Grub // Разработчик без лица
20 subscribers
1 photo
71 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
Media is too big
VIEW IN TELEGRAM
Про обход ты узнал из новости о запрете.

До громкой блокировки инструменты обхода почти никто не ищет, а после новости спрос растёт кратно. Детали, которой нет в ролике: новые сервисы на месте закрытых часто появляются под другим адресом уже в тот же день. Блокировка идёт по спискам, а в список попадает только то, что уже успели заметить. Поэтому фильтр всегда отстаёт на шаг, а новость — нет.

Каждая громкая блокировка — это реклама обхода. Так было с торрентами. Так было с мессенджерами.


Ответь одним словом: да или нет?

И не забудь: в 18:30 выйдет вечерний ролик. Напиши под ним на площадках в комментариях слово ПАКЕТ — зачем, объясню в самом ролике.
Лучшая реклама обхода — новость о запрете.

Когда закрывают крупный торрент-трекер, в тот же день люди, которые никогда им не пользовались, впервые слышат слова зеркало и магнет-ссылка. У этого даже есть название — эффект Стрейзанд: попытка спрятать фото дома привлекла к нему больше внимания, чем сама фотография.

Как это устроено:
— громкая новость доходит до тех, кто темой не интересовался;
— человек проверяет, работает ли у него;
— первый же поисковый запрос выдаёт инструкции по обходу;
— один раз настроил — дальше привычка, и следующая блокировка его уже не задевает.

А блокировки работают по спискам. Список обновляют после того, как новый адрес появился, поэтому фильтр всегда отстаёт на шаг. Новость при этом расходится мгновенно.

Запрет — это объявление. Его слышат все, кто раньше не слушал.


Что взять себе: не жди новости. Если сервис нужен для работы или связи с родными, разберись с запасным путём заранее и спокойно. В день новости все ищут одно и то же, и половина инструкций — мусор, переписанный друг у друга.

Опрос ниже: ты узнал про обход из новости о блокировке? Да / Нет / Я сам рассказал другим.

Вечером выйдет ролик с одним словом. Запомни его.
Media is too big
VIEW IN TELEGRAM
Сайт не всегда заблокирован. Иногда заблокировано только его имя.

На одном адресе часто живёт множество сайтов — так устроены хостинги и CDN. Поэтому фильтр смотрит на имя, которое браузер сообщает при подключении: поле SNI уходит открытым текстом ещё до начала шифрования.

Чего нет в ролике: бывает и наоборот. Если блокируют сам IP-адрес, падают все соседи по серверу — даже сайты, которые ни при чём. Поэтому «не открывается магазин» иногда значит просто «не повезло с соседом». Расширение ECH прячет имя внутри шифрования, но поддерживают его пока далеко не все сайты и браузеры.

Фильтр не видит интернет. Он видит конверт и читает то, что написано снаружи.


Под роликом на площадках работает слово в комментариях: напиши ПАКЕТ — отвечу лично. 📦
Media is too big
VIEW IN TELEGRAM
С Wi-Fi работает, с мобильного — нет. Телефон не сломался.

В ролике — про стену оператора и общий адрес на весь район. Бонус, которого там нет: на мобильной сети телефон спрашивает адреса сайтов у DNS оператора. Если ответ подменён, сайт для тебя просто «не существует». Лечится за минуту: Android → Частный DNS, вписать адрес защищённого резолвера. А самый быстрый тест — режим полёта на пару секунд: оператор часто выдаёт новый внешний адрес, и капча исчезает.

Один сайт — две дороги. Ломается не сайт, а дорога.
Сайт не сломался. Сломалась дорога до него, а на мобильном это вообще другая дорога.

Типичная история: дома на Wi-Fi приложение банка открывается мгновенно. Выходишь на улицу — белый экран и «соединение сброшено». Перезагружаешь телефон, чистишь кэш, ругаешь разработчиков. А приложение ни при чём: ты просто сменил маршрут.

Две дороги к одному сайту. Домашний интернет идёт через кабельного провайдера. Мобильный — через вышку, ядро сети оператора и его шлюз в интернет. Это разные компании, разное оборудование и разные настройки. Совпадает только адрес сайта на финише.

Что отличается под капотом:
— DNS. Телефон на мобильной сети по умолчанию спрашивает адрес сайта у DNS-сервера оператора. Если ответ подменён или пустой, сайт для тебя «не существует», хотя дома открывается.
— Фильтр. У каждого оператора свой DPI. Списки обновляются в разное время, правила настроены по-разному. Один пропустил, другой срезал.
— Общий адрес. Мобильные операторы выпускают абонентов в интернет через CGNAT: за одним внешним IP сидит огромная толпа телефонов. Сайт видит подозрительно много запросов с одного адреса и показывает капчу или закрывает дверь всем сразу.
— Шейпинг и сжатие. Оператор может выборочно замедлять отдельные типы трафика. Видео грузится, но превращается в кашу, звонок соединяется и рвётся.

