ФСБ предлагает расшифровывать весь интернет-трафик россиян по "закону Яровой" Подробнее:

Чтобы отправить комментарий — войдите.
  • triovio
    22 сен 16
    тут Zyhel роутер поднимал с работы до дома VPN

    так у них 48 бит для России по умолчанию, НО ручками сделал 128 бит.

    а если 2048 битный сделать быстро расшифруют Fack ***
    Ответить
    • workstation
      Вот как раз Zyxel в силу своих российских корней (т.е. российских программистов прошивок) легче всего заточить на дешифрацию, т.е. заложить какие-нить полицейские режимы. Сложнее как раз с буржуйскими брендами и прошивками.
      Ответить
  • N
    22 сен 16
    Блин, кто вам вобще сказал, что обмен ключами обязан происходить при посредничестве CA? Уж если охота зашифроваться можно сто один способ придумать без этой канители. Я уж молчу о том, что MiM весьма напряжная технология(если ты конечно не пасёшь конкретного человека), да и вычисляется на раз.
    Ответить
    • ivonin
      ntwish67 22 сен 16
      Расскажите пожалуйста, как вы будете обмениваться валидными сертификатами да хоть с тем же гуглом?
      Ответить
  • S
    22 сен 16
    А статью 23.2 Конституции РФ уже отменили ?

    Статья 23.

    2. Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения.
    Ответить
    • B
      sergv1 22 сен 16
      У нас президент какой срок у власти? Конституцию давно отменили, не смешите мои тапочки. Другое дело, что работать это будет у технически неосведомлённых пользователей, а кому надо — зашифруют. И сдаётся мне, что те самые террористы осилят простенький howto "как обезопасить себя от перехвата трафика", тем более есть наука стеганография, которая позволяет email в картинку запихать так, что она картинкой и останется, а не зная алгоритма и ключа можно лишь предполагать, что там что-то ещё, с какой-то небольшой вероятностью... Короче — против террорюг это технически невозможно, а вот тотальная слежка с таким подходом станет проще (расскажите ка мне, что вам скрывать нечего... пока прослушиваете нелицензионные mp3 на своём смартфоне)
      Ответить
      • ivonin
        berkof 22 сен 16
        Ну, Президент как раз Конституцию не нарушил...

        От стеганографии есть простой способ: для jpg/png — пережатие, для bmp/raw — цветокоррекция. Вложенное сообщение при этом просто потеряется.

        Это, конечно, теоретически незаконно, но только пока нет соответствующего закона :-)
        Ответить
    • DEDMAXOPKA
      Как видим, Конституция РФ яровой не указ...
      Ответить
    • 1
      sergv1 22 сен 16
      забудь, товарищ (господин- кому как больше лучше), забудь.

      демократия, типа......
      Ответить
  • K
    22 сен 16
    Давнишний прикол про техподдержку провайдера и блондинку что не могла скачать интернет,вызывал улыбку,похоже материализуется (бойтесь не своих желаний ,и не моих,а желаний Яровой...) .Так,что,до расшифровки интернета уже недалеко...
    Ответить
  • D
    22 сен 16
    встречное предложение — установить законную круглосуточную видео и аудио прослушку за первыми лицами государства — у слуг народа не должно быть секретов от народа, они же бедненькие и так не отдыхают, так что они не понесут дополнительных неудобств
    Ответить
    • 1
      dot99 22 сен 16
      282 статья

      Аккуратнее будьте
      Ответить
  • D
    22 сен 16
    покупать в интернет-магазинах станет опасно — вся информация о банковских картах будет доступна силовикам. причем пользователь не сможет доказать то что не он делал левую покупку.
    Ответить
    • A
      dot99 22 сен 16
      а как активизируются покупки в инете!!! :)
      Ответить
  • L
    22 сен 16
    ну и нафига это надо????
    Ответить
    • katran07
      Чтоб все по струнке ходили, лишнего не болтали...
      Ответить
  • J
    22 сен 16
    эпичный бред, пусть попробуют расшифровать что либо использующее 2048-битные ключи, пупок лопнет.

    это я к тому, что кто захочет зашифроваться — зашифруется, а расшифровывать весь трафик обычных добропорядочных граждан это пустая трата бюджетных средств.
    Ответить
    • HannibalLecter
      Да не будет никто следить за всем трафиком. Это Геркулесова работа, которая потребует неимоверное количество средств и специалистов.
      Ответить
      • A
        но россияне все равно все оплатят.
        Ответить
      • J
        огромная часть трафика зашифрована, если не следить за всем, то как они узнают то, какая часть трафика им необходима?
        Ответить
    • A
      Jerix 22 сен 16
      если перехватят ключи — расшифруют
      Ответить
      • J
        A_K2 22 сен 16
        в том, то и оно, что ключи не передаются:) передается хэш или вообще соль, на расшифровку уйдут миллионы лет при нынешних мощностях суперкомпьютеров
        Ответить
        • NSLogv
          Jerix 22 сен 16
          еще раз – MITM на стороне провайдера.
          Ответить
          • J
            NSLogv 22 сен 16
            в том случае, когда трафик зашифрован, а так же ведется контроль целостности сам принцип MITM не может быть применен, если ты что-то подменишь, то принимающая сторона просто отвергнет это как поврежденные данные.
            Ответить
            • ivonin
              Jerix 22 сен 16
              А как вы собираетесь получить сертификат в первый раз?
              Ответить
              • J
                ivonin 22 сен 16
                да как угодно, в rar архиве с 256значным паролем например пришлют ;)
                Ответить
                • ivonin
                  Jerix 22 сен 16
                  А пароль продиктуют по телефону, да?

                  Здорово.

                  Когда вам последний раз Гугл присылал свои сертификаты таким образом? А Пэйпэл? А банки? А авиакомпании? А все остальные сервисы, к которым вы обращаетесь через https?

                  И — внимание, это самое главное: что бы дальше будете делать с этими сертификатами? Ну, поставите их... А соединения с сервером нет. Потому что у провайдера стоит ДРУГОЙ сертификат. И он физически не может расшифровать данные, которые вы ему отправляете. Даже урл вычленить из https-запроса не может...

                  Что делать будете?
                  Ответить
                  • J
                    ivonin 23 сен 16
                    пароль мне почтовый голубь принесет

                    у провайдера вообще ничего не стоит, провайдер лишь пропускает сетевой трафик через себя от сервера к клиенту
                    Ответить
        • ivonin
          Jerix 22 сен 16
          Простите, но на сегодня не известно ни единого метода шифрования, который не потребовал бы однократной передачи ключевой информации. А дальше работает MItM.
          Ответить
          • L
            ivonin 22 сен 16
            надо их забрутить, зафорсить.

            Создать клиент наподобии торрентов, который по технологии пир-ту-пир гонял бы случайные данные (например куски детских мультфильмов) в зашифрованном виде с самым длинным ключом и самым ресурсоёмким алгоритмом.

            Сделать чтобы автозагружался, работал с минимальным приоритетом и незаметно для пользователя "утилизировал" свободную часть канала.

            Призвать пользователей использовать эту штуку, сделать это модным.

            Ещё можно вычислить средний "профиль" типичного пользователя. И аналогично сделать чтобы фоном клиент посещал ресурсы по https в соответствии с "типичным профилем" утилизируя свободный канал.

            Если приобретёт массовый характер, то упарятся они "хакерить" и хранить нахакеренное.
            Ответить
            • ivonin
              lmind 22 сен 16
              Я не очень понимаю — зачем? Неужели вы всерьёз думаете, что, скажем, если провайдеру придётся прикупить оборудования не на $100M, а на $300M — это изменит хоть что-то? Ну, кроме тарифов, конечно...
              Ответить
              • L
                ivonin 22 сен 16
                средний пользователь, наверное, всреднем использует канал на 10Mbps где-нибудь на 1% ... ну там пару раз в месяц фильм какой скачает. Уже только просто постоянное забивание канала большим числом пользователей может положить систему. А если это всё еще и надо расшифровывать в рилтайме и записвать (воют же что негде хранить даже разговоры, что по объёму сущая мелочь и скорее всего давно уже хранится года два). Тогда получится аналог DoS атаки на дешифораторов-хранителей ... и вопрос окажется либо, вообще, технически не решаемым, либо цена вырасте не в разы, а на порядки.

