Эшер II A+
17K subscribers
521 photos
35 videos
81 files
2.07K links
Канал «Неугомонного Фила» про блокировки
Сайт: https://usher2.club
Бот: https://t.iss.one/u2ckbot

VPN: https://t.iss.one/FarscapeBot

Поддержите меня: https://t.iss.one/usher2/2424

#позиция #ликбез #donate
#doc #regulation #экскурс #история

Контакт: @schors
Download Telegram
#donate Сегодня время платить за хостинг. Регулярный бюджет проекта наконец-то стал строго дефицитным. Всё когда-то кончается и начинается что-то новое. Последние почти два года были задорными, было много славных охот. Что-то я сделал, что-то не доделал. Но мне кажется, мы все вместе смогли показать, что есть жёсткая позиция и «на авось» не прокатит. Как только я «съем» накопленный «фонд» (примерно месяца 2-3), я потихоньку начну закрывать ресурсы. Такой Путь

☀️ Пожертвования по подписке:
https://www.patreon.com/usher2

⭐️ Традиционные способы:
PayPal: https://www.paypal.me/schors
Яндекс.Деньги: https://yasobe.ru/na/schors
WMP: P603777732896
WMZ: Z991867115444
WME: E261636674470
WMX: X862559021665

🏵 Сделать меня криптомагнатом:
BTC: 18YFeAV12ktBxv9hy4wSiSCUXXAh5VR7gE
LTC: LVXP51M8MrzaEQi6eBEGWpTSwckybqHU5s
ETH: 0xba53cebd99157bf412a6bb91165e7dff29abd0a2
ZEC: t1McmUhzdsauoXpiu2yCjNpnLKGGH225aAW
DGE: D8cZwBsVp1hW4mjTCgspEKG5TpPZycTJBn
BCH: 1FiXmPZ6eecHVaZbgdadAuzQLU9kqdSzVN
ETC: 0xeb990a29d4f870b5fdbe331db90d9849ce3dae77
WAX: 0xba53cebd99157bf412a6bb91165e7dff29abd0a2

✈️ Бонусные программы:
Аэрофлот-бонус: 1045433852
S7-бонус: 929102200

🍭 Мой вишлист: https://mywishlist.ru/me/schors
​​⚡️⚡️⚡️ Авторитетнейший ресурс российского IT-сообщества «Хабрахабр» покинул Россию ⚡️⚡️⚡️

👉 Сегодня при логине на «Хабр» пользователям выдается сообщение об изменениях в пользовательском соглашении c 07.02.2020. Соглашение с новым юрлицом «Хабр Блокчейн Паблишинг ЛТД» с офисом в Никосии (Кипр):
https://account.habr.com/info/agreement/

👆 Вероятнее всего это связано с нежеланием «Хабра» выполнять мероприятия связанные с обязанностями Организатора Распространения Информации (ОРИ). Мероприятия подразумевают бесконтрольный доступ силовиков к информации о пользователях и их переписке, предоставления ключей шифрования силовикам, включая журнал сессионных ключей, хранение всей информации несколько лет в интересах силовых ведомств

ℹ️ «Хабр» существует с 2006 года. Является одним из самых авторитетных и популярных IT-порталов России. 24 сентября 2014 года ресурс был внесен в реестр ОРИ под №6. «Хабр» является одним из немногих российских ресурсов, ведущих так называемый «транспаренси репорт»: https://habr.com/ru/info/transparency/
#fakenews У нас тут очередное показательное выступление умения работы уровня «Бог». Напомню, сегодня 10-ое февраля. Речь идёт о событиях, открывшихся 07 февраля

«В социальных сетях появились сообщения о скачке радиации на юго-востоке Москвы. Одно из них опубликовал в Facebook муниципальный депутат от района Печатники Сергей Власов.
К посту он прикрепил видео, снятое рабочими предприятия «Радон», специализирующегося на обращении с радиоактивными отходами, утром 7 февраля»
https://lenta.ru/news/2020/02/09/skachok/
https://www.facebook.com/vlasovss/videos/3552527338155831/

Экспертное пояснение с экспериментами. Я не знаю как это проверить:
https://www.facebook.com/vlasovss/posts/3552530291488869?comment_id=3556272397781325

Гендиректор ФГУП «Радон»:
«На юго-востоке столицы 7 февраля мы установили новый датчик, который работает пока в тестовом режиме. В связи с чем возможны кратковременные сбои. Вокруг него стоит действующая система, и она никаких превышений радиационного фона не зафиксировала. Это технический сбой данного оборудования, не более»
https://realty.ria.ru/20200210/1564467905.html

Я нормально отношусь и к ядерной энергетике, и к тому, что техника не ходит строем — бываю и аварии, и сбои счетчиков. Меня расстраивает принцип работы с информацией: «Ничего не произошло». Да нет, произошло уже — поползли слухи. Может имеющие основание, а может и нет. Но в XXI веке с этим придётся работать

Хотелось бы повторить цитату канала Ватфор, относящуюся к другому ядерному инциденту, но не потерявшую актуальность:
«Штирлиц, дайте мне какую нибудь версию, в которую не стыдно поверить, а не историю про крокодила, которого вы задушили голыми руками, а какой-то поц взял и сделал из него чемодан русской радистки, не стерев ваши отпечатки пальцев»
https://t.iss.one/vatfor/4672

Поздравляю. Очередной акт по подрыву авторитета официальных заявлений — ПОТРАЧЕНО. Потому что официальные заявления или отсутствуют, или скрывают что-то. Вы своими руками (точнее языками) создаёте индустрию фейковых новостей. И потом героически боретесь с проблемой, которая существует только из-за вас самих
⚡️⚡️⚡️ В 3 часа ночи по Москве Роскомнадзор внезапно вычистил поштучно 2млн. IP-адресов из реестра. Сейчас поштучно заблокировано 16458, подсетями 732394 IP-адреса. Какую роль выполняют большинство оставшихся подсетей — не ясно. Выгрузка «похудела» со 160Mb до 107Mb
В реестре осталось 39 подсетей «ковровой блокировки»
➡️ 557056 (76%) Digital Ocean
➡️ 65536 (9%) Hetzner
➡️ 32768 (4%) Online.net
➡️ 32768 (4%) Network Layer
➡️ 19456 (3%) BlackBerry
➡️ 15360 (2%) Telegram
➡️ Всё остальное по мелочи

Роскомнадзор пояснил, что он давно блокировал 2млн IP-адресов нейпойми зачем:
https://www.interfax.ru/russia/694863

Впрочем, смысл блокировки указанных выше подсетей тоже неясен
⚡️⚡️⚡️ The Bell и «Медуза» пишут о том, что летом ФСБ рассылала официальные требования ОРИ (организаторам распространения информации) предоставления круглосуточного доступа к переписке, ключи шифрования и вот это вот всё. Есть треки почты:
https://meduza.io/feature/2020/02/11/fsb-potrebovala-klyuchi-dlya-deshifrovki-perepiski-u-avito-rutube-habrahabra-i-esche-desyatka-saytov-eto-proizoshlo-v-razgar-moskovskih-protestov
https://thebell.io/fsb-potrebovala-ot-internet-servisov-onlajn-dostup-k-dannym-i-perepiske-polzovatelej/
Отследили письма Mail.ru, Хабру, хостеру виртуалок vdsina…
«Интернету, который мы знали, пришел конец», — именно так оценил происходящие один из владельцев сервиса-организатора распространения информации (ОРИ), который прошлым летом получил от ФСБ письмо с требованием дать онлайн-доступ к серверам компании и сессионным ключам пользователей

‼️ Давайте расширю интигу: https://www.pochta.ru/tracking#11512736100078
Это Кех-коммерс. Листать вверх и вниз на примерно 50 итераций. Последний разряд контрольный. Реальный итеративный предпоследний

👉 А вот и само письмо, давно опубликованное в канале Зателеком:
https://t.iss.one/zatelecom/12870

👆 Законно ли это? Да, к моему ужасу. Закон об ОРИ — самый безумный закон регулирования интернет-сервисов. Именно с ним связана блокировка телеграм и последствия. Его положения несовместимо противоречат фундаментальным основам информационной безопасности. Это делает его практически неисполнимым с точки зрения безопасности и приватности. Обратите внимание, я не употребил слова «анонимность», «вседозволенность» и прочее

