Обновить
2K+
49
galaxy@galaxy

Пользователь

6,4
Рейтинг
2
Подписчики
Отправить сообщение

Позвольте решать пользователю, хорошая или плохая это идея.

Если вы на сайте Google увидите щит с RU, вы сильно удивитесь

Удивиться я, может, и удивлюсь, да только данные уже утекли (например, GET-запрос с признаками экстремизма).

Мда. Безопасный браузер люди пишут...

А зачем статья, если чтобы что-то понять, надо в комментариях из вас вытягивать?

Возьмите раздел статьи "Что уже сделано и что будет": там каждый пункт — это наукообразный бессмысленный набор слов. По каждому пункту буквально надо объяснять, что за ним стоит, если вообще что-нибудь стоит. Не заставляйте меня тыкать в каждое предложение.

Ок. Для начала: в чем принципиальное отличие вашего проекта от профиля с дополнительно установленным рутовым сертификатом?

Что за безопасная работа? В двух словах, на пальцах — в чем повышенная безопасность?

Вы открываете ру-сайты в отдельном контейнере автоматически? Что если на сайте смешанный контент с разных доменов? Айфреймы? Редиректы?

На хабре в последние месяцы было немало постов про российские сертификаты, в них предлагались определенные решения и поднимались некоторые проблемы. Так, планируете ли вы ограничивать доверие к сертификатам Минцифры по зонам (только для .ru/.рф или по списку)? Что у вас с проверкой CT-логов?

А человечьим языком вы не можете объяснить, что вы делаете? Без нейрослопа?

Оставалось проверить очевидное, до чего я дошёл последним: как ведёт себя сервер с реального канала, мимо VPN

Ты же с самого начала в симптомах написал, что не работает.

Как надо было: мерить серией

Одиночная проверка бесполезна, когда отказ плавающий

Нафига? У тебя ни серией, ни эпизодом без ВПН не работает, а с ВПН через раз - снова в симптомах написано.

Ноль в time_connect значит, что соединение не установилось вообще. SYN ушёл, ответа нет. Не разрыв на середине передачи. Молчание.

Да ви шо?! А TCP-коннект на 443 порт у тебя как 20 раз из 20 прошел?

Это фильтрация. Не потери, не перегрузка. Избирательная блокировка TCP к конкретному адресу при живом ICMP.

Откуда такой смелый вывод? Почему не криво настроенный через ИИ фаервол?

Гипотеза, которая не объясняет все симптомы, неверна. Я трижды строил версию, объясняющую часть картины. Трижды она разваливалась о факт, который я решил считать неважным.

Дамп с сервера стоит часа гаданий. Полдня я перебирал версии снаружи, хотя SSH работал с самого начала. Одна команда tcpdump дала однозначный ответ там, где шесть гипотез дали шесть тупиков.

Ох, какая драма! Так трижды версию строил или шесть гипотез?

Как все-таки достал этот нейрослоп... Вода-вода-вода, какие-то истерические метания агента, гипотезы, скрипты. Выводы ни о чем (@ValdikSS выше написал, почему), польза нулевая.

Прочитал до конца (а я на свою беду имею привычку дочитывать и вчитываться) и сидишь, как в мозг изнасилованный...

Если вы почитаете внимательно, увидите, что команда отключила синхронизацию времени по сети. Причем здесь ваши сертификаты, непонятно.

Там, скорее всего, под видом личного, многие ютуберы продвигают какой-то один сторонний сервис под видом своего. Куда не плюнь, интеграция «собственного» КВН.

Что значит "скорее всего"? Может такое случиться, что ютуб-блогер журналист/политик или прочий гуманитарий вдруг проснулся поутру и запустил IT-продукт?

Тут и гадать не требуется — про очень многих политических известно, что они перепродавали под своим брендом одну франшизу.

Соколовский какой? Который покемонов ловил?

Откуда у вас информация?

Первый урл (RFC 8484) ожидает параметра dns (DNS запрос в base64).

Нейросеть статью писала?

TTL-трюк. В некоторых случаях поведение перехвата можно изменить, отправив один и тот же DNS-запрос сначала с небольшим TTL, а затем повторно с обычным TTL. Например:

dig @8.8.8.8 youtube.com +bufsize=512 -4 

Где тут TTL?

curl -v --resolve dns.google:443:8.8.8.8 https://dns.google/dns-query 
-H 'accept: application/dns-json' 
-G --data-urlencode 'name=example.com' --data-urlencode 'type=A'

Бекслешы пропущены. Да и все равно не работает, ибо правильный урл: https://dns.google/resolve

Если поменять только SNI, оставив IP тот же (например, через curl --connect-to ), и трафик пойдёт — вы нашли SNI-фильтрацию, а не блокировку по адресу:

Приведенная ниже команда 1) не меняет SNI, 2) не работает

ГОСТ сертификаты не добавляются в CT логи

Ее любой браузер и так получает (без корневого). Вот хром:

Скрытый текст

Кстати, не кто-то, а ТЦИ:

ТЦИ является техническим оператором национальных доменных зон верхнего уровня ‑.ru,.рф,.su, поддерживает DNS‑инфраструктуру этих зон, а также взаимодействует и обслуживает запросы доменных регистраторов в этих зонах

Их теперь Яндекс считает доверенным УЦ.

Правда, сервис по ссылке кривой - там нет новых сертификатов - возможно, решили забросить.

Доверяет ли Яндекс ГОСТ-сертификатам, которые не включаются в CT-логи?

Чей косяк с Госуслугами?

Ситимобил куплен Вайлдберисом (а дела у последнего нычне так себе). Убер сожран Яндексом. Гетт сам ушел в 22-м году. Так и живем...

Ооо, вот и наш пациент. Вот так, коллеги, выглядит синдром "Яндекс-такси головного мозга".

И именно поэтому не должно быть в принципе никакого рейтинга пассажиров.

Добавил в статью

но в чём причина выпуска нового корневого сертификата именно для ГОСТ может быть, в то время как сертификат SHA-256/RSA не трогали с 2022?

Возможно. Я, если честно, без понятия.

Вообще, почитайте эту ветку ради интереса, в официальный телеграм-канал загляните. Проникнитесь уровнем организации процессов и технологичностью.

И ещё - это же влечёт за собой для владельцев сайта необходимость получать новый SSL/TLS-сертификат на базе ГОСТ для своих доменов, если сертификат на базе ГОСТ был ранее получен до 2025го года?

Ну вообще, если следовать логике Минцифры, у нас теперь один гостовский корневой сертификат, и вроде бы надо перевыпускать. Хотя старый корневой действует до 2040 года, и отменять его никто не собирается.

А на практике, как видите, пофиг даже самим госуслугам. Я нигде пока не видел, чтобы использовали корневой сертификат 2025 года: или 2022 или вообще левый какой-нибудь (например, у Сбербанка в лк для крупного бизнеса свой собственный корневой).

p.s. свой рейтинг как пассажира сейчас не смог посмотреть, инструкции выше не работают.

А вы не за границей часом? Там не показывается

1
23 ...

Информация

В рейтинге
990-й
Откуда
Россия
Зарегистрирован
Активность