                Вы не читали Виктор Орёл "Электронный концлагерь"? В США уже давно на всех составляются "профили". Анализируются автоматически — если вдруг появляются отклонения, передаётся на рассмотрение человеку.

                Если фоном будет работать иммитатор среднего профиля, реальная пользовательская активность будет ничтожна на фоне среднего профиля и профиль пользователя постоянно будет примерно средним — система не сможет вычислять отклонения от среднего профиля автоматически — цель не достигнута. Совершенно очевидно, что это расчитано на автоматический анализ, так как никаког человеческого ресурса на это не хватит. Всё, системема становится неэффективна.

                Опятьже, с ростом объема данных время поиска по этим данным будет расти не линейно ... при превышении какого-то предела возможен синергетический эффект.
                Ответить
                • ivonin
                  lmind 22 сен 16
                  Знаете, есть такой простой метод: поменяйтесь местами с вашим оппонентом. Представьте себе, что вы — тот самый провайдер, предоставляющий канал в 10Mbit пользователю. Он — пользователь — забивает его на 1%. То есть, в усреднении вам нужно обеспечить запись потока в 100kbod/пользователя. За месяц, сответственно, это составит 0,1Mbod*30*24*60*60/8=32400Mb или 32.5Gb информации. На пользователя.

                  Современные методы дедупликации позволят сжать эту информацию (если она не будет шифрована) примерно раз в 50. Если будет шифрована — то не позволят.

                  Теперь вопросы:

                  1) Обрежете ли вы канал пользователям? Или поднимите тариф?

                  2) Приоритезируете ли нешифрованный трафик?

                  3) Договоритесь ли с конкурентами на предмет п.1?

                  При этом заметьте: никакая ФАС вас за сговор наказывать не будет — это в рамках госзаказа...

                  Ну и ваш сценарий: трафик возрастает в 100 раз. Как думаете, провайдеры будут это терпеть? Нет, конечно... Только тарифы вырастут не вдвое, а в 10 раз, приоритезация нешифрованного над шифрованным зашкалит за 20-50... И вы останетесь с дорогим медленным интернетом, который при этом всё равно будут слушать. :-)

                  У меня вопрос: вам действительно НАСТОЛЬКО есть, чего скрывать? Или вы просто из принципа?
                  Ответить
                  • E
                    из принципа. это плохо?
                    Ответить
                    • ivonin
                      Нет. Вы же, наверное, верите в демократию при этом? Как думаете: какой процент пользователей поддержит такой вариант?

                      И что будете делать, если окажется, что этот процент — сродни "парнасовскому"?

                      Или что будете делать, если интернет-провайдеры вернутся к режиму "первые XXXGb в месяц по базовому тарифу, а дальше — дороже"?

                      Это, конечно, всё пока только фантазии... никто ещё ничего не поднял...
                      Ответить
                      • L
                        ivonin 23 сен 16
                        " какой процент пользователей поддержит такой вариант?"

                        ... не берусь предсказать. Может пойти "волна" и очень многие поддержат. Помните, когда-то было модным "считать геном" каким-то клиентом ... объединялись в сети, были топы кто больше насчитал и т.д. Может выстрелить ... а может и нет.

                        "Или что будете делать, если интернет-провайдеры вернутся к режиму "первые XXXGb в месяц по базовому тарифу, а дальше — дороже"?"

                        мне почему-то кажется, что большой канал уже нужен не так пользователю, как следящим. Для просмотра онлайн видео несколько мегабит достаточно ... большинству пользователей больше и не нужно.

                        По не которым свидетельствам win10 отправляет сотни мегабайт в сутки на сервера микрософт. Очевидно, что в вопросах слежки Россия совсем не самостоятельна, а подчиняется мировому банковскому кагалу. Это оттуда приказали за всеми следить (всякая самостоятельна страна win10 тут же запретила бы). Такая слежка в принципе невозможна на диалапе, на адсл 512/256 это невозможно сделать незаметно, не напрягая пользователя. Так что рост канала выше некоторого предела нужен главным образом исключительно для возможности всеобъемлющей тотальной слежки за пользователем и чтобы это происходило прозрачно и незаметно для пользователя.