⚠️ Процедуры закона дают силовикам ускоренный и расширенный доступ к данным пользователей. Однако, и ранее им редко отказывали. Неизвестно, использовали ли данные переписки для оперативной разработки реальных преступлений. Зато на поток поставлена ловля сболтнувших лишнего. Владение ключами и сессионными ключами делает доступ к информации бесконтрольным, с возможностью вмешиваться
⚡️ Ведомости и РБК пишут, что Жаров поменяет работу:
https://vdmsti.ru/bb9E
https://www.rbc.ru/technology_and_media/12/02/2020/5e43e65c9a7947ba3b9572e1

Пресс-служба Роскомнадзора сообщила каналу "Эшер-II", что не обладает такой информацией

Честно говоря, я не знаю, что делать с этой информацией. Какой-то слух-предсказание
⚡️⚡️⚡️ ОФИГЕННАЯ СТАТЬЯ ОТ ХАБРА

Как Хабр взаимодействует с госорганами и другими заявителями. Transparency report за все годы
https://habr.com/ru/company/habr/blog/488088/

Подробно по вариантам запросов от органов власти. С хорошими и плохими примерами и упражнениями

Чем-то похоже по стилю на моё 2012 года:
https://vimeo.com/52572318 (в кассу, рекомендую посмотреть, повздыхать о временах с другим солнцем и травой)
#dns 🔥🔥🔥 Есть такая технология — DNSSEC. Она позволяет подписывать ответы DNS (это то, что отвечает например за связь домена и IP-адреса), чтобы ответ нельзя было подделать. Внедрение слабое, но есть (требуйте у вашего регистратора или хостера). Но множество клиентов настроены на проверку DNSSEC, если она есть. Корневая зона подписана. Все основные зоны первого уровня — подписаны (включая RU и РФ). Буквально вчера на Дне Кибербезопасности я рассказывал про DNSSEC

Сегодня должна была состояться церемония переподписи корневой зоны. Это выглядит так — избранные «офицеры» имею свои части секретных ключей. Работает это только если сложить всё вместе. Но что-то пошло не так:
https://twitter.com/theiana/status/1227600447289974786

Ключи хранятся в специальном хранилище (HSM), ключи доступа к хранилищу (токены активации) хранятся в специальной сейфе (простите за терминологию, но мне по другому не объяснить, там ларец, заяц, утка и яйцо). СЕЙФ СЛОМАЛСЯ. Криптоофицеры обсуждают, как взломать сейф. Если корневую зону не подписать до 11 апреля, мировой DNSSEC превратится в тыкву. А с ним прекратит нормальное функционирование значительная часть всей системы доменных имен

Кстати. Посмотрел, что пишет об этом российский НЦКЦКЦКЦКЦ и ГосСОПКА:
https://www.gov-cert.ru/
Примерно такая же информация размещена на сайтах Минцифры, Роскомнадзора и Спортлото. Собственно и не то чтобы должны, но при риторике «мимо нас муха не проскочит» я бы назвал это групповым пафосным словоблудием
#dns И раз уж я начал про DNS, сделаю пост для интересующихся (ВНИМАНИЕ — по ссылкам много узкоспециализированной технической информации)

DNSSEC. Руководство регистратора доменов. Декабрь 2016:
Слайды: https://www.slideshare.net/schors/dnssec-71055077
(доклада не существует)

DNSSEC. Руководство оператора. Октябрь 2017:
Слайды: https://www.slideshare.net/schors/enog14-dnssec
Видео Часть 1: https://youtu.be/rrDL7ymvm0A
Видео Часть 2: https://youtu.be/I2UEGPM0_ic
Видео Часть 3: https://youtu.be/RsPEoPWuxoY
Видео Часть 4: https://youtu.be/7e1Wj1wNRaA
Видео Часть 5: https://youtu.be/1b6G4VZJOt0

Безопасность DNS. Популярный обзор современных практик. Сентябрь 2018:
Слайды: https://www.slideshare.net/schors/a-popular-dns-security-overview-modern-theory-and-practice-116166410
Видео: https://youtu.be/wkN1Yqcpj2c

👍 Возможно, под шумок, кто-нибудь решит внедрить DoH, или даже DNSSEC :)
Мировой суд Таганского района города Москвы оштрафовал Facebook и Twitter на 4млн рублей каждого за неисполнение обязанности размещать данные российских пользователей на территории России.

На этом же основании в своё время была заблокирована социальная сеть LinkedIn в августе 2016 года. Twitter и Facebook уже получали штрафы за это же — 05 апреля 2019 года был оштрафован Twitter на 3000 рублей, а 12 апреля 2019 года был оштрафован Facebook на 3000 рублей. История с угрозами Facebook и Twitter длится с самого начала 2017 года, но пока ничем серьёзным не оборачивалась

Заблокировать соцсети власти побоялись, но зато приняли поправки к закону, увеличивающие штрафы для этих компаний. Власти полагают, что это принудит соцсети пойти на диалог
⚡️⚡️⚡️ #regulation Минцифра уведомила о начале разработки законопроекта о «больших данных». Как и при прошлом министре, и при позапрошлом, и при его предшественнике и так далее, уровень описания разрабатываемого министерством документа — «Бог». Впрочем, вы можете убедиться сами:
https://regulation.gov.ru/p/99549
#regulation @DMitryGal и Ордерком использовали машину времени и принесли из будущего полный текст законопроекта о «больших данных», разработку которого начала Минцифра вчера под полночь. Внутри вода, но возможно опасная. Я не настоящий юрист, сходу не понял
Forwarded from Канал
ЗП 99549 Большие данные.pdf
1.2 MB
Кстати, т законопроект подоспел...
#dns ⚡️⚡️⚡️ 12 февраля 2020 должна была состояться очередная церемония переподписи (DNSSEC) корневой доменной зоны. Но что-то пошло не так. Вот начали сверлить сейф. Не фигурально. Реально сверлить физический сейф:
https://twitter.com/joao_damas/status/1228382028808114177

☝️ Роскомадзор и Минцифра не ответили на запрос канала «Эшер II» по ситуации с подписью корневой зоны (подозреваю, что они до сих пор ищут человека, который бы пояснил им суть вопроса). Координационный центр национального домена RU/РФ так пояснил мне своё видение ситуации: «Координационный центр располагает только публично доступной информацией о переносе Root KSK Ceremony 40 по причине неисправности оборудования. По информации ICANN рисков нарушения безопасности и функционирования DNSSEC нет»

🤘 Кстати. Обратите внимание. Сломался сейф — возникла проблема. Вот так выглядит подход к процедурам безопасности. И да, теперь сверление или запасной сейф в другом штате. А не постулаты «верьте нам, мы же серьёзные» и «ну вы же понимаете»
Позже всех. Ну почти. 14 февраля 2020 года Роскомнадзор по решению Генпрокуратуры заблокировал немецкий сервис электропочты tutanota.com. Впервые услышал о нём из новостей. Позиционирует себя как защищенный сервис (у него есть русский язык и описание, что именно он имеет ввиду):
https://tutanota.com/ru/secure-email
Вошли во вкус, так сказать.

👉 Интересное наблюдение (повторяюсь). Очень часто мелькают сообщения, что хулиганы используют сервисы «защищеной» электропочты. И вот на tutanota написано, что это «защищенная» электропочта. С объяснением. А вы прочли его? Но портрет хулигана(ов) понятен. Или нет никаких хулиганов, а это формальная подстава почтовых сервисов? Время покажет

☝️ Заблокированы все IP серверов, основные домены по URL (неясно зачем) и все поддомены, которые смогли найти по домену. У tutanota прописаны IP, с которых может исходить почта, остальная почта должна отбрасываться. И эти IP заблокированы

🔥 Почтовый сервис выкладывает в общий доступ код своего продукта:
https://github.com/tutao/tutanota
Чтобы два раза не вставать, есть подобные веб-интерфейсы со свободным кодом:
https://www.mailpile.is/
https://www.rainloop.net/

😎 Напомню своё отношение к происходящему:
— Господа! А пойдемте купать коней в шампанском!
— Поручик, вы же вчера все деньги проиграли.
— Ну, давайте тогда хотя бы кота пивом обольём!
Немного с запозданием, но на очереди за «отведать Филовых люлей» самый настоящий российский суд. А именно печально известный Таганский районный суд города Москвы. В конце января 2020 года Таганский районный суд города Москвы удовлетворил иск Роскомнадзора к Scryptmail.com за отказ предоставить данные для внесения в реестр операторов распространения информации:
https://www.mos-gorsud.ru/rs/taganskij/services/cases/civil/details/bc393532-68d5-43a0-af1d-02de0a4d62f8

