Pull to refresh
-3

User

0,1
Rating
3
Subscribers
Send message

Chromium-Gost в нем по дефолту только ГОСТ шифрование, сертификаты Минцифры тоже руками доустанвливать надо, есть еще нюанс - у меня он конфликтует по профилю с классическим Chromium.

Для себя поставил в контейнере с пробросом видеоподсистемы хоста. Немного помудохался с cli командами для установки сертификатов прямо в образ, без проброса в основную файловую систему.

Все работает, и главное контейнер идеально с чистого листа формируется все куки прошлых сеансов идут лесом, какими бы хитрыми они ни были вроде пиктограмм в во вкладках и т.п. извращений маркетологов.

Если это не протекционизм/лобирование, то что тогда?

Оно и есть, сам по себе протекционизм очечественного распотранен в мире, и не плох сам по себе, как и идея наличия собственных базовых элементов КИИ Рунета(КИИ в самом широком понимании), другой вопрос как и с каким "сопутствующими" целями это делается.

Наапример децентрализованный приватный меседжер на СПО(например форк Jami с локализованными репозиториями) это одно, а меседжер Макс это совершенно другое.

А потом удивляемся на реакцию граждан - "все те же недостатки старой иностранщины, только без её достоинств и заточенные под местного майора, уж лучше оставьте как было..!"

Я про домашние устройства, после закручивания всех гаек, мобилой вообще не пользуюсь, это как превратить квартиру в "Дом-2" кому-то оно может безралично - мне нет.

Гаджеты Xiaomi,  тем более старые, препрошивать по официальной стратегии и раньше смысла было мало - слишком много возни, да еще симку на до привязывать и китайцам это слить

мне только янедекс-метрики сливающие адреса вичистить

Да ты прав тут надо заморочится, 2026 год это не 2010-й, но я бы не играл в кошки мышки по адресам тоже(если уж заморочусь).

Поскольку трафик идет по принципально доступному порту 443, единственный способ понять, что за ним скрывается (запрос к сайту или DoH-запрос) — расшифровать его.

  1. На шлюзе (роутере/сервере) разворачивается прокси-сервер (например, Squid или mitmproxy).

  2. На клиентские устройства устанавливается корневой SSL-сертификат этого прокси, чтобы устройства ему доверяли.

  3. Прокси расшифровывает HTTPS-трафик на лету и анализирует HTTP-заголовки (MIME-типы). Как только скрипт пытается отправить DNS-запрос, прокси видит заголовок Content-Type: application/dns-message (или application/dns-json) и мгновенно сбрасывает соединение. Обычный веб-трафик (текст, картинки) пропускается беспрепятственно. И адреса троянских нежелательных DoH-серверов больше не имеют значения(неформальные порты, в том числе для DNS-запросов порезаны и так). Свой DoH работает только по легитимной паре адрес:порт.

Гемморой конечно, но на дворе 2026 год и замечельные метрики почти в любом контенте...

После такого гаджет надо препрошиваить начисто!

Поэтому при покупке смотреть надо насколько гаджет годен к препрошивке. Спасибо что напомнили.

У меня дроп по портам любых стандартных DNS запросов прямо в роутере(на WAN-интерфейсе) и пренаправление DNS запросов из LAN в роутер как едиственный доступный DNS-сервер(и далее в мой DoH), тоесть например скрипт Яндекса на вебстраничке что бы это обойти должен действать как троян, используя неформальный альтернативный тоннель к своему DNS-серверу.

Приложение использует 77.88.8.8 и 77.88.8.1 в обход системного DNS, VPN DNS, DoH и Tor. Это DNS Яндекса. Даже если вы настроили Cloudflare DoH или используете Tor - Яндекс делает запросы к своим DNS напрямую.

Интересный вопрос как именно - если допустим у меня DoH предусматривает DROP прямого обращения по любым стандартым портам DNS, то что Яндекс прячет запросы к своим DNS например обращаясь к своим DNS-серверам "не особо легальным способом", например втихаря по 443/TCP хе-хе как и типичный скриптовый троян "неформальный диагностический модуль" в вебстраничке?

