Мы это ожидали, но не так
👁 863↗ 24💬 1
Настроение несколько недель у меня на полном дне и тому есть много причин, но сегодняшняя статья на Habr окончательно прибило его.
Если отмотать мой канал на пол года назад, то я очень много писал про свой "КВН" сервис, на котором было около 600 пользователей и он держался из последних сил.
Как основное приложение я использую HApp для протокола VLESS + Reality и на мой взгляд лучшее решение на данный момент.
Однако сегодняшняя статья даёт абсолютно обратное мнение, с чем я не могу не согласиться.
Во всех приложениях на базе XRay (V2Ray, Hiddify, V2rayTun, Happ и других) обнаружена огромная уязвимость. Для работы они используют локальный socks5 без авторизации.
А это значит что любое приложение на телефоне может через этот socks5 узнать выходной IP вашего КВН-сервера и слить его цензору. Вместе с SNI и параметрами профиля.
Параллельно была разослана методичка всем крупным сервисам РФ - озон, яндекс, вайлдберес и другим. Требование - внедрить функциональность по поиску признаков КВНа на устройстве пользователя.
То есть теперь шпионить будет не только МАХ, но и приложения, которыми пользуется практически каждый.
Достаточно одного пользователя КВН-сервиса с уязвимым клиентом, чтобы спалить все IP адреса.
А защиты пока нет ни одной, потому что, как говориться в данной статье, для VLESS пока нет ни одного безопасного приложения.
Но даже если вдруг будет выпущено обновление, то и тут РКН пошел на опережение и заблокировал все эти приложения из AppStore, поэтому пользователи не смогут обновиться до безопасного релиза.
За несколько лет в этой теме, я видел много разных волн блокировок, но эта совершенно другой подход и пока действительно неясно как быстро решить данную проблему.
Лично у меня есть небольшая надежда на недостаточную мощность оборудования, чтобы оперативно обрабатывать все миллионы IP адресов КВН-сервисов.
А остальные идеи, можете почитать в комментариях статьи, которую вероятно скоро удалят.
82111
Комментарии · 1
- @boysdontcrieКрепитесь! Как мне кажется, это стратегия по закрытию не столько VPN как средство настройки сети, сколько именно коммерческих массовых шлюзов. Большинство пользователей скачивают конфиги по публичным каналам. Не настраивают свои шлюзы. Это основная проблема. Сколько у тех кто запускает VPN "чистых" IP на 1 пользователя? Сколько людей "гигиенично" пользуются этими шлюзами? 1 спалил - другие тоже под ударом. Они обрубают "логистику" VPN - заблокировали телеграм - источник распространения конфигов. Удалили приложения для применения конфигов из сторов. Тактика - определить что IP - VPN, через который ходит много пользователей, не подконтрольный. И у цензора есть еще в запасе много методов определения именно шлюзов, которые пока не устранимы. Из последнего актуального - Cross-layer RTT измерения, для которых у них уже по идее есть все, кроме самого софта может и политического решения