Шифрование трафика делает бессмысленным реализацию "пакета Яровой"

Аватар пользователя woddy

Доля зашифрованного трафика в общем объёме передаваемых и принимаемых данных постоянно увеличивается. Усиленная защита пользовательских сообщений становится стандартом для мессенджеров, растёт число интернет-ресурсов, гиперссылка у которых начинается с "https", пользуются популярностью VPN-подключения - всё это усложняет или делает невозможным анализ информации в трафике, который необходимо будет сохранять в соответствии с законом.

в феврале 2016 года, доля шифрованного трафика оценивалась в 15%

https://rg.ru/2016/02/17/zharov-absoliutnaia-svoboda-predpolagaet-absoli...

" В прошлом году в нашей стране было порядка 15 процентов шифрованного трафика. В этом году, я думаю, будет уже больше 20 процентов"

апрель 2016

http://www.rbc.ru/technology_and_media/19/04/2016/57163a459a79472b3512770d
"В Рунете объем шифрованного трафика составляет, по разным оценкам, от 30 до 50%, большая его часть приходится на протокол HTTPS, говорит главный аналитик РАЭК Карен​ Казарян. Эксперты Google сообщали, что доля шифрованного трафика в сервисах корпорации в среднем превышает 75% в мире, 81% — в России. У «Ростелекома» около 50% шифрованного трафика, говорит представитель оператора."

февраль 2017

http://www.vedomosti.ru/newspaper/articles/2017/02/16/678086-yarovoi-kly...

"Авторы документа ссылаются на подсчеты рабочей группы экспертного совета при правительстве: те указывают, что сейчас объем шифрованного трафика в сетях операторов составляет 49%, но уже через три года его доля в сетях операторов может достичь 90%. В то же время технология, позволяющая расшифровывать трафик, отсутствует"

По оценкам операторов шифрованный трафик уже превысли 60%.

Основной вклад сделали гугл и другие производетели браузеров.  Нешифрованные сайты опускаются в поисковой выдаче. Браузеры в ближайшем будущем будут выводить предупреждения что "сайт небезопасен".

"Пару месяцев назад Google решила перевести весь интернет на HTTPS, стимулируя пользователей браузера Chrome посещать только HTTPS сайты.

Сейчас начался первый этап — пометка сайтов с https как безопасные.

Что там будет дальше?

Следующий этап стимулирования перехода на https намечен на конец января — в Google Chrome 56 версии. Тут уже будет однозначно сообщаться, что сайт не безопасен."

https://habrahabr.ru/post/319084/

на фоне этого смешно смотрятся предложения перенести исполнение "закона яровой" на 2023 год

http://nag.ru/news/newsline/29685/predlojeno-perenesti-s-2018-goda-na-20...

 

Следовательно, "избыточным трафиком"  можно считать не только видеоконтент, доля которого в общем трафике весьма значительна, но и ту часть шифрованного трафика, которая будет недоступна для дешифрования. Исходя из технологических ограничений (невозможность расшифровки всего трафика) и с учётом финансовых затрат, которые также ограничены, получается, что объём "полезной" для спецслужб будет только часть общей информации.

Авторство: 
Копия чужих материалов
Комментарий автора: 

небольшая подборка по бредовым законам и их исполнению

уже даже самому тупому прапорщику становится понятно, что к 22-му году 100% трафика будет шифрованным. Хранить месяцами мегатонны цифрового мусора ни к чему. Тут правильнее сначала думать в сторону задачи дешифрации "на лету". Без решения этой задачи хранение не имеет никакого смысла. А как раз дешифрацию средствами операторов сейчас поправки Яровой не предусматривают.

в шифрованный трафик как раз попадает "самое вкусное" для погонов - весь трафик соцсетей и большинство сайтов с "контрфактным" контентом. То есть, как раз все, что попадает под статьи об эстремизме/терроризме/наркоте/педофилии/детского порно/прокламации ЛГБТ/оскорбления чувств верующих

Комментарии

Аватар пользователя Er0p
Er0p(9 лет 4 дня)

люди в погонах могут себе позволить атаку man-in-the-middle и даже протолкнуть в законе обязательное исполнение таковой 

Аватар пользователя woddy
woddy(11 лет 3 месяца)

технически нереализуемо. браузер будет ругаться. преступники увидят предупреждение

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Er0p
Er0p(9 лет 4 дня)

ругаться на что? на подписанный государственный сертификат? выходов из страны на пересчет, а каждый джихадист таскающий с собой спутниковую антену на передаче сам себе злобный буратино

Аватар пользователя woddy
woddy(11 лет 3 месяца)

а вы попробуйте :) посмотрим как быстро этот сертификат попадет в бан

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Er0p
Er0p(9 лет 4 дня)

прежде придется отправить в бан УК РФ

Аватар пользователя woddy
woddy(11 лет 3 месяца)

китайские сертификаты отправили в бан. почему российские не отправят?