Если РКН самоликвидируется, то инициаторов сего ждет Гран-при. Так вижу!

Сюрприз-сюрприз: в понятийном апарате закона(Статья 2. Основные понятия, используемые в настоящем Федеральном законе) не установлена дефениция "авторизации". Применяемая в запретительных целях.

На всякий случай:

В понятийном апарате закона(Статья 2. Основные понятия, используемые в настоящем Федеральном законе) не установлена дефениция "авторизации". Равно как № 149-ФЗ не содержит и статических ссылок на ГОСТы например. Классические академические толковые словари (Ожегов, Ушаков, Ефремова) вообще не знают слова «авторизация» для ИТ-систем.

Часть 3 статьи 55 Конституции РФ устанавливает, что права и свободы человека могут ограничиваться только федеральным законом, но № 149-ФЗ пока никак не ввел понятие авторизации одновременно его используя в запретительном контексте.

Фундаментальный принцип правовой определенности (lex certa). Этот принцип требует, чтобы любой запрет или ограничение прав граждан и бизнеса в федеральном законе были сформулированы четко, ясно и недвусмысленно. Если законодатель использует узкоспециализированный технический термин (как «авторизация»), он обязан:

  1. Либо дать прямое определение (дефиницию) в самом законе.

  2. Либо сделать статичную бланкетную ссылку на конкретный нормативный акт или стандарт (например: «в значении, определенном ГОСТ Р 58833-2020»).

  3. Попытка суда или Роскомнадзора подтянуть определение «авторизации» из других законов (например, регулирующих банковскую деятельность, связь или госуслуги) для обоснования штрафа по ст. 13.55 КоАП РФ — это классическое применение аналогии закона в карательном (запретительном) праве.

    Такой маневр правоприменителя фундаментально противоречит ключевым отраслевым нормам и принципам российского права -

    Прямой запрет на аналогию в КоАП РФ(Части 1 статьи 1.1 и части 1 статьи 1.8 КоАП РФ).

    Понятию административного правонарушения - Статья 2.1 КоАП РФ и принцип презумпции невиновности (ч. 4 ст. 1.5 КоАП РФ). Противоправным является только то действие, которое прямо запрещено законом. Если закон № 149-ФЗ запрещает «авторизацию» без российских систем, но не раскрывает этот критерий, то состав правонарушения является юридически дефектным.

********************

Итог: формула «Судебного усмотрения»

В судах срабатывает негласный догмат: «Если техническое действие по сути является входом на сайт, значит, это авторизация, РКН в этом уверен!». Юридическую безупречность и требования ч. 3 ст. 55 Конституции суды, насколько я понимаю, сознательно приносят в жертву «государственной целесообразности».

Но эта формула не абсолютна по вышеуказанным причинам.

Хороший рабочий способ но я бы при такой тактике(если рекомендовать ее всем знакомым) использовал бы другой браузер, иначе есть риск что многие люди профили все равно будут использовать рандомно.

Тут все элементарно: принцип разделения отвественности.

Ставим в контейнере с GUI(или виртуалке) браузер которому доверяем(Яндекс браузер в эту категорию отнести не могу) и скармиливем ему сертификат Минцифры - это браузер для банков и госсервисов(сертификат Минцифры изолирован от основного браузера, системных сервисов ОС, и обычного прикладного софта).

Основной браузер юзаем как обычно(а дополнительная лазейка для MITM от товарища майора не возникла).

От капитана очевидность:

  1. VPN/прокси по своей концепции, это не средство обхода блокировок(весь концепт VPN/прокси не про это изначально).

  2. По части детекта факта применения VPN/прокси, в качестве средства обхода, имеет концептуальный "слоновий" патерн - специфичный маршрут трафика.

  3. Именно этот "слоновий" патерн 2026 году в РФ и начали "рубить" и технически(падеж стелс-VPN/прокси по мере апгрейда ТСПУ), так и экономически - решением о заградительных тарифах на трансграничных трафик конечного пользователя. Остальные признаки вспомогательные.

