Ka filluar i projektligjit për ndryshime në Ligjin Federal "Për informacionin, teknologjitë informacionit dhe mbrojtjen e informacionit", të hartuar nga Ministria e Zhvillimit Dixhital, Komunikacionit dhe Masave të Komunikimit. Në ligj propozohet të hyjë në fuqi një ndalim për përdorin në territorin e Federatës Ruse "protokollet e enkriptimit që lejojnë fshehjen e emrit (identifikuesit) të faqeve të internetit ose të sitit në rrjetin internet, përveç rasteve të caktuara nga legjislacioni i Federatës Ruse."
PĂ«r shkeljen e ndalimit tĂ« pĂ«rdorimit tĂ« protokolleve tĂ« enkriptimit qĂ« lejojnĂ« fshehjen e emrit tĂ« sitit, propozohet tĂ« pezullohet funksionimi i burimeve tĂ« internetit brenda njĂ« periudhe jo mĂ« vonĂ« se 1 (njĂ«) ditĂ« pune nga dita e zbćç°jes sĂ« kĂ«tij shkelje nga organi federal ekzekutiv kompetent. QĂ«llimi kryesor i bllokimit Ă«shtĂ« zgjerimi TLS (dhe siç njihej mĂ« parĂ« si ESNI), i cili mund tĂ« pĂ«rdoret sĂ« bashku me TLS 1.3 dhe tashmĂ« nĂ« KinĂ«. Pasi formulimet nĂ« projektligj janĂ« tĂ« paqarta dhe nuk ka saktĂ«si, pĂ«rveç ECH/ESNI formalisht do tĂ« bien nĂ«n bllokim pothuajse çdo protokoll qĂ« siguron enkriptimin e plotĂ« tĂ« kanalit tĂ« komunikimit, si dhe protokollet (DoH) dhe (DoT).
Kujtojmë se për organizimin e punës me një adresë IP të vetme për disa faqe HTTPS, dikur u zhvillua zgjerimi SNI, që bën të mundur transmetimin e emrit të hostit në formë të hapur në mesazhin ClientHello, i dërguar para krijimit të kanalit të enkriptuar të komunikimit. Një tipar i tillë lejon ofruesin e internetit të filtrojë përzgjedhur trafikun HTTPS dhe të analizojë se cilat faqe viziton përdoruesi, gjë që nuk lejon arritjen e konfidencialitetit të plotë kur përdoret HTTPS.
ECH/ESNI plotësisht eliminon rrjedhjen e informacionit rreth faqes së kërkuar gjatë analizës së lidhjeve HTTPS. Në kombinim me përdorimin e një rrjeti të shpërndarjes së përmbajtjes, implementimi i ECH/ESNI gjithashtu ofron mundësinë për të fshehur nga ofruesi edhe adresën IP të burimit të kërkuar - sistemet e inspektimit të trafikut shohin vetëm kërkesat për CDN dhe nuk mund të zbatojnë bllokim pa suplimentimin e seancës TLS, në rastin kur në shfletuesin e përdoruesit shfaqet njoftimi për ndërrimin e certifikatës. Në rast se ndalohet ECH/ESNI për të kundërshtuar një mundësi të tillë, vetëm një kufizim i plotë i aksesit në rrjetet e shpërndarjes së përmbajtjes (CDN) që mbështesin ECH/ESNI mund të ndihmojë, përndryshe bllokimi do të jetë i paefektshëm dhe do të mund të anashkalohet lehtësisht me anë të CDN.
Kur përdoret ECH/ESNI, emri i host-it, ashtu si në SNI, dërgohet në mesazhin ClientHello, por përmbajtja e të dhënave që dërgohen në këtë mesazh është e enkriptuar. Për enkriptimin përdoret një sekret, i llogaritur në bazë të çelësave të serverit dhe klientit. Për të dekriptuar një vlerë të kapur ose të marrë të fushës ECH/ESNI, nevojitet të dihet çelësi privat i klientit ose serverit (plus çelësat publikë të serverit ose klientit). Informacioni mbi çelësat publikë dërgohet për çelësin e serverit në DNS, ndërsa për çelësin e klientit në mesazhin ClientHello. Dekriptime e mundshme gjithashtu mund të bëhen me anë të sekretit të përbashkët të rënë dakord gjatë vendosjes së lidhjes TLS, i njohur vetëm për klientin dhe serverin.
Burimi: opennet.ru