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Rashad_rus
Rashad_rus(12 лет 2 месяца)

1) Атака man-in-the-middle для https легко блокируется, если грамотно настроена безопасность.

2) Шифрованный трафик - серьёзная проблема для спецслужб, особенно если он нестандартный или с длинным приватным ключом(я работал с тупой симметричной "ксоркой"(проверка crc256)и ключом в 16Мбайт - расшифровать нереально, даже если у тебя будет мощность всех компьютеров на земном шаре).

3) https трафик еще очень сложно блокировать по url, что мешает провайдерам блокировать некоторую часть ресурсов(Зайдите сюда и сами посмотрите какие!) на больших публичных порталах.

 

Аватар пользователя a
a(11 лет 8 месяцев)

Технически не смогут, да. Законодательно запретят анонимайзеры + обяжут установить сертификат ФСБ. Вот отличная теханалитика - невеликий русский файрволл

Комментарий администрации:  
*** Хочу валить! Но ипотеку беру в России ***
Аватар пользователя Nordicx86
Nordicx86(12 лет 3 месяца)

что не возможно загнул - слишком простой алгоритм  да дорого, но не невозможно...... 

вот в случае  того же AES 1024 уже маловато будет да и RSA.......

Комментарий администрации:  
*** Криптобес ***
Аватар пользователя ViSlav
ViSlav(9 лет 4 месяца)

Какое дело гуглу или другим разработчикам браузеров до ук рф?

Аватар пользователя Rurouni
Rurouni(12 лет 2 месяца)

Ругаться на скомпрометированный сертификат. Гуглите опыт таких "нововведений" в Казахстане.

Комментарий администрации:  
*** Трачу время людей впустую - задавая одни и те же вопросы и игнорируя ответы ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Хочешь посмотреть на сайт - поставь браузер с госсертификатом. Толку-то с того, что браузер ругается...

Аватар пользователя Rurouni
Rurouni(12 лет 2 месяца)

Вам в Казахстан надо. Или Иран. Там такое уже в ходу.

Комментарий администрации:  
*** Трачу время людей впустую - задавая одни и те же вопросы и игнорируя ответы ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Там, где я, такое в ходу было раньше, чем в означеных странах.

Аватар пользователя Rurouni
Rurouni(12 лет 2 месяца)

В США есть обязательные госсертификаты?

Комментарий администрации:  
*** Трачу время людей впустую - задавая одни и те же вопросы и игнорируя ответы ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

В смысле? У правительства США есть много возможностей узнать содержимое передаваемой информации.

Все CA подотчётны. Имея ключ CA, можно расшифровать любой пререхваченный https трафик сайта с сертификатом от этого CA. Был вот в Израиле, коотрый непонятно: подотчётен ли был, так его поймали "за изнасилованием негроафриканской горничной" - и вычеркнули из списков.

Разработка алгоритмов, используемых в https, - под контролем. Не задумывались, почему все алгоритмы шифрования Windows XP, которая, вроде как не очень древняя, и всех её сервиспаков  - уже скомпрометированы, и их не принимает ни один современный https сайт? При этом старый алгоритм ГОСТ, которому уже много десятков лет, стоит как глыба. Это примерно как у политика, на которого нет хорошего компромата в надёжном шкафу, - шансов никаких.

В былые времена сильные алгоритмы шифрования нельзя было экспортировать из США. А потом, раз - и стало можно. Но с ограничениями: только после сертификации, без исходников, и без возможности подключать внешние алгоритмы. Этого тоже достаточно.

Операционка, на которой Вы работаете, запакована - где? А обновления к ней? Давайте Вам сделаем персональное обновление, имени MD295-MD32?

Ключи ваши для https-сервера где хранятся? В Циске? В F5? На операционке сервера в датацентре? Ну-ну.

Не говоря уже о том, что есть национальная Key Recovery Program, которая тупо требует сдавать копии ключей на хранение всем больше определённого размера.

Да, корпорации с США следят за https своих сотрудников "по казахскому методу". И никаких майданомаршей на этот счёт, знаете ли, не подымается.

Аватар пользователя roman.kuvaldin
roman.kuvaldin(12 лет 4 месяца)

Все CA подотчётны. Имея ключ CA, можно расшифровать любой пререхваченный https трафик сайта с сертификатом от этого CA

 Нет, нельзя. Можно только отозвать, но в расшифровке это не поможет

Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Всё можно.

Имея ключ СА, которому клиент доверяет, можно, находясь на пути, представится клиенту тем сервером, на который клиент заходит. И классический main-in-the-middle.

Аватар пользователя Alex_7399
Alex_7399(8 лет 3 месяца)

Подробнее можно? Я что-то не в курсе.

Аватар пользователя Rurouni
Rurouni(12 лет 2 месяца)
Комментарий администрации:  
*** Трачу время людей впустую - задавая одни и те же вопросы и игнорируя ответы ***
Аватар пользователя Alex_7399
Alex_7399(8 лет 3 месяца)

Про это читал, да и только. По факту - только ТОР выпилили. Больше ничего такого не замечено, да и не реализуемо. А ТОР жаль. Были интересные ресурсы.

Аватар пользователя gruzzy
gruzzy(9 лет 10 месяцев)

Каждое 100% шифрованное соединение может быть расшифровано, 100%.

Так что всё будет работать. Точнее - уже работает.

Аватар пользователя woddy
woddy(11 лет 3 месяца)

Вопрос в ресурсозатратах. Ну будете вы мессенждер террориста расшифровывать на кластере пол года. Он взорвется раньше. Для этого и придумано ассимитричное шифрование.

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя gruzzy
gruzzy(9 лет 10 месяцев)

Зачем расшифровывать, когда вполне достаточно следить за пациентом? Ресурсов точно надо меньше.

Никто не отменял закладки и хаки программ и девайсов. Что тоже требует меньше затрат.

А оупое дешифрование всего да еще и онлайн - согласен, тупое занятие. Опять же, лежит оно себе там, зашифрованное, ждет когда НУЖНО будет его дешифровать. Тут главное - записать все ходы.

Аватар пользователя woddy
woddy(11 лет 3 месяца)

вот когда станет "надо", на пол года зарядим кластер и расшифруем. согласен. 

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя djsantehnik
djsantehnik(11 лет 6 месяцев)

А вот и нет, если ключ шифрования равен длине сообщения, то дешифрация невозможна в принципе, ну или любое сообщение данной длинны может служить расшифровкой 

Комментарий администрации:  
*** отключен (белоленточная пропаганда) ***
Аватар пользователя Mc_Aaron
Mc_Aaron(9 лет 1 месяц)

Смешно. Я могу поспорить, что Вы не расшифруете даже сообщение в 256 бит.

 

Аватар пользователя Zen
Zen(9 лет 11 месяцев)

Сделают государственный корневой сертификат и обязуют ставить на компы, иначе вообще https работать не будет. Будет классическая реализация хакерской атаки MITM. Вопрос в том, пойдут ли на это? В большом корпоративном секторе подобное давно уже реализовано для сотрудников

Аватар пользователя Er0p
Er0p(9 лет 4 дня)

+ вот и я о том же толкую

Аватар пользователя woddy
woddy(11 лет 3 месяца)

фригейт и прочий тор сегодня стоит у каждого 3го пользователя :)  спасибо за забанный рутрекер :) 

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Er0p
Er0p(9 лет 4 дня)

наклепать законов об ответственности за установленный тор - ума много не надо, а о своем присутствии он сам свистит

Аватар пользователя SergePerm
SergePerm(11 лет 7 месяцев)

Старшие товарищи говорят, что главный вопрос сыска во все времена - кто, где и когда. Без ответа на эти вопросы даже прослушка телефона смысла не имеет, ибо - ресурсы.

А запрещение тора - занятие бессмысленное, никакое законодательство за скоростью изменения технологий передачи данных не угонится.

Решение лежит в другой плоскости.

Аватар пользователя Er0p
Er0p(9 лет 4 дня)

Даже упоминание тора как средства обхода блокировок собирались объявить вне закона, а Вы говорите не та плоскость

Аватар пользователя SergePerm
SergePerm(11 лет 7 месяцев)

Так всегда бывает, когда некомпетентным сотрудникам поручают серьёзную задачу.

