Потому что кто-то перестанет получать деньги за воздух.
А если серьёзно. Есть ещё какой-то вариант, который сохранил бы человекочитаемые домены (которые как бы не так просто подделать), возможность постоянной смены ип и шифрование?
Если есть DNSSEC, то клади публичный ключ туда и подписывай им свои пакеты. Как тот же DANE или ещё как. Политические риски это не снимает, а вот платить никому не надо зато.
Поддержка DANE (DNS-based Authentication of Named Entities) в Google Chrome была удалена в версии 80, которая вышла в феврале 2020 года. Это решение было принято в связи с низкой распространённостью технологии и сложностями в её реализации.
Ну, например, выдавать корневые сертификаты с ограничением на доменную зону верхнего уровня. Или та самая история с указанием серийника сертификата УЦ прямо в DNSSEC. Можно подумать ещё )
На самом деле спроектировать в интернете что-то, являющееся по-настоящему независимым от единого узла, очень сложно
Поржал. :)
Торрентами пользуются больше людей чем гуглопочтой, например. Востребованного контента на торрентах в разы, а то и на порядки больше чем на ютубчике, например.
ЗЫ: никаких УЦ существовать вообще не должно. Никак и ни в каком виде.
ЗЫ: никаких УЦ существовать вообще не должно. Никак и ни в каком виде.
Мошенники хвалят тебя и гладят по головке. Как ты от MITM-а будешь защищаться (нет, асимметричная криптография тут не помогает никак, ей нужен надёжный канал связи, который не скомпрометирован, иначе получишь ключ от мошенника через перехват и подмену)? Не только лишь товарищ майор MITM-у радуется. Старые роутеры которые у людей в квартирах стоят и десятилетиями не обновляются за годы работы столько троянцев собрали, что мама не горюй, да и у провайдеров говна старого хватает. Сейчас они только дудосить могут в ботнетах и скрытосети для своих хозяев делать. А с твоей борьбой они смогут столько дел наворотить, начиная с того что поставят тебе «особое» приложение от сбербанка, которое ты не сможешь отличить от оригинала без похода в серверную сбербанка или до приезда к тебе коллекторов, до того что от тебя на ЛОР-е и госуслугах призывы интересные прокуратуре разместят.
Внезапно, в токсе никогда за всё время использования не наблюдал ни единого мошенника. А во всех централизованных мессенджерах из полно.
Как ты от MITM-а будешь защищаться?
Так же, как децентрализованные сети защищаются от MITM.
И даже никакое cloudflare (которое тоже должно быть уничтожено, кстати) не сможет в MITM как они сейчас это делают массово и постоянно. Со всеми этими сраными УЦ.
бла-бла-бла с вылизыванием ануса корпораций и прочих мошенников поскипано
Ещё раз - ни в одной децентрализованной штуковине никогда никаких мошенников не видел.
ЗЫ: ты же в курсе, что если какой-нибудь УЦ выдаст левый сертификат мошенникам/корпорации/правительству, и оные тебя будут MITMить, то твой браузер никогда тебе об этом не сообщит, в отличии даже от самоподписанного сертификата, об изменении которого ты узнаешь ещё до показа странички MITMмера. (если создатели твоего браузера вообще позволяют тебе посещать сайты с самоподписанным сертификатом, конечно.)
Это потому, что качал ты его через https с сертификатами и потому что он никому не нужен.
А во всех централизованных мессенджерах из полно
Конечно, там много дурачков сидит.
Так же, как децентрализованные сети защищаются от MITM.
Ну у них 2 варианта: блокчейн (большой, жирный и тупой, над которым нельзя дать злоумышленнику взять больше половины компов) и доверие тому сертификату сайта, где ты взял своё приложение. Тот же tox прячет ключ в toxID и его надо передавать по защищённому каналу, либо оффлайн, либо доверяя тем самым сертификатам, с которыми ты борешься. Если передача происходит как-то ещё, то у меня для тебя плохие новости - ты вместе с токсиками просто неуловимые Джо и никому не нужны, даже мошенникам, ну или ЦРУ таки перехватывает ключ и слушает вас тихо.
никакое cloudflare (которое тоже должно быть уничтожено, кстати)
Нет, не должно. Я понимаю ты на РКН работаешь и тебе положено его ругать, но CDN cloudflare и его аналоги необходимы. Убрать их можно только если заменить весь софт и все железки подключённые к сети на системы с абсолютной защитой и криптографией, а каждого абонента заставить юридически отвечать за любой вредоносный трафик который исходит из его устройств и наказывать в 100% случаев. Тогда да, можно без cloudflare. Впрочем, к тому моменту когда оно так будет я явно откажусь от любого чебурнета, т.к. абсолютной защиты нет, а сидеть просто так я не хочу.
бредятина про то, почему децентрализованные решения якобы «неуловимый джо» поскипана.
Расскажи мне почему, например, тот же Let’s Encrypt не сделает левый сертификат на любой произвольный сайт, например агенту Моссада, и как он будет отмазываться после этого от обвинений в антисемитизме, финансировании терроризма и прочих неприемлемых вещах.
И расскажи мне почему при смене сертификата, если новый сертификат подписан одним из «Trusted» CA, браузер молчит как партизан и показывает зелёный замочек.
CDN cloudflare и его аналоги необходимы.
И как же мы без этого мразотного говнища жили 30 лет-то? И заметь - РКНы появились только вместе с этими сраными CDN и копрорастической монополизацией сети. И если ты думаешь что это просто совпадение, то у меня для тебя плохие новости.
Даже не хочу отвечать про Моссад, скажу только что криокамера у тебя очень хорошая, брежневских времён.
как же мы без этого мразотного говнища жили 30 лет-то
Ну во-первых, интернет был у единиц, устройств в сети было мало. Во-вторых, я прекрасно помню те времена когда как нефиг делать можно было при сёрфинге натолкнуться на сайт, которому дефейс провели. РКН-ы как и CDN в СМИ появились когда много людей пришло в интернеты и он перестал быть уделом красноглазых гиков. Ну а в-третьих CDN давным-давно появились.
почему до сих пор на круг выгодней пестовать идиотию в массах - а не !делать всех! «достаточно развитыми» что-бы не нуждаться в дополнительных колёссиках к двухколёснику -
т.е. многое в структуре технических решений обусловленно социумом и методами его существования :)
Видать мы биологически устроены так, что стремление побольше наваливать вокруг себя легко забарывает все остальное.
Ведь сто лет как все готово к децентрализованной райской жизни, за исключением задачи типа «необходимо вывалить мою кошку, сиськи и мотоцикл на самое заметное место в мире навечно, ведь мне необходимо подтверждение того, что я существую».
Да, DANE к сожалению оказался нишевой штукой - Technitium DNS использует его для авторизации нод DNS-серверов в кластере... И пожалуй это единственное применение, которое я видел :-(
«Один из крупнейших глобальных центров сертификации начал отзывать сертификаты безопасности российских сайтов»
«В опубликованном на сайте CA/Browser Forum документе, который вступил в силу 4 мая, содержится прямой запрет для удостоверяющих центров выдавать сертификаты компаниям из санкционных списков — проверка по OFAC SDN List, BIS Denied Persons List и их европейским аналогам стала не рекомендательной, а обязательной.»
dzen.ru/a/ai0tToO-Zyx4jXxT
собственно вот... Рядовой сайт Пупкина может быть это пока и не коснется.. пока..
Японская GlobalSign — один из крупнейших центров сертификации в мире — утром 13 июня начала процедуру принудительного отзыва ранее выпущенных SSL-сертификатов у компаний из России. Об этом говорится в письме гендиректора российского юрлица «Джи-Эм-О Глобал Сайн Раша» Дмитрия Рыжикова в адрес партнеров компании в стране, рассказал РБК источник, знакомый с содержанием письма, и подтвердили четыре собеседника на рынке хостинг-провайдеров.
Ой.. Ну давай еще попользуемся инструментами таких сильных независимы и конечно же самостоятельных государств, как Япония, Норвегия, Канада. Они никогда не обманут и будут вести честную политику.
Тут же главное принцип, чтобы страна не входила в евросоюз формально, как я понял. А значит все норм.
Я вот вспоминаю все эти саркасические комментарии: «Вы еще скажите, что *** начнут отключать ***. Никто на это не пойдет, потому что это потеря репутации и конец интернета, как цельной системы».
Ну ну. Все над чем сарказмировали в свое врем вназапно стало обыденностью. И это только начало.
Мое любимое из этого раздела: «Компании никогда не станут отключать софт и железо по географическому признаку (интел, майкрософт, эппл)».
ну им дали выбор, потерять репутацию «глобально» или шваркнуть там «каких-то изгоев» и потерять их уважение (тем более «изгои» - неплатежеспособные, у них нет свифта, у них нет карт действующих в мировой системе, они что-то там еще пытаются, но им и это скоро прикроют)
Выбор очевиден и понятен всем. Забавно наблюдать за этим.
Просто если вдруг у тебя возникает мысль типа: «Да ну нееет, ну не станут же они. Да точно не станут!», - просто ударь себя с размаху по щеке рукой и очнись - да, станут. И не важно о чем тут.
И тут возникает дилемма - и там и тут деньги. Поэтому сказки про репутацию всегда остаются сказками, а выбирают просто где больше денег. Или где меньше денег потеряешь.
А версия под Андрюху вообще ультра удобная и очень напоминает удобнейшую Оперу первых версий на Андроид, гораздо лучше оригинала (т.е. хрома)
YB - это проприетарная, шпионящая за пользователем софтина. Хром правда тоже шпионит, но в YB свои фишечки:
Браузер может сканировать систему на наличие других запущенных программ, установленных VPN-клиентов, наличия сети Tor и др.
скрипты с сайтов через Яндекс.Метрику обмениваются метаданными и идентификаторами с нативными приложениями Яндекса (Браузер, Карты) прямо на устройстве пользователя через локальные порты (localhost). Это позволяет связывать сессии браузера с активностью в других сервисах компании. Важно, что в отличие от телеметрии Chrome, которая работает внутри экосистемы гугла, YB для этого пытается использовать просто компьютер пользователя.
В то время как Chrome ограничивается базовой телеметрией Google, Яндекс Браузер «из коробки» непрерывно передает данные (включая поисковые запросы, посещенные URL и локальные IP-адреса) для работы встроенных нейросетевых фич, функции «Protect», автодополнений и облачных сервисов компании.
Если бы в РФ более думали о пользователях, а не о том как бы им запретить доступ к неугодному контенту и выявить кто чем и с кем вообще «дышит», можно было бы выпустить на базе даже того же хромиума российскую OpenSource версию браузера, в которой позаботились бы о приватности пользователей, а не о том, чтобы максимально все знать и контролировать. И в этот браузер добавить и сертификаты от минцифры и еще и с гост-алгоритмом.
Такой браузер стал бы интересен не только внутри России, но и за ее пределами, в тех же США даже, чтобы от своих тащмайров подальше быть. Вот это могло бы стать реальной контрсанкцией!!!
Но ведь на это всякие минцифры и прочие органически не способны. Они даже пытались уже сделать браузер Спутник (проприетарный конечно и с пунктами в лицензии с туевой хучей запретов безобразия нарушать), а до этого поисковую систему Спутник. В них даже были интересные фишки, но браузер проприетарный и что-то там при том пытался контролировать, как и поисковик, который искал, да не все. Хотя были вещи, которые он искал лучше яндекса и гугла.
Есть легенда о царе Мидасе, всё, до чего он дотрагивался, превращалось в золото
Вот то же самое можно сказать о том, что у нас делают, всё, до чего дотронутся получается что-то такое вонючее...
Нужен свой магазин приложений - вот вам Рустор (со всеми его минусами), нужен мессенжер - вот вам Мах (который даже с Хуавей маркета удалили), и так абсолютно со всем. Потому что надо бы чутка подумать об уважении к пользователю, а не вываливать на него то, что у наших «мидасов» вышло, по ТЗ, которое придумали сами знаете где.
Видели б вы хотя бы лог Squid куда лазят приложения андроид. mail.ru почта, которая должна быть в идеале только почтой, лазит и по рустору и по ВК и.. куда она только не лезет.
Хочется добавить дополненную цитату из Булгакова
«Не читайте перед обедом советских газет» и логов Squid на ночь!
Какая репутация, если вам на голову гадят, а вы всеми окольными путями туда лезете через другие страны, обходы, впны? Нет никакой репутации. Есть единоразвые акции заметные, которые привлекают внимание. Это как с современными «ИИшками» - на вход подается контекст. При следущей подаче контекста предыдущего как бы и не существовало.
Все просто занимаются своим делом, как могут. В меру своих умений и порядочности. И на каждого найдется свой потребитель.
Я тут недавно полез Ардуино мастерить (хотя обычно с более серьезными МК работаю), скачиваю Arduino IDE и мне шишь - санкции. Тоже были мыслишки через квн-форточку к ним полезть, а потом плюнул и разобрался с PlatformIO и точно так же с Ардуино совладал, комилит шьет отлаживает по UART и большего и не надо. Я думаю для всего есть обходы, а вместо STM32 с их санкциями на скачивание пакетов (что я тоже успешно обходил архивами из рунета) просто перешел на китайские WCH32 и горя не знаю. Про Git и подавно отечественные сервисы давно юзаю
Хотелось бы всё же узнать как решить простую задачу: зайти в свой интернет банк и не лишиться всех денег? Так-то я согласен, что централизация это плохо и сертификаты — деньги за воздух. Но всё же. Я хочу знать, что: а) я захожу на сайт своего банка и б) кроме меня туда никто не зайдёт. Потому что если эти два условия не соблюдены, я лучше вообще как-нибудь без интернета посижу.
Хотелось бы всё же узнать как решить простую задачу: зайти в свой интернет банк и не лишиться всех денег?
Новое - это хорошо забытое старое. Банковские приложения со своей криптографией и выданными клиенту при оффлайн-посещении офиса решали эти вопросы. Обычно еще и с физическими ключами в usb или lpt/com-порт в совсем старые времена. Потом появились Java-апплеты в браузерах, которые поднимали внутри себя SSL-туннель.
Не уверен правда, что многим это понравится. Хотя и сейчас есть софтовые клиенты банков для мобил, практически там браузер-доступ с некоторыми добавками.