation sur le territoire de la Fédération de Russie de « protocoles de cryptage permettant de cacher le nom (identifiant) d'une page Internet ou d'un site dans le réseau Internet, sauf dans les cas prévus par la législation de la Fédération de Russie ».

Pour violation de l'interdiction d'utilisation des protocoles de cryptage permettant de cacher le nom du site, il est proposĂ© de suspendre le fonctionnement de la ressource Internet dans un dĂ©lai ne dĂ©passant pas 1 (un) jour ouvrable Ă  partir du jour de la dĂ©tection de cette violation par l'autoritĂ© fĂ©dĂ©rale exĂ©cutive compĂ©tente. L'objectif principal du blocage est l'extension TLS ECH (prĂ©cĂ©demment connue sous le nom d'ESNI), qui peut ĂȘtre utilisĂ©e conjointement avec TLS 1.3 et dĂ©jĂ  bloquĂ©e en Chine. Étant donnĂ© que les formulations du projet de loi sont floues et qu'il manque de prĂ©cisions, Ă  part ECH/ESNI, presque tous les protocoles garantissant un chiffrement complet du canal de communication pourraient formellement ĂȘtre soumis Ă  blocage, ainsi que les protocoles DNS sur HTTPS (DoH) et DNS sur TLS (DoT).

Rappelons qu'à une époque, pour organiser le fonctionnement de plusieurs sites HTTPS sur une seule adresse IP, une extension SNI a été développée, permettant de transmettre le nom d'hÎte en clair dans le message ClientHello, envoyé avant l'établissement du canal de communication chiffré. Cette particularité permet à l'opérateur Internet de filtrer sélectivement le trafic HTTPS et d'analyser quels sites l'utilisateur ouvre, ce qui ne permet pas d'atteindre une confidentialité totale lors de l'utilisation de HTTPS.

ECH/ESNI empĂȘche complĂštement la fuite d'informations sur le site demandĂ© lors de l'analyse des connexions HTTPS. En conjonction avec l'utilisation d'un rĂ©seau de distribution de contenu, le dĂ©ploiement d'ECH/ESNI permet Ă©galement de masquer l'adresse IP de la ressource demandĂ©e — les systĂšmes d'inspection du trafic ne voient que les requĂȘtes vers le CDN et ne peuvent pas appliquer de blocages sans intercepter la session TLS, ce qui entraĂźnerait un message d'alerte de substitution de certificat dans le navigateur de l'utilisateur. En cas d'interdiction d'ECH/ESNI pour contrer une telle possibilitĂ©, seule une restriction totale de l'accĂšs aux rĂ©seaux de distribution de contenu (CDN) qui prennent en charge ECH/ESNI pourrait aider, sinon le blocage serait inefficace et pourrait facilement ĂȘtre contournĂ© Ă  l'aide de CDN.

Lors de l'utilisation d'ECH/ESNI, le nom d'hÎte, tout comme dans SNI, est transmis dans le message ClientHello, mais le contenu des données envoyées dans ce message est chiffré. Pour le chiffrement, un secret est calculé en fonction des clés du serveur et du client. Pour déchiffrer la valeur interceptée ou reçue du champ ECH/ESNI, il est nécessaire de connaßtre la clé privée du client ou du serveur (plus les clés publiques du serveur ou du client). Les informations sur les clés publiques sont transférées pour la clé serveur dans le DNS, et pour la clé client dans le message ClientHello. La déchiffrement est également possible à l'aide d'un secret partagé convenu lors de l'établissement de la connexion TLS, connu seulement du client et du serveur.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster