Size: a a a

Programming Offtop

2020 October 23

с#

саша сок #KotlinGang... in Programming Offtop
Andrew Mikhaylov
Честный прокси, который безусловно перехватывает любые коммуникации с доменом телеги, и который люди замечают только благодаря HSTS? Ну-ну, честнее некуда.
плюс это работает только у одного оператора. который конечно же захочет предоставить своим пользователям честный прокси для телеграмма, чтобы их компании больше никогда не было
источник

AM

Andrew Mikhaylov in Programming Offtop
Alexandr Emelyanov
ну они же не пытаются представиться телеграмом, они честно говорят кто такие
А какие у них есть механизмы для того, чтобы представиться телеграмом?
источник

AE

Alexandr Emelyanov in Programming Offtop
Andrew Mikhaylov
А какие у них есть механизмы для того, чтобы представиться телеграмом?
потому митм и исключен на сетевом уровне
источник

AM

Andrew Mikhaylov in Programming Offtop
А, стоп, это и есть самоподписанный серт
источник

AE

Alexandr Emelyanov in Programming Offtop
они же не договорятся с каким-либо verisign для подмены серта
источник

с#

саша сок #KotlinGang... in Programming Offtop
Andrew Mikhaylov
А, стоп, это и есть самоподписанный серт
+
источник

AM

Andrew Mikhaylov in Programming Offtop
Я чёт подумал, что ошибка из-за смены сертификата на домене, а тут всё ещё тупее
источник

AM

Andrew Mikhaylov in Programming Offtop
При этом они вешают свой серт на непринадлежащий им *.t.me
источник

AE

Alexandr Emelyanov in Programming Offtop
Andrew Mikhaylov
А, стоп, это и есть самоподписанный серт
не факт
источник

AM

Andrew Mikhaylov in Programming Offtop
Это настолько митм, насколько позволяет хттпс
источник

AE

Alexandr Emelyanov in Programming Offtop
источник

с#

саша сок #KotlinGang... in Programming Offtop
а что там им ещё написать ?
источник

AM

Andrew Mikhaylov in Programming Offtop
Alexandr Emelyanov
не факт
А это что?
источник

с#

саша сок #KotlinGang... in Programming Offtop
это отличный выход "мы прокси"
источник

AM

Andrew Mikhaylov in Programming Offtop
Хорошо, не "самоподписанный", но "без доверенных CA в сторе браузера", если ты хочешь к словам поцепляться)
источник

с#

саша сок #KotlinGang... in Programming Offtop
Alexandr Emelyanov
не факт
Telegram
НЕХТА Live
​​A1 блокирует Telegram?

Абоненты белорусского оператора A1 сообщают о том, что не могут зайти в Telegram через мобильный интернет, в частности – сервис не открывается в браузере Chrome.

В процессе выяснилось, что таким образом А1 неудачно пытается показать заглушку о блокировке веб-ресурса.

Ошибка возникает из-за того, что провайдер пытается взять защищённый трафик под свой контроль: чтобы просмотреть или модифицировать передаваемые данные, провайдер должен подменить легитимный сертификат на собственный, но современные браузеры таким сертификатам не доверяют.

Такие действия серьёзно компрометируют провайдера, и в современном цифровом мире считаются атакой.

Telegram-info сообщает, что в данном случае ошибка безобидна, но в перспективе спецслужбы могут подобным образом пытаться прослушивать трафик, совершая так называемую MITM атаку. Такую тактику пытались развернуть в Казахстане, но после неудачи от идеи отказались.

Ни в коем случае не устанавливайте сертификаты на ваше устройство, если операторы убеждают…
источник

AE

Alexandr Emelyanov in Programming Offtop
саша сок #KotlinGang
а что там им ещё написать ?
если их серт в цепочке подписан кем-то из тех, кто является корневым в общих списках, или он сам там есть, то не самоподписанный
источник

AE

Alexandr Emelyanov in Programming Offtop
Andrew Mikhaylov
А это что?
это вроде к домену относится
источник

AM

Andrew Mikhaylov in Programming Offtop
Alexandr Emelyanov
это вроде к домену относится
Ну вот я тоже сначала подумал, что это HSTS по жопе надавал, но нет:
источник

AE

Alexandr Emelyanov in Programming Offtop
саша сок #KotlinGang
Telegram
НЕХТА Live
​​A1 блокирует Telegram?

Абоненты белорусского оператора A1 сообщают о том, что не могут зайти в Telegram через мобильный интернет, в частности – сервис не открывается в браузере Chrome.

В процессе выяснилось, что таким образом А1 неудачно пытается показать заглушку о блокировке веб-ресурса.

Ошибка возникает из-за того, что провайдер пытается взять защищённый трафик под свой контроль: чтобы просмотреть или модифицировать передаваемые данные, провайдер должен подменить легитимный сертификат на собственный, но современные браузеры таким сертификатам не доверяют.

Такие действия серьёзно компрометируют провайдера, и в современном цифровом мире считаются атакой.

Telegram-info сообщает, что в данном случае ошибка безобидна, но в перспективе спецслужбы могут подобным образом пытаться прослушивать трафик, совершая так называемую MITM атаку. Такую тактику пытались развернуть в Казахстане, но после неудачи от идеи отказались.

Ни в коем случае не устанавливайте сертификаты на ваше устройство, если операторы убеждают…
> Переписка в приложении Telegram остаётся защищенной, так как Telegram использует собственный протокол, независимый от данной техники прослушки.

ору, ну да ладно
источник