Собственно, 5-го февраля суд вынес решение о том, что сервис scryptmail.com должен быть заблокирован «до исполнения указанным организатором распространения информации в сети «Интернет» установленной законом обязанности по предоставлению в федеральный орган исполнительной власти в области обеспечения безопасности информации, необходимой для декодирования принимаемых, передаваемых, доставляемых и (или) обрабатываемых электронных сообщений». И в таком виде оно провалялось долго

Но когда это понеслось по СМИ, сам Роскомнадзор (вероятно присутствовавший на суде и видевший резолютивную часть решения) метнулся в суд с исправлениями и «суд приходит к выводу о наличии описки в резолютивной части решения суда по указанному гражданскому делу, в части лишнего написания в абзацах 2, 3, 4 фразы «по предоставлению в федеральный орган исполнительной власти в области обеспечения безопасности информации, необходимой для декодирования принимаемых, передаваемых, доставляемых и (или) обрабатываемых электронных сообщений»». Спасибо каналу https://t.iss.one/gip_24/4984 за внимательность

🔥 Результат и обоснование конечно не изменились, но суд не просто удалил эти два абзаца, он вообще перефразировал всё решение. При таком жонглировании правом, я не удивлюсь, если и иск Роскомнадзора был корявым и под копирку написан с Telegram. А зачем изменили? А чтобы подогнать под новость Роскомнадзора:
https://rkn.gov.ru/news/rsoc/news71784.htm
В ней идет отсылка на исполнении обязанностей статьи 10.1 ч.2 закона «об информации»

В свойствах документа отсутствует дата. Внутри стоит 05 февраля, но это скорее всего задним числом, на сайте суда истории с изменением решения не отражено
#ликбез Основатель сайта Луркоморье Давид Хомак начал серию рассказов об истории Лурка. Рекомендую. Он очень просто, без пафоса рассказывает как всё получилось. Давид вообще очень простой открытый человек
https://youtu.be/N9kCbc0r_T0

К сожалению, https://lurkmore.to/ заблокирован. Хомак стоял на передовой борьбы с цензурой когда это не было ещё модным
#dns ⚡️⚡️⚡️ 12 февраля 2020 должна была состояться очередная церемония переподписи (DNSSEC) корневой доменной зоны. Но что-то пошло не так. Пришлось сверлить сейф. Реальный физический сейф. Процедура затянулась, сейф успешно вскрыли, но с опозданием:
https://twitter.com/joao_damas/status/1228801833394565121

Мировой DNS спасен. Церемония была проведена:
https://twitter.com/kjd/status/1228868749622566912

Видео с церемонии можно посмотреть на официальном сайте IANA:
https://www.iana.org/dnssec/ceremonies/40

P.S. Хорошо, что всё хорошо закончилось. Уровень заинтересованности и экспертизы заинтерсованных российских органов и организация я «записал в книжечку»
P.P.S. Процессом интересовался мой же чатик в telegram по DNSSEC https://telegram.me/joinchat/AL6jEUFFW5TFS1s3pZMMjg и мой канал
Forwarded from Комиссия по Регуляторике (Alexey Yefremov)
#Законопроект о #BigData - проект федерального закона «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации» - по мнению нашего эксперта из #РАНХиГС, содержит коррупциогенные факторы. В заключении указаны:
- нормативные коллизии и юридико-лингвистическая неопределенность в определении понятия "большие данные";
- заполнение законодательных пробелов при помощи подзаконных актов в отсутствие законодательной делегации соответствующих полномочий и чрезмерная свобода подзаконного нормотворчества в части передачи Правительству РФ права устанавливать принципы, правовые основания, права и обязанности операторов больших данных, порядок и условия оборота обработки больших данных;
- установление неопределенных, трудновыполнимых и обременительных требований к гражданам и организациям в части введения контроля за обработкой и оборотом больших данных и ведения реестра операторов больших данных.

В заключении особо отмечено отсутствие пояснительной записки и ФЭО к законопроекту, и, соответственно, отсутствие обоснования для не проведения в отношении данного законопроекта #ОРВ