                        ... да и что качать гигами? Если такая слежка будет внедрена, то следующим шагом отфильтруют контент — останется только зомбодерьмо, убивающее мозг ... как в телевизоре, только с элементами интерактивности.

                        ... уже сейчас качать и читать имеет смысл по большей части только материала из "федерального списка экстремистских материалов". Как кто-то сказал, говорить правду в эпоху тотальной лжи — это экстремизм.
                        Ответить
                  • L
                    ivonin 22 сен 16
                    "У меня вопрос: вам действительно НАСТОЛЬКО есть, чего скрывать? Или вы просто из принципа?"

                    человек не скотина — у него есть чувство стыда, он не ходит по улице без штанов. Не полностью оскотиненному человеку, не абсолютно бесстыжему обязательно есть что скрывать. Это в абсолютно в рамках человеческой природы — скрывать определённые аспекты своей жизнедеятельности. Если человека лишить такой возможности, он со временем непременно превратится в скотину, которая способна ходить по улицам с голым задом.
                    Ответить
                  • L
                    ivonin 22 сен 16
                    был на хабре некто с ником fossdev. Вот цитаты от него:

                    "Государство имеет перед гражданином абсолютные силовое и правовое преимущества. Бороться с ним силой или в его же судах бесполезно. Единное что человек может противопоставить государству — это тайна и скрытое сопротивление. Когда люди внешне законопослушны, но в ответ на любой маразм держат фигу в кармане — государство бессильно. Поэтому право на приватность — это базовое право необходимое для реализации всех остальных прав. Если к силовым преимуществам государства добавить еще и всезнание, станет совсем худо, и все кое-как сейчас реализуемые права будут мгновенно похерены де-факто, а потом и вовсе отменены де-юре. Это будет вечное рабство от которого освободит разве что глобальная война с полным разрушением цивилизации.

                    Допустим я узнал что на днях Настя Погорелова продала квартиру и у неё лежит 5 лямов налички, которую она завтра в 12.00 понесет своей маме. Я созваниваюсь с Васей Пупкиым, с которым мы вместе служили в армии, он сейчас безработный и промышляет гопстопом. Я предлагаю ему встретиться вечером, побазарить за бутылкой пиваса. На личной встрече рассказываю Васе все расклады и отдаю заранее распечатанную фотку Насти, завтра Вася пойдёт на дело, а мне от него денежка за наводку.

                    Абсолютно реальный расклад кстати. Знакомый следак рассказывал случаи когда после прохождения досмотра в аэропорту людей гопали в другом городе по наводке, ждали на выходе, следили до ближайшего удобного места и нападали. Однажды гопников задержали, у них на мобиле обнаружили фото жертвы с камер наблюдения и смс с временем прихода рейса. Как вам такой расклад, а?

                    Вы уверены что среди тех людей кто получит доступ к вашей переписке не найдется наводчика, шантажиста, или просто сплетника который вас знает и будет рад поделиться подробностями вашей жизни со всеми подряд? Вы уверены что ваш работадатель, служба безопасности банка в котором вы взяли кредит, или какое-нибудь общественное движение «охотники за головами» получив доступ к этим данным не примет относительно вас свои тайные решения, которые отразятся на вашей жизни вполне явно (но виновных потом не сыскать)? И наконец, вы уверены что у вас нет врагов и недоброжелателей? Даже у простого обывателя могут быть соседи и коллеги по работе которые возрадуются любой возможности мелко или крупно напакостить, и у этих людей могут оказаться нужные связи. Когда есть вечная база с кучей приватной информации обовсех, это создает богатую почву для злоупотреблений, поэтому я не хочу чтобы кто-то читал мои приватные разговоры даже если там что-то безобидное.

                    Когда к вам подходят гопники и по понятиям разводят вас на бабки, вы можете вывернуть карманы, умолять не забирать всё и доказывать что две улицы назад вас уже грабили, можете отбрехаться по понятиям (по их понятиям вы лох, а значит должны платить), а можете твердо и уверено объяснить что они от вас ничего кроме проблем не получат. Вы собираетесь ность справку о том что «я лох, понятия уважаю, все поборы уплачены», я предпочту удавиться и костьми лечь, но ни заплатить ни рубля врагам.

