Подрядчику МВД не удалось вскрыть сеть Tor

Sep 09, 2015 11:37

Медуза, шмедуза:

Подрядчик, заключивший с МВД контракты на идентификацию пользователей анонимной сети Tor, намерен в одностороннем порядке отказаться от выполнения этих работ, пишет газета «Коммерсант ( Read more... )

Новости, Интернет

Leave a comment

magnus_ff September 9 2015, 10:34:02 UTC
Ну, просто понимаешь...

В Лондоне десятки миллионов долларов потратили на вскрытие https. На каком-то там супер-пупер-компе из топ-100.
И то. Старую-старую дырку расковыряли, но такую старую версию протокола почти никто не использует уже.

Https можно перехватывать подменой сертификата: когда идет соединение с сайтом, тебе вместо сертификата сайта подсовывают созданный на лету сертификат, подписанный роскомнадзором и содержащий открытый ключ TLS-прокси провайдера, и заворачивают принудительно твое соединение на этот прокси. Оный TLS-прокси, в свою очередь, устанавливает нормальное соединение с сайтом, ну и твой трафик сначала шифруется ключом прокси, на прокси расшифровывается, проверяется, потом шифруется ключом сайта и отправляется.

Твой браузер, естественно, будет ругаться на сертификат, подписанный неизвестной какой CA, но на это всем будет насрать. Чтобы у большинства не было ругани, выпустят какой-нибудь приказ минсвязи, что каждый подключающийся к интернету должен установить роскомнадзоровский рут как доверенный. Все и установят, а кто не любит Путина, у того все равно TLS будет через прокси, но с руганью браузера.
Такая практика на западе вполне успешно отработана в больших коммерческих компаниях.

Такая затея - уже сотни миллионов долларов.

Тор же - это тебе не банальный https, это фактически система параллельного интернета, существующего в ситуации тотального контроля всего и всех.

Ну, и на победу над torom долларов не хватит. Поскольку существует только один 100% способ. Перехват вообще всего трафика и подстановка каждого пакета к каждому пакету, и каждой пары пакетов к каждому, и каждой тройки пакетов к каждому, и каждой пары к каждой тройке и т.д. Комбинаторика намекает, что количество проверок, необходимое для расшифровки - немного больше, на пару десятков порядков, чем атомов во вселенной.

Все остальные способы - типо скомпрометированных нод, в данный момент времени, во-первых, не дают достаточного результата, во-вторых, - преодолены сообществом.

Хотя, как нам подсказывает суд над создателем "шелкового пути", продавцом наркоты, - против глупости и социальных методов лома тоже нет. Но он как бы заказал убийство агенту ФБР - это уже клинический идиотизм, тут Тор не виноват.

И 10 миллионов рублей во всей этой котовасии можно только приказ минкомсвязи выпустить. Запрещающий Тор. Строго-настрого запрещающий.
Больше ничего за 10кк рублей тут не сделать.

Reply

los6st September 9 2015, 11:20:09 UTC
да я как бы айтишник и затея с тором мне тоже смешна) просто старина лавров с чувством и экспрессией комментирует. текстом - не то.

Reply

int19h September 9 2015, 19:45:25 UTC
В общем-то способ "взломать Тор" есть - надо просто содержать такое количество нод самому, чтобы большая часть трафика чисто статистически шла через них. Тогда остальные пакеты, которые идут через что-то еще, можно "угадать". На каком-то DEFCON был разговор на эту тему, с вполне конкретными цифрами - сколько именно нужно нод etc.

Есть мнение, что у NSA эти ноды - есть. Но, по определению, большинство нод может быть только у кого-то одного. И с учетом финансовых и прочих возможностей, между NSA и МВД, это явно будет не МВД...

Reply

magnus_ff September 9 2015, 19:49:05 UTC
Перехватить весь трафик.

Reply

int19h September 9 2015, 20:21:10 UTC
Тор же наиболее интересен не столько скрытием трафика (это-то и обычное крипто обеспечит), сколько скрытием самого факта связи A с B. И под "сломать Тор" обычно понимается именно деанонимизация - т.е. "такого-то числа гр. В.Л. заходил на сайт navalny.com, находящийся в списке экстремистских материалов".

И вот тут, чем больше нод мы контролируем, тем больше шансы корректно определить, является ли для данного конкретного пакета нода входной, или нет.

Reply

magnus_ff September 9 2015, 20:10:58 UTC
Предлагаю обратную задачу. Я тебе сейчас отгружу 3 файла, полученные по цепочке.

Истинный файл+алгоритм - файл1
Файл1+алгоритм - файл2
Файл2+алгоритм - файл3.

При наличии всех трёх, если алгоритм/ы кошерные - удачи.
А казалось бы, сколько избыточной информации?

Reply


Leave a comment

Up