The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Mozilla, Cloudflare, Fastly и Apple работают над применением..., opennews (?), 16-Июл-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


16. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +9 +/
Сообщение от Аноним (37), 16-Июл-18, 23:18 
> провайдеры лишь всего-навсего просто будут:

Это не «всего-навсего просто», лол. И по твоей логике ничего не надо делать, ведь всё равно могут интернет открубить.
Зачем нам трафик TLS шифровать? Ведь могут просто заблочить и вынудить http юзать. Но нет, уже не могут так сделать. Максимум — по IP и SNI мешать устанавливать соединение.
Зачем VPN существует? Ведь легко протокол детектится в 98% случаев. Но чёт только в Китае более-менее пытаются, да и там люди продолжают использовать. Более неумело в Иране пытаются.
Усложнять работу цензурятам всегда есть смысл. Даже чуток.
Это задел на будущее. Старый открытый SNI потом уберут из браузеров и другого софта. Напомню, что некоторые маргинальные браузеры и сейчас поддержки SNI не имеют, и в них даже что-то частично работает.
А блочащие DoH просто выставят себя как дикие страны (у передовых другие методы есть, им это не нужно). Которым можно и санкций подкинуть, мотивируя правами человека.

Ответить | Правка | Наверх | Cообщить модератору

19. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от dimqua (ok), 16-Июл-18, 23:22 
Да, в теории многое можно, но на практике не всегда все это реализуется.
Ответить | Правка | Наверх | Cообщить модератору

20. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +2 +/
Сообщение от Xasd (ok), 16-Июл-18, 23:27 
> Старый открытый SNI потом уберут из браузеров и другого софта

не смогут убрать!

потому что кроме www-браузера если и обычные библиотеки делающее свои дела через tls.

и вот представь себе -- ты хочешь написать утилиту которая делает запрос.

ты подрубаешь TCP-сокет -- затем хочешь апгрейдить его на TLS-сессию и вдруг тебе становится для этого нужен уже какой-то чёртов esni-ключ! ты уже будешь обязан ещё и DNS-запрос отправить на получение этого ESNI-ключа!

ну теоретически есть вероятность что рано или поздно придёт культура которая будет это поощьрять...

типа каждый программист-будущего будет даже без заиканья (разбуди его ночью ото сна!) говорить "ну конечно чтобы заапгрейдить на TLS нужно сделать DNS-запрос!"

...но сейчас в веритьcя с трудом. :-) .. хотя и возможно -- кто знает.

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

24. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +2 +/
Сообщение от Аноним (37), 16-Июл-18, 23:40 
И почему верится с трудом? Вот был 2004 год, и всё кроме браузера, да и даже сами браузеры в большинстве случаев, юзали плейн хттп. И библиотеки все твои. И вот однажды, постепенно, требование TLS возросло до такой степени, что ты теперь не пишешь: вот раньше я мог открыть tcp-сокет и начать просто слать хттп запросы, а теперь мне нужно какой-то tls ещё реализовывать/брать другую библиотеку, заворачивать всё в шифрование, ужас какой!
Или может ты не застал до-tls эру. Вот как ты сейчас tls без особой проблемы реализуешь, так и с ESNI будет. В чём проблема? Ничему новому не хочешь учиться? Ну иди кодь под win98 и старый линух, а то ведь сколько всего напихали нового за эти десятилетия.
Ответить | Правка | Наверх | Cообщить модератору

29. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Crazy Alex (ok), 17-Июл-18, 00:20 
Уж из браузеров убрать - запросто, хоть и поэтапно
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

68. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от нах (?), 17-Июл-18, 10:54 
> потому что кроме www-браузера если и обычные библиотеки делающее свои дела через tls.

целых две, не считая форков?
Ну так одну вон уже... эммм...антимат... отрефакторили!

> и вот представь себе -- ты хочешь написать утилиту которая делает запрос.

как и сейчас - тянешь через интуитивно-приятную обертку openssl, ну может - первое время - придется использовать какой-нибудь ее клон, кто у нас там сегодня модно, boring? Вот ее и пользуй. Там еще опасТные протоколы выпилены и сборка под опасТные операционные системы (все что не линукс) поломана, сплошные бонусы!

Если он не дотянулся до этого дурацкого esni - возвращаешь пользователю БОЛЬШОЕКРАСНОЕОКНО - внутрь можешь что-нибудь из /dev/random процитировать, все равно пользы от этого никакой.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

103. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Тузя (ok), 17-Июл-18, 16:55 
Не то чтобы я хотел опровергнуть что-то из вами сказанного, просто напомнить, что в SSL/TLS есть очень www-ориентированные штуки, которые за пределами вебсервера не очень-то и работают в массе своей. Из них сходу вспоминаются 2:
- само SNI, которое поддерживается даже не в каждом вебклиенте, браузеры и большие библиотеки - это да, но в TLS может оказаться не только вебня и вот там всё грустно.
- Wildcard, опять же, применение которого тоже ограничено в протоколах.
- Их сочетание.

Я понимаю, что для посылки веб-запроса по идее надо бы иметь SNI, в общем случае. Но многие не парятся, а убирать поддержку расширения, которое гарантировано работает только в браузерах и больших популярных библиотеках из "другого софта" очень просто, ведь его и не завезли. ESNI туда тоже не завезут, сложно.

Да, на фоне ESNI само SNI выглядит просто, но народ решает оба вопроса (SNI/Wildcard) посредством обязывания покупать сертификат содержащий SAN.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру