לקוח מוצפן שלום וסינון SNI: מה שמשתמשי VPN המודעים לפרטיות צריכים לדעת
HTTPS מגן על תוכן העמוד, אך הוא לא תמיד הסתיר את שם האתר שאליו דפדפן מנסה להגיע. הפער הזה חשוב ברשתות Wi-Fi ציבוריות, בית ספר, מלון, מקום עבודה ורשתות מגבילות שבהן ניתן לסנן גישה באמצעות מטא נתונים של חיבור.
לקוח מוצפן Hello, או ECH, מפחית את החשיפה הזו. הוא מגן על חלקים רגישים של TLS ClientHello, כולל שם המארח שהיה גלוי בעבר דרך ציון שם השרת. ECH אינה תכונת VPN, אינה הופכת את המשתמשים לאנונימיים ואינה מבטיחה גישה. זה סוגר פער מטא נתונים חשוב אחד בעוד VPNs, DNS מוצפן, הגדרות דפדפן והרגלי חשבון זהירים נשארים שכבות נפרדות.
פער הפרטיות של HTTPS: SNI
דפדפן בדרך כלל מחפש דומיין דרך DNS ואז מתחיל לחיצת יד של TLS. TLS עוזר להצפין תוכן עמוד, סיסמאות, הודעות וקבצים. במשך שנים רבות, שם המארח בלחיצת היד הזו נשאר גלוי כ-SNI. SNI קיים מכיוון שאתרים רבים חולקים כתובת IP אחת והשרת צריך לדעת איזו אישור להציג.
ערך ה-TLS SNI הגלוי הזה יכול לחשוף באיזה תחום מכשיר מנסה לבקר, גם כאשר תוכן הדף נשאר מוצפן.
מה עושה סינון SNI
סינון SNI פירושו לאפשר, לחסום או להפריע לחיבורי HTTPS בהתבסס על שם המארח הנראה בלחיצת היד המוקדמת של TLS. מפעיל רשת יכול לבדוק SNI, להשוות אותו עם רשימה, ולאפס או לחסום את החיבור מבלי לפענח את הפעלת ה-HTTPS המלאה. עבור משתמשים, התוצאה עשויה להיראות כמו כשל חיבור מעורפל.
מה לקוח מוצפן שלום משתנה
לקוח מוצפן Hello מצפין את ה-ClientHello הפנימי הרגיש עם מפתח ציבורי של שרת. הדפדפן שולח ClientHello חיצוני פחות חושפני ו-ClientHello פנימי מוצפן שרק תשתית צד השרת המיועדת יכולה לקרוא. הצופה עשוי לראות חיבור לתשתית אירוח, אך לא אמור לראות ישירות את שם המארח המוגן.
זה הערך המעשי של שלום לקוח מוצפן: זה מפחית דליפה ישירה של שם מארח במהלך לחיצות יד נתמכות של TLS. זה גם מסביר את המהלך מעבר ל-SNI מוצפן. SNI מוצפן היה הרעיון הקודם של הצפנת SNI בלבד; ECH מגן על יותר מ-ClientHello, כולל SNI ופרמטרים רגישים אחרים.
מה ECH לא מסתיר
ECH אינו פרטיות מוחלטת. שאילתות DNS יכולות לחשוף דומיינים אם לא נעשה שימוש ב-DNS מוצפן. כתובות IP נשארות גלויות לניתוב. תזמון תנועה ונפח עדיין יכולים לספק רמזים. חשבונות מחוברים, קובצי Cookie, טביעות אצבע בדפדפן והתנהגות אפליקציה עדיין יכולים לזהות או לעקוב אחר משתמשים. ECH פועל רק כאשר הדפדפן, נתיב ה-DNS ושירות היעד תומכים בו.
למה זה חשוב להתנגדות לצנזורה
סינון SNI הפך שימושי לצנזורים מכיוון שהוא היה מדויק. אם שם המארח היה גלוי, מסנן יכול למקד לדומיין מבלי לחסום כל אתר באותה כתובת IP. ECH יכול להפוך את קיצור הדרך הזה לפחות אמין כאשר הוא נתמך באופן מלא. ובכל זאת, זה לא מביס את הצנזורה בפני עצמה. רשתות עשויות להשתמש בחסימת DNS, חסימת IP, בקרות נקודות קצה, ניתוח תעבורה או חסימה ישירה של תעבורה הקשורה ל-ECH.
איפה השימוש ב-VPN מתאים
עבור קוראי VPN Satellites, השימוש ב-ECH ו-VPN עונים על חלקים שונים של בעיית הפרטיות. ECH מפחית את החשיפה לשם מארח בלחיצות ידיים נתמכות של HTTPS. VPN משנה את נתיב התעבורה המקומי על ידי שליחת תעבורה דרך מנהרה מוצפנת לשרת VPN. עם VPN Unlimited על ידי KeepSolid, רשת ה-Wi-Fi המקומית או ספק שירותי האינטרנט אמורים לראות בדרך כלל חיבור VPN במקום חיבורים ישירים נפרדים לכל אתר.
VPN יכול להיות שימושי ברשתות Wi-Fi ציבוריות, רשתות בתי מלון, רשתות קמפוס, דירות משותפות ורשתות אחרות שאינן שולטות בהן. זה לא הופך אותך לאנונימי לאתרים שבהם אתה מתחבר, מסיר קובצי Cookie, מבטיח גישה לכל שירות, מחליט אם אתר אינטרנט תומך ב-ECH, או מחליף את היגיינת הדפדפן ואת המודעות לחוק המקומי.
רשימת בדיקה מעשית
שמור את הדפדפן שלך מעודכן
דפדפנים מודרניים נוטים יותר לכלול שיפורי פרטיות חדשים יותר של TLS, אם כי התמיכה משתנה בהתאם לפלטפורמה ולהגדרות.
השתמש ב-HTTPS, אך הבן מטא נתונים
HTTPS מגן על תוכן. פרטיות מטא נתונים קשורה אך נפרדת, ו-SNI היה אחד הפערים ש-ECH נועד לצמצם.
התייחס ל-DNS מוצפן כחלק מהתמונה
ECH תלוי לעתים קרובות ברשומות DNS. אם ה-DNS חסום, שונה או גלוי בטקסט רגיל, חלק מתועלת הפרטיות עשויה להיחלש.
השתמש ב-VPN ברשתות שאינך סומך עליהן
VPN הוא הרלוונטי ביותר כאשר הרשת המקומית היא הדאגה העיקרית. זה יכול להפחית את הנראות הישירה של אותה רשת, אבל זה שכבה אחת, לא פתרון פרטיות מלא.
היכונו לפני הנסיעה
התקן ובדוק כלי פרטיות לפני שאתה נמצא ברשת מגבילה. בדוק את הכללים המקומיים, כי מאמר זה הוא חינוך טכני ולא ייעוץ משפטי.
שאלות נפוצות
האם לקוח מוצפן שלום זהה ל-VPN?
לא. ECH הוא מנגנון פרטיות TLS עבור חיבורי HTTPS נתמכים. VPN מנתב תעבורת מכשירים דרך מנהרה מוצפנת לשרת VPN.
האם ECH מפסיק את כל סינון SNI?
לא. זה יכול להפחית את התועלת של סינון מבוסס SNI כאשר הוא נתמך, אבל רשתות יכולות להשתמש בשיטות סינון אחרות.
מדוע SNI היה גלוי אם HTTPS מוצפן?
השרת היה צריך לדעת איזה אישור להציג לפני שההפעלה המוצפנת הוקמה במלואה.
השורה התחתונה
ECH מגן על פיסת מטא נתונים באינטרנט שנשארה חשופה זמן רב מדי. הלקח המעשי הוא פרטיות מרובדת: HTTPS מגן על תוכן, ECH מסייע בהגנה על לחיצת היד, DNS מוצפן מפחית את דליפת ה-DNS, ו-VPN מפחית את מה שהרשת המקומית רואה על נתיב התעבורה.