Аватар пользователя Zen
Zen(9 лет 11 месяцев)

Зачастую обход блокировки сайта достигается двумя командами. В Линуксе. Фригей мне, например, вчера не помог посмотреть теорию большого взрыва на куражбамбей.

Однако это несколько разные задачи - узнать, что ты передавал и запретить тебе куда-то ходить

Аватар пользователя VAL
VAL(8 лет 2 недели)

стоит у каждого 3го пользователя :) 

как далеки креакаклы от народа. Да...

Аватар пользователя Alex_7399
Alex_7399(8 лет 3 месяца)

У нас с точностью до наоборот. Тор не работает, а рутракер- пашет. 

Аватар пользователя Rurouni
Rurouni(12 лет 2 месяца)

Это в Казахстане уже пробовали. Почему-то наткнулись на непонимание со стороны браузеров. Еще есть проблема с устройствами, которые не позволяют устанавливать произвольный корневой сертификат, они превращаются в тыкву. Ну и вся платежная информация при этом естественно компрометируется.

Так что надеемся, что наш взбесившийся принтер до такого не дойдет.

Комментарий администрации:  
*** Трачу время людей впустую - задавая одни и те же вопросы и игнорируя ответы ***
Аватар пользователя kirsan
kirsan(8 лет 2 месяца)

Каким образом владение корневым сертификатом позволяет декодировать пакеты, закрытые подписанным сертификатом?

Можно увидеть ссылку на какое-нибудь описание технологии?

Аватар пользователя Nordicx86
Nordicx86(12 лет 3 месяца)

все бы  хорошо но вот график убивающая идею на корню:

И это ТОЛЬКО IX - не влючая Внутренний обмен провайдеров а там счет на 10-ки если не на Сотни ТБит/сек

Ресурсов на расшифровку через MITM надо будет не меньше чем на макисмум по проекту Яровой

Комментарий администрации:  
*** Криптобес ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

У https есть затраты на установление соединения. Пакет уже установленного соединения расшифровывается легкой операцией, сравнимой по нагрузке с маршрутизацией пакета.Так что писать без особой разницы: что http, что https.

Аватар пользователя Nordicx86
Nordicx86(12 лет 3 месяца)

нуда а считать Хеш  и зашифровывать расшифровывать трафик не надо оно само магический конвертится...... тов. если не вкурсах как оно на низком уровне  работает лучше изучайте....

Комментарий администрации:  
*** Криптобес ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Не говорите глупостей. После установки SSL сессии обе стороны имеют shared secret, и вся шифровка-расшифровка идёт безо всяких тормозных "считать Хэш", а проводится быстрыми симметричными алгортимами.

Аватар пользователя Nordicx86
Nordicx86(12 лет 3 месяца)

дык вот когда ты атакуешь одну машину или хост нагрузки не очень заметны когда Хостов тысячи, а в проекте предпологаются миллионы..... то даже  Легкие  алгоритмы начинают "тяжелеть"

Комментарий администрации:  
*** Криптобес ***
Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Затраты на симметричное шифрование сравнимы по нагрузке с затратами на маршрутизацию пакета. В переводе на понятный, вычислительные мощности для такого уже стоят в нужных местах.

Аватар пользователя woddy
woddy(11 лет 3 месяца)

стоять то они может и стоят. но чтоб они еще и MiM обрабатывали, их надо удвоить. они же там не в холостую стоят.

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя Kid Loco
Kid Loco(9 лет 10 месяцев)

Не сделают, т.к. это автоматически приведет к тому, что владелец этого сертификата (см. недавние уголовные дела с сотрудниками центра компьютерной безопасности ФСБ РФ) будет иметь возможность влиять, например, на банковские транзакции. Грубо говоря, это почти то же самое, как и простой запрет HTTPS в пользу HTTP.

Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Оно и сейчас так. У правительства страны, где банк, есть возможность не просто откатить банковскую транзакцию, но даже заблокировать счёт целиком, "до выяснения" и конфисковать средства на нём.

Аватар пользователя Kid Loco
Kid Loco(9 лет 10 месяцев)

То правительство, а то будет вообще какой-нибудь "shaltai-boltai" с доступом к ресурсам ФСБ.

Аватар пользователя ОЛЕГ
ОЛЕГ(9 лет 5 месяцев)

Что для Вас "то правительство", для меня - "это". Разница разве что в том, вместо "шалтай-болтай" тут "рамеш-кулеш". В переводе - примерно то же самое.

Страницы