Encrypted Client Hello et filtrage SNI : ce que les utilisateurs de VPN soucieux de confidentialité doivent savoir

Client Hello crypté et filtrage SNI : ce que les utilisateurs VPN soucieux de leur confidentialité doivent savoir

HTTPS protège le contenu des pages, mais il ne masque pas toujours le nom du site qu’un navigateur tente d’atteindre. Cet écart est important sur les réseaux Wi-Fi publics, les écoles, les hôtels, les lieux de travail et les réseaux restrictifs où l’accès peut être filtré via les métadonnées de connexion.

Encrypted Client Hello, ou ECH, réduit cette exposition. Il protège les parties sensibles de TLS ClientHello, y compris le nom d’hôte qui était auparavant visible via l’indication du nom du serveur. ECH n’est pas une fonctionnalité VPN, ne rend pas les utilisateurs anonymes et ne garantit pas l’accès. Il comble une lacune importante en matière de métadonnées tandis que les VPN, le DNS crypté, les paramètres du navigateur et les habitudes de compte prudentes restent des couches distinctes.

L’écart de confidentialité HTTPS : SNI

Un navigateur rECHerche généralement un domaine via DNS, puis démarre une négociation TLS. TLS permet de chiffrer le contenu des pages, les mots de passe, les messages et les fichiers. Pendant de nombreuses années, le nom d’hôte figurant dans cette poignée de main est resté visible sous le nom de SNI. SNI existe parce que de nombreux sites Web partagent une adresse IP et que le serveur doit savoir quel certificat présenter.

Cette valeur TLS SNI visible peut révéler le domaine qu’un appareil tente de visiter, même lorsque le contenu de la page reste crypté.

Que fait le filtrage SNI

Le filtrage SNI signifie autoriser, bloquer ou interrompre les connexions HTTPS en fonction du nom d’hôte visible lors de la première négociation TLS. Un opérateur réseau peut inspecter le SNI, le comparer à une liste et réinitialiser ou bloquer la connexion sans déchiffrer la session HTTPS complète. Pour les utilisateurs, le résultat peut ressembler à un vague échec de connexion.

Quels sont les changements du client chiffré Hello ?

Encrypted Client Hello crypte le ClientHello interne sensible avec une clé publique du serveur. Le navigateur envoie un ClientHello externe moins révélateur et un ClientHello interne chiffré que seule l’infrastructure côté serveur prévue peut lire. L’observateur peut voir une connexion à l’infrastructure d’hébergement, mais ne doit pas voir directement le nom d’hôte protégé.

C’est la valeur pratique du client chiffré hello : il réduit les fuites directes de nom d’hôte lors des négociations TLS prises en charge. Cela explique également le passage au-delà du SNI crypté. Le SNI chiffré était l’idée initiale de chiffrer uniquement le SNI ; ECH protège davantage de ClientHello, y compris SNI et d’autres paramètres sensibles.

Ce qu’ECH ne cache pas

ECH n’est pas une confidentialité totale. Les requêtes DNS peuvent révéler des domaines si le DNS crypté n’est pas utilisé. Les adresses IP restent visibles pour le routage. La synchronisation et le volume du trafic peuvent encore fournir des indices. Les comptes connectés, les cookies, les empreintes digitales du navigateur et le comportement des applications peuvent toujours identifier ou suivre les utilisateurs. ECH ne fonctionne que lorsque le navigateur, le chemin DNS et le service de destination le prennent en charge.

Pourquoi c’est important pour la résistance à la censure

Le filtrage SNI est devenu utile aux censeurs car il était précis. Si le nom d’hôte était visible, un filtre pourrait cibler un domaine sans bloquer tous les sites sur la même adresse IP. ECH peut rendre ce raccourci moins fiable lorsqu’il est entièrement pris en charge. Pourtant, cela ne suffit pas à vaincre la censure. Les réseaux peuvent utiliser le blocage DNS, le blocage IP, les contrôles des points de terminaison, l’analyse du trafic ou le blocage direct du trafic lié à ECH.

Où s’adapte l’utilisation du VPN

Pour les lecteurs de VPN Satellites, l’utilisation d’ECH et de VPN répond à différentes parties du problème de confidentialité. ECH réduit l’exposition du nom d’hôte dans les négociations HTTPS prises en charge. Un VPN modifie l’itinéraire du trafic local en envoyant le trafic via un tunnel crypté vers un serveur VPN. Avec VPN Unlimited de KeepSolid, le réseau Wi-Fi local ou le FAI devrait généralement voir une connexion VPN plutôt que des connexions directes séparées vers chaque site.

Un VPN peut être utile sur les réseaux Wi-Fi publics, les réseaux d’hôtels, les réseaux de campus, les appartements partagés et d’autres réseaux que vous ne contrôlez pas. Il ne vous rend pas anonyme sur les sites Web sur lesquels vous vous connectez, ne supprime pas les cookies, ne garantit pas l’accès à tous les services, ne décide pas si un site Web prend en charge ECH ou ne remplace pas l’hygiène du navigateur et la sensibilisation aux lois locales.

Liste de contrôle pratique

Gardez votre navigateur à jour

Les navigateurs modernes sont plus susceptibles d’inclure de nouvelles améliorations de confidentialité TLS, bien que la prise en charge varie selon la plate-forme et les paramètres.

Utilisez HTTPS, mais comprenez les métadonnées

HTTPS protège le contenu. La confidentialité des métadonnées est liée mais distincte, et SNI était l’une des lacunes qu’ECH est censé réduire.

Traitez le DNS chiffré comme faisant partie de l’image

ECH dépend souvent des enregistrements DNS. Si le DNS est bloqué, modifié ou visible en texte clair, une partie des avantages en matière de confidentialité peut être affaiblie.

Utilisez un VPN sur des réseaux auxquels vous ne faites pas confiance

Un VPN est particulièrement pertinent lorsque le réseau local est la principale préoccupation. Cela peut réduire la visibilité directe de ce réseau, mais il ne s’agit que d’une seule couche et non d’une solution complète de confidentialité.

Préparez-vous avant le voyage

Installez et testez les outils de confidentialité avant d’être sur un réseau restrictif. Vérifiez les règles locales, car cet article est une formation tECHnique et non un conseil juridique.

##FAQ

Le client crypté Hello est-il identique à un VPN ?

Non. ECH est un mécanisme de confidentialité TLS pour les connexions HTTPS prises en charge. Un VPN achemine le trafic des appareils via un tunnel crypté vers un serveur VPN.

ECH arrête-t-il tout filtrage SNI ?

Non. Cela peut réduire l’utilité du filtrage basé sur SNI lorsqu’il est pris en charge, mais les réseaux peuvent utiliser d’autres méthodes de filtrage.

Pourquoi SNI était-il visible si HTTPS est chiffré ?

Le serveur devait savoir quel certificat présenter avant que la session chiffrée ne soit complètement établie.

Le résultat

ECH protège un élément de métadonnées Web qui est resté exposé trop longtemps. La leçon pratique est la confidentialité à plusieurs niveaux : HTTPS protège le contenu, ECH aide à protéger la poignée de main, le DNS crypté réduit les fuites DNS et un VPN réduit ce que le réseau local voit sur l’itinéraire du trafic.