Почему на мобильном это заметнее, чем дома. Мобильную сеть проще ограничивать точечно: по региону, по конкретной вышке, по времени суток. Кабельного провайдера так тонко не настроишь. Поэтому «у меня дома всё работает» и «у меня на телефоне ничего не открывается» могут быть правдой одновременно — в один и тот же час, у одного и того же человека, в одной квартире. Это не глюк и не мистика: просто два разных маршрута с разными правилами.


Что проверить, прежде чем винить сайт:
— Включи и выключи режим полёта. Телефон часто получает новый внешний адрес, и если дело было в «соседях по IP», сайт оживёт.
— Поставь защищённый DNS. На Android: Настройки → Сеть → Частный DNS, на iPhone — через DNS-профиль. Так оператор не сможет подменить ответ.
— Проверь с другой SIM-карты. Открылось у другого оператора — значит, проблема в маршруте, а не в сайте.
— Если ломается регулярно — заверни весь трафик в шифрованный туннель. Тогда оператор видит только поток к одной точке, а дальше путь одинаковый, где бы ты ни был: дома, в метро, на даче.

Сайт не знает, откуда ты идёшь, пока ты не дошёл. А дойдёшь ли — решает дорога.


VPN, которым пользуюсь, — в закрепе.
Media is too big
VIEW IN TELEGRAM
Выключил геолокацию? Телефон всё равно сообщает, где ты.

В ролике разобрал вышки: телефон отмечается на них постоянно, иначе связь не работает. Но есть деталь поближе к тебе. На Android есть сканирование Wi-Fi и сканирование Bluetooth. Если они включены, телефон ищет сети рядом, даже когда сам Wi-Fi выключен. По этим сетям приложения уточняют местоположение.

Проверить: Настройки → Местоположение → Сервисы геолокации. Названия пунктов отличаются от прошивки к прошивке.

От вышек не спрячешься, это цена связи. А вот лишних свидетелей внутри телефона можно отключить за минуту.


Отключаешь геолокацию в приложениях? Да или нет 👇
Media is too big
VIEW IN TELEGRAM
Wi-Fi есть, интернета нет — значит, сломался один из шагов. В ролике их три, но есть ещё нулевой.

Открой свойства сети. Если адрес устройства начинается на 169.254, роутер адрес вообще не выдал, и устройство придумало его само. Тогда провайдер и DNS ни при чём — перезагружай роутер. Обычный домашний адрес начинается на 192.168 или 10.

Одна надпись — несколько разных поломок. Сначала узнай, какая из них твоя, потом чини.


Роутер или DNS — что чаще подводит тебя? Ответь одним словом в комментариях.
Надпись «Без доступа к интернету» пишет не роутер. Её пишет твой телефон — после одной маленькой проверки.

Пример из отеля: подключился к Wi-Fi, а наверху висит «Подключено, без доступа». Через пару секунд всплывает окно, где просят номер комнаты. Телефон не гадал, он проверил.

Как это устроено:
— после подключения телефон стучится на служебный адрес своего производителя: Android — connectivitycheck.gstatic.com, iPhone — captive.apple.com;
— он ждёт строго определённый ответ: Android — пустой ответ с кодом 204, iPhone — страницу со словом Success;
— если ответа нет, пишет «без доступа»;
— если пришла чужая страница, значит, по дороге стоит captive portal — страница входа, и телефон сам её открывает.

Отсюда странный эффект: если в сети закрыт именно служебный адрес, а остальное работает, телефон всё равно напишет «без доступа». Такое бывает в корпоративных и гостевых сетях.

Телефон не знает, есть ли интернет. Он знает только, ответил ли ему один конкретный сервер.


Что делать, когда видишь надпись:
— открой любой сайт без https — может всплыть страница входа;
— не всплыла — перезагрузи роутер;
— не помогло — смени DNS в настройках сети и проверь снова.
Media is too big
VIEW IN TELEGRAM
Автозаполнение может отдать твои данные сайту, на котором ты их не вводил.

В ролике — о том, что удобство мы оплачиваем данными. А вот деталь, которая в него не влезла. На странице бывают скрытые поля: ты видишь только «Имя» и «Почта», а под ними невидимые «Адрес» и «Телефон». Браузер честно заполняет всё сразу, и форма уходит вместе с тем, что ты не собирался показывать.

Что сделать за минуту: в настройках браузера отключи автозаполнение платёжных данных, а адреса оставь, только если тебе это правда нужно. Карту ввести вручную — десять секунд.

Удобная функция — это не подарок, а договