Komunikator Signal obejdzie państwowe blokady: by go zablokować, trzeba zakazać całego Internetu

Komunikator Signal obejdzie państwowe blokady: by go zablokować, trzeba zakazać całego Internetu23.12.2016 14:22

Nie ma dziś chyba państwa, które pozwalałoby na niczymnieograniczoną komunikację w Sieci. W imię walki z terroryzmem,piractwem, dziecięcą pornografią, hazardem, narkotykami, praniembrudnych pieniędzy, powstają coraz skuteczniejsze działania,pozwalające na blokowanie dostępu do stron i usług. Przeciwnicycenzury też jednak nie zasypują gruszek w popiele. Open WhisperSystems, producent komunikatora Signal, zastosował eleganckimechanizm, pozwalający obejść stosowane dziś blokady. Toimplementacja techniki wymyślonej przez informatyków z UniwersytetuKalifornijskiego, noszącej nazwę domenowego frontingu (ang.domain fronting).

W słownictwie finansowym fronting to przekazanie przezubezpieczyciela ryzyka innemu ubezpieczycielowi – szczególna formareasekuracji. Sens tego pojęcia zostaje zachowany także w domenowymfrontingu, technice mającej ukryć zdalny punkt komunikacji. Działaona w warstwie aplikacji, wykorzystując protokół HTTPS, tak bykomunikować się z zakazanym przez cenzora hostem, sprawiając przytym wrażenie, że komunikacja odbywa się z zupełnie innymdozwolonym hostem.

Oszukańcze trasowanie pod nosem cenzora

Sztuczka jest bardzo sprytna. W artykulept. Blocking-resistant communication through domain fronting, jejwynalazcy wyjaśniają, że zastosowali różne domeny dla różnychwarstw komunikacji. Jedna domena pojawia się na zewnątrz żądaniaHTTPS, w tym co skierowane jest w jawny sposób do serwera DNS i doserwera docelowego w polu Server Name Indication protokołu TLS.Wewnątrz żądania HTTPS, w nagłówku HTTP Host Header,przekazywana jest jednak inna domena – niewidzialna już dlacenzora, bo zaszyfrowana.

Oszukańcze trasowanie w domenowym frontingu
Oszukańcze trasowanie w domenowym frontingu

Technika ta jest łatwa do wdrożenia, nie wymaga korzystania zjakichś specjalnych pośredników, a jedynym znanym sposobem na jejzablokowanie jest sposób bardzo kosztowny z perspektywy cenzora:zostaje on zmuszony do zablokowania domeny „zewnętrznej”. Cojednak, jeśli domenowy fronting zostanie wykorzystany w połączeniuz kluczowymi elementami infrastruktury sieciowej, takimi jak np.usługi Google, Facebooka czy sieci dostarczania treści, takich jaknp. Akamai? Wówczas równie dobrze cenzor mógłby sobie wyłączyćcały zewnętrzny Internet – powodzenia w rozwoju gospodarki krajutak odciętego.

Mamy więc do czynienia z czymś w rodzaju oszukańczegotrasowania – widoczny dla cenzora serwer wewnętrznie wykorzystujenagłówek Host Header do przekierowania żądania od klienta do jegoprawdziwego celu. W ruchu HTTPS nie widać zaś niczego, copozwoliłoby cenzorowi sądzić, że dzieje się coś podejrzanego.

Technika omijania blokad wiąże się z mniej więcej dwukrotnym spowolnieniem pobierania danych
Technika omijania blokad wiąże się z mniej więcej dwukrotnym spowolnieniem pobierania danych

Dzięki ogólnodostępności chmur obliczeniowych, oferowanychprzez wiodących dostawców usług internetowych, nie ma dziśżadnego problemu, by taki frontowy serwer pośredniczący wystawićw domenie operatora. Autorzy artykułu przetestowali pod tym kątemusługi Google App Engine, Amazon Cloud Front, Microsoft Azure,Fastly, CloudFlare, Akamai i Level 3, a także stworzyli transportdla cebulowego routera Tor o nazwie meek oraz dodali wsparcie dladomain frontingu dla usług Lantern i Psiphon, wykorzystywanych doobchodzenia blokad poprzez sieć serwerów proxy.

Zablokuj Signal, zablokuj Google

Założyciel Open Whisper Systems, słynny haker MoxieMarlinspike, poinformował w tym tygodniu o wprowadzeniu obsługidomenowego frontingu do aplikacji Signal na Androida i zapowiedziałbliskie wprowadzenie tej techniki do wersji na iOS-a. To bezpośredniaodpowiedź firmy wobec rządów Egiptu i Zjednoczonych EmiratówArabskich, które zablokowały dostęp do tego szyfrującegokomunikatora na poziomie krajowych dostawców usług internetowych.

Wykorzystano w tym celu chmurę aplikacyjną Google App Engine,która pozwala deweloperom na przekierowanie ruchu z google.com nawłasną domenę, wszystko oczywiście w komunikacji zabezpieczonejHTTPS. Teraz gdy użytkownicy w krajach, gdzie Signal zostałzakazany spróbują się połączyć z serwerami usługi, będzie totak wyglądało, jakby łączyli się z wyszukiwarką Google.Cenzorom z Egiptu czy ZEA pozostaje zablokować Google – na cojeszcze się nie odważyli.

Moxie Marlinspike podkreśla, że jego firma jest gotowa naobejście blokad Signala w każdym innym państwie, z wykorzystaniemwszelkich możliwych usług internetowych, tak by cenzura oznaczałakonieczność zablokowania praktycznie całego Internetu. Tam, gdziewładza nie ma skrupułów, blokada może zadziałać, ale słynnyhaker wierzy, że ostatnie słowo będzie należało jednak doSignala.

Najnowsze wersje Signala znajdziecie w naszej bazieoprogramowania, w wersjach na Androidai iOS-a.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.