  4. Даже если мы очередным 146-мым "оригинальным стелс-способом" снова лишь прячем "мух"(специфику пакетов), то "слон"(крайне специфичный маршрут трафика) как всегда виден заинтересованным сторонам(и может быть "неожиданно" и творчески использован).

  5. Гораздо больший потенциал как показывают и теория и практика имеют “неоднокликовые” решения вроде Zapret(которым серверная часть не нужна и как следствие отсуствует слив трафика в специфичный маршрут).

  6. Трансграничный пиринг инфраструктурных гигантов тарифицируеться не как у пользователя, и если вы обратились фактически например к российским GGC(или или внутриросийским сегментам CDN Cloudflare например), то ваш трафик для вашего провайдера внутрироссийский.

  7. Открытие разных сессий под разные соединения при обращении и к внутриросийским CDN полностью лишает ТСПУ статистической опоры. Вместо одного монолитного "туннеля" (в котором ТСПУ со временем вычислил бы аномальную энтропию), каждое приложение или вкладка браузера порождает краткосрочную, независимую сессию.

  8. Формат коммента общеакадемический по понятным причинам.

Это вопрос блокируют ли у Вас UDP медитрафик ровно как например касается и работы Дискорда например. Решения проблемы помощи прохождению общеизвестны. Тема статьи работать без северной централизации, а не о "внезапно самозамедлившемся трафике" и то как ему помочь "размедлится".

К слову как только разобрался у себя с медитрафиком Jami и Дискорда мгновенно ожили. Jami кстати у меня в семье основной канал общения использую каждый день.

Не совсем так Телеграммм например предлагает купить номера +888 для регистрации. Это вопрос архитектуры актуальной минус 20 лет назад.

Но даже ессли широко закрыть глаза на сомнительную приватность(что например мне не подойдет), то все равно имеем полный кринж технологически - как только сотовая связь легла, ее технологическая ее альтернатива(интернет месседжер) из-за кривой архитектуры тоже легла следом из-за искуственной инфраструкторной зависимости от ОПСОСа(даже с при работе по проводу с десктопа).

То, что индустрия интернет-сервисов в свое время(лет 20 назад) массово выбрала SMS в качестве стандарта для двухфакторной аутентификации (2FA) и авторизации — это историческая ошибка ленивого проектирования. Разработчики просто использовали то, что уже было в кармане у каждого пользователя, вместо создания доступных автономных криптографических решений например TOPT.

Стандарты уже существовали: Алгоритм HOTP (на основе счетчика) был стандартизирован IETF как RFC 4226 в 2005 году, а его развитие TOTP (на основе времени) было описано чуть позже в RFC 6238. То есть 20 лет назад теоретическая база уже была полностью готова.

Смотреть надо в корень проблемы - помесь интернет месседжера и услуг мобильной связи это старый, и сомнительный как технологически так и юридически, костыль от которого давно пора отказатся, а не подпирать его новым патчем-костылем.

Все изобретено до нас.

Например месседжер Jami(а это свободное ПО!) c дежурным аккаунтом на "незасыпающем" микрокомпьютере или сервере расположенном прямо у пользователя дома и включенным просто во внутренню локалку решает задачу "непропуска сообщений". Синхронизации чатов на разных устройствах - в Jami это встроеный по дефолту функционал тоесть когда Вы включаете другое устройство его чат дополняется тем что успел принять "дежурный аккаунт".

Данные аккаунтов(включая чаты) храняться локально. Месседжер Jami поддерживет и как P2P так и маршрутизацию через внешнии TURN(последнее нужно при работе клиентов за симметричным NAT).

Сам по себе TURN-сервер это просто специфический внешний маршрутизатор(точнее один из огромного множества "коллег") который ничего не хранит и изъятие которого просто изменит маршрут трафика.

Авторизация в Jami через DHT-сеть(положить которую изъятием отдельных узлов невозможно).

Теперь Госдума просто обязана запретить нескрепные Айфоны чиновникам.

1
23 ...

Information

Rating
3,729-th
Registered
Activity