Обновить

Замочек в адресной строке есть, а список ваших сайтов всё равно виден

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели6K
Всего голосов 7: ↑7 и ↓0+11
Комментарии6

Комментарии 6

механизм Encrypted Client Hello — существует, но требует поддержки с двух сторон: и браузером, и стороной сайта, включая его инфраструктуру доставки

что браузеры, что сайты уже поддерживают ECH в приличном количестве. зато его активно не поддерживают всякие разные фаерволлы. результат - DoH/DoT внутри VPN-канала плюс ECH к сайтам внутри него же, если выход находится там, где ECH ещё не вызывает внезапного RST от кого-то на дороге, таки закрывает видимость посещаемых сайтов (но не IP - но это уже закрывают cloudflare и подобные им DDoS-guard сервисы, которые уполномочены действовать от имени целевых сайтов) и от владельца тоннеля.

Такую же картинку видит владелец точки доступа — с той разницей, что у него в списке будут все домены всех подключённых устройств.

Какую «такую же»? То есть, если некто включил свой iPhone/Android как точку доступа, он тут же получил эквивалент tshark'а на таковом — ?

Пишу ИБ-продукты и рассказываю, как они устроены

Сочувствую. Слушателям и пользователям.

Под «такой же» я имею в виду принципиально ту же информацию (домены), а не тот же инструмент.

Если вы включили точку доступа на телефоне — вы не видите доменов соседей. Чтобы их увидеть, вам нужно установить специальное ПО (на Android — без root, через VPN-API) или раздать интернет с ноутбука, где вы запустите Wireshark. Но технически трафик содержит эти домены в открытом виде — вопрос только в том, есть ли у вас инструмент, чтобы их оттуда достать. С точки зрения угрозы это значит: любой, кто физически или программно получит доступ к каналу, увидит этот список.

Каких нафиг «доменов соседей»(?) — что за косноязычность? Суть в том, что тема статьи яйца выеденного не стоит — атаки класса man-in-the-middle по определению выполняются именно так, да, и в этом новизны 0 уже лет 20 минимум. Но заявлять, что любой владелец любой точки доступа видит «такую же картинку», размахивая при этом выхлопами tshark'а, полученным с локального компа, это уже даже не художественное преувеличение, это техническая бредятина, в угоду маркетингу. А вот писать в духе «владелец точки доступа зачастую находится в привилегированном положении, позволяющем ему, при должном уровне заинтересованности, осуществлять наблюдение за трафиком» и т. д. и т. п., это было бы точнее, и ответственнее. Вот только сразу весь шок-контент куда-то испаряется, не так ли(?)

я кстати тоже несколько раз споткнулся об невнятные конструкции типа "с той разницей, что у него в списке будут все домены всех подключённых устройств.". Тогда уже "все запрашиваемые домены", пишите так чтобы не было двусмысленностей пожалуйста

Уфф, нет, не надо ему ничего писать, это тот самый случай, про который анекдот «чукча не читатель». :)

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации