блокировки

Вовремя мы взяли iGooods в клиенты. У чуваков столько новых пользователей, что серверы не выдерживают и внешние сервисы бьют лимиты.

Утром придумали хитрый внутренний прокси для облегчения нагрузки, зарегали аккаунт в AWS и вот только что задеплоили первую в компании лямбду в продакшен. Сегодня вечером придумали, а завтра, я надеюсь, уже запустим внутреннего телеграм-бота для радикального ускорения сборки заказов, тоже первого в компании.

Кстати, про лямбды: для того, чтобы не попасть под блокировки РКН, пришлось завернуть все запросы через наш собственный nginx, расположенный в России. Не забывайте про это, если работаете в России.

Интереснее сейчас, наверное, только у эпидемиологов, в медиа и в школах, которые пытаются перейти на удаленку. 🚀

Хорошие новости: майкрософт планирует внести изменения в работу DNS в Windows, которые помогут бороться с цензурой и повысят нашу безопасность в сети.
Что такое DNS? Когда вы даете команду открыть ютуб, ваш компьютер или телефон сначала узнают числовой адрес ютуба (74.125.130.91, айпи) в «телефонной книге интернета» называемой DNS.

С DNS есть две проблемы:
1. Общение с DNS-серверами никак не защищено — значит хакер может подслушать, на какие сайты вы заходите и даже увести вас на поддельный сайт вместо настоящего.
2. DNS-серверы обычно предоставляются провайдерами. Владелец DNS-сервера видит, какие сайты вы посещаете и может выборочно блокировать к ним доступ, просто отдавая вместо настоящего числового адреса адрес сайта-заглушки. Это самый дешевый способ блокирования интернета, им пользуются многие русские провайдеры; именно так Турция блокировала твиттер во время массовых протестов.

Microsoft обещает решить обе проблемы. Сначала первую, путем поддержки шифрованного протокола DNS over HTTPS, а затем вторую — предлагая обычным пользователям выбрать, каким DNS-сервером они хотят пользоваться.

Объяснить простому человеку, зачем выбирать DNS-сервер и какие последствия имеет этот выбор — непростая UX-задача. В профессиональных кругах мы давно обсуждаем эти вопросы.

Не мы одни понимаем важность DNS. 🇺🇸 Недавно американские провайдеры были пойманы на том, что лоббировали конгрессменов США против шифрованного DNS (очень грязно, перетасовывая и перевирая факты) — они собирают и продают данные о том, какие сайты посещают их пользователи. 🇬🇧 Правительство Великобритании выступает против шифрования DNS — это помешает им блокировать сайты. На прошлой встрече IETF меня круто осадила девушка-представитель правительства Великобритании, красноречиво предъявив аргумент «а как же защита детей», на который я не нашелся как быстро ответить. 🇷🇺 Ну и конечно, «суверенная DNS-инфраструктура» есть в «законе об изоляции рунета».

Непривычно и очень круто, что Microsoft первыми из технических гигантов начали публично говорить об этом аспекте интернет-безопасности.

P.S. Привет из Сингапура, с очередной встречи инженерного совета интернета IETF. Картинка для привлечения внимания с балкона, где написан этот пост.

Би-Би-Си запустили копию своего международного сайта в TOR для обхода цензуры.

Это отличная новость. Сложно отстаивать ценность безопасности и анонимности, если большинство пользователей такой сети - наркоторговцы, продавцы оружия и любители детского порно.

Сегодня использование TOR-браузера и даже наличие его на компьютере - сильный сигнал, что «вам есть что скрывать». Это нехорошо. Я хочу жить в мире, в котором анонимные и безопасные средства коммуникации - норма.

Путин: «Интернет — проект ЦРУ».
— Классный сериал про историю русского интернета «Холивар» в ответ: «Интернет — проект независимых участников».

Историю не перепишешь: в 1957 году Советский Союз запустил первый искусственный спутник земли. Американцы здорово испугались технологического доминирования большевиков и сразу основали ARPA — управление перспективных исследовательских проектов Министерства обороны США.

В 1966 году директору ARPA предложили создать компьютерную сеть. Он немедленно забрал миллион долларов из бюджета системы противоракетной обороны и выделил их на начало проекта. Через год организация опубликовала RFQ (request for quotation, тендер) на создание сети из 4 компьютеров.

Другой известный проект TOR (тот самый даркнет, в котором наркотики и оружие покупают) был разработан инженерами исследовательской лаборатории военно-морских сил США для передачи разведданных онлайн и подавляющее большинство финансирования получил от источников, связанных с правительством США.

К чему это я? Один мой знакомый написал RFQ на создание системы для отслеживания и блокирования поддельных сертификатов безопасности. С помощью таких сертификатов Казахстан пытался прослушивать и блокировать интернет-трафик, аналогичные сертификаты используют многие российские интернет-провайдеры. Конечно, проект не сравним по важности с разработкой интернета или TOR, «но что-то героическое в нем есть». Умеете программировать, хотите помочь борьбе с интернет-цензурой и не прочь приобщиться к печенькам госдепа? Следуйте по ссылке, прием коммерческих предложений открыт до 15 ноября.

Приложенная картинка — схема, из которой родился интернет. Вот сканы документов той эпохи — прямо как в музей сходил.

Исполнение детской мечты: я на встрече IETF в Монреале. IETF — инженерный совет интернета. За длинным столом сидят инженеры Google, Apple, Cloudflare, Fastly и Akamai и работают над протоколом QUIC. Рядом коллеги пишут патч для OpenSSL, занимаются шифрованием. За соседним столом работают над улучшением протоколов сетевого уровня, роутинга.

Мой вклад — внимание к цензуре. 4 года назад, мы играли в кошки-мышки с казахским министерством, пытавшимся заблокировать Медузу. Блокировки — фоновая мысль, с которой я живу до сих пор. Я часто думаю: как бы я решал задачу, если работал на государство и пытался заблокировать неугодный сайт или приложение. Не многие разработчики протоколов думают эту мысль — им не приходилось сталкиваться с цензурой самим.

Мы разрабатываем несколько протоколов которые усложнят цензуру в интернете. Читать и обсуждать стандарт, проигрывать возможные сценарии, вносить правки — интересная инженерная работа. Это немного похоже на разработку законов, только политики существенно меньше. Хотя она есть — обсуждаемые стандарты влияют на многомиллиардные бизнесы и конкуренция порой выходит на первый план, затмевая инженерные соображения. Мне скучно много программировать и вот этот микс между программированием и общением-коллективным продумыванием идей мне очень нравится.

😍🥰

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.

Телеграм работает без VPN! Раньше у меня был ритуал — включить VPN на паспортном контроле, а на этот раз телеграм работает без ухищрений (пара секунд ожидания на запуске не в счёт).

Интересно, у вас тоже работает? Пожалуйста, проверьте, последняя ли у вас версия клиента и выключен ли прокси-сервер перед тем, как голосовать. Пчелка живет заграницей.

✅ 881❌ 115🐝 384

3 года потребовалось Роскомнадзору, чтобы догнать, что стратегия FB, Twitter, Google и вообще всех западных компаний (кроме Microsoft) в отношении законов о локализации данных в России — тянуть время и ничего не делать. В ответ, Роскомнадзор подаст на них в российский суд и тот оштрафует компании на … 50 долларов.