                    Государство всегда угрожает свободе, благосостоянию и жизни простого человека. В любой стране. Спасти может только тайна, тщательное сокрытие своих доходов, расходов и сбережений, двойная жизнь, не выделяться из толпы.

                    Меня волнуют не конкретно сертификаты, а общее повышение градуса маразма в обществе. Новизна предложения дяди Жени во введении повсеместной идентификации в принудительном (или в лучшем случее добровольно-принудительном порядке). Для добровольной идентификации уже давно придуманы клиентские SSL сертификаты, токены, TAN коды. Всё это давно есть и применяется там где это действительно нужно.

                    Понимаете, иногда нужно протестовать против вещей которые вас как-бы не касаются. Ибо «когда они пришли за мной, уже не было никого, кто бы мог протестовать».

                    Стеганография — последний оплот шифрпанка, последнее пристанище перед окончательным вымиранием. Она не спасет, лишь немного отсрочит конец.

                    Понимаете, когда за обход технических ограничений положено 15 лет тюрьмы, ставки слишком высоки. Сегодня какое-то решение работает, успешно обходит и не палится, а завтра придумали контрмеру и всех посадили. Послезавтра появилось новое решение по обходу, но пользоваться им уже некому. Бесконечного противодействия не получится, возможности сторон слишком асимметричны.

                    Если в мире будет одно государство, одна власть, то как бы она не была хороша — она неизбежно скатится в унылое говно, одну из форм антиутопии. А современное развитие технологий контроля косударств над своими гражданами делает невозможным сломать сложившийся строй изнутри, и мы получаем тупик. Грубо говоря — если глобальное государство объявит всех граждан своими рабами, то это навсегда. Сейчас же такому государству не дадут заскучать внешние враги. "
                    Ответить
                    • ivonin
                      lmind 23 сен 16
                      Знаете, вы написали очень много всяких слов... Большую половину из них можно сократить до "козацького 'Нэ любэ'", а вторую половину — до "на слабо?"

                      Не нужно демонизировать ни наше, ни гипотетическое "мировое" правительства...

                      Это по "социальной" части ваших возражений.

                      По технической: надеюсь, вы поняли, что https не спасёт вас от прослушивания трафика, если это кому-то будет интересно.

                      По юридической: "закон Яровой" на самом деле незначительно упростил получение "органами" той информации, что они могли получить и раньше. Плюс — добавил "ретроспекцию".

                      Всё.
                      Ответить
          • J
            ivonin 22 сен 16
            хеширование, слышали о таком? там не передается ключ, а можно еще этот хэш "засолить"
            Ответить
            • ivonin
              Jerix 22 сен 16
              Немного слыхал. И как же вы видите механизм шифрования на хэшах?
              Ответить
          • E
            Диффи-Хеллмана отменили?
            Ответить
            • ivonin
              И? Можно поподробнее? Чем вам тут поможет DH?
              Ответить
    • F
      Jerix 22 сен 16
      нееет, это целенаправленное разворовывание бюджета!
      Ответить
    • NSLogv
      Jerix 22 сен 16
      Мущина, это делается как два пальца об асфальт. Это называется MITM. Почитайте что-нибудь, для чайников, на русском, чтоб было все просто и понятно.
      Ответить
  • markini
    22 сен 16
    Хотелка сломается
    Ответить
  • super-mahatma
    22 сен 16
    Смотрел сёдня по РБК передачу на эту тему , там эксперты обсуждали , что в ближайшем будущем , эта задача неподъёмная

    А я подумал , а сколько же бабла попилить можно ...
    Ответить
    • 1
      А что, действительно кто-то думал, что все действо для борьбы с чем-то там\кем- то там.

      Детсад и ясли. Людей уже за спасибо не проведешь — ясно же, что основную часть "освоят" нужные люди, тем более, что программа (результаты и пр.) будет объявлена особо секретной.ю

      БОРЬба как- никак
      Ответить
full image