În RF se intenționează interzicerea protocoalelor care permit ascunderea numelui site-ului

A început discuție publică a proiectului de act normativ privind modificarea Legii federale "Despre informații, tehnologii informaționale și protecția informației", elaborat de Ministerul dezvoltării digitale, comunicațiilor și mass-media. Legea propune interzicerea utilizării pe teritoriul Federației Ruse a "protocolelor de criptare care permit ascunderea numelui (identificatorului) paginii sau site-ului de Internet, cu excepția cazurilor stabilite de legislația Federației Ruse."

Pentru încălcarea interdicției privind utilizarea protocoalelor de criptare care permit ascunderea numelui site-ului, se propune suspendarea funcționării resursei de Internet în termen de cel mult 1 (o) zi lucrătoare de la descoperirea acestei încălcări de către autoritatea federală competentă. Scopul principal al blocării este extensia TLS ECH (cunoscută anterior ca ESNI), care poate fi utilizată împreună cu TLS 1.3 și deja blocată în China. Deoarece formulările din proiectul de lege sunt vagi și lipsesc detalii, în afară de ECH/ESNI, formal, pot fi blocate practic orice protocoale care asigură criptarea completă a canalului de comunicare, precum și protocoale DNS peste HTTPS (DoH) și DNS peste TLS (DoT).

Să reamintim că, pentru a organiza funcționarea mai multor site-uri HTTPS pe aceeași adresă IP, a fost dezvoltat anterior extensia SNI, care transmite numele gazdei în mod deschis în mesajul ClientHello, trimis înainte de stabilirea canalului de comunicare criptat. Această caracteristică permite furnizorului de internet să filtreze selectiv traficul HTTPS și să analizeze ce site-uri deschide utilizatorul, ceea ce nu permite obținerea confidențialității complete în utilizarea HTTPS.

ECH/ESNI elimină complet scurgerea informațiilor despre site-ul solicitat în timpul analizei conexiunilor HTTPS. Împreună cu utilizarea rețelei de livrare a conținutului, implementarea ECH/ESNI oferă, de asemenea, posibilitatea de a ascunde de furnizor și adresa IP a resursei solicitate - sistemele de inspectare a traficului văd doar interacțiunile cu CDN și nu pot aplica restricții fără a modifica sesiunea TLS, caz în care utilizatorul va primi o notificare corespunzătoare despre modificarea certificatului. În cazul introducerii unei restricții ECH/ESNI pentru a contracara o astfel de posibilitate, singura soluție ar fi o restricție completă a accesului la rețelele de livrare a conținutului (CDN) care suportă ECH/ESNI, altfel restricția va fi ineficientă și va putea fi ocolită cu ușurință prin intermediul CDN.

Atunci când se folosește ECH/ESNI, numele gazdei, la fel ca în SNI, este transmis în mesajul ClientHello, dar conținutul datelor transmise în acest mesaj este criptat. Pentru criptare se utilizează un secret calculat pe baza cheilor serverului și clientului. Pentru a decripta valoarea câmpului ECH/ESNI interceptat sau primit, este necesar să se cunoască cheia privată a clientului sau serverului (plus cheile publice ale serverului sau clientului). Informațiile despre cheile publice sunt transmise pentru cheia serverului prin DNS, iar pentru cheia clientului în mesajul ClientHello. Decriptarea este posibilă și prin utilizarea secretului comun convenit în timpul stabilirii conexiunii TLS, cunoscut doar de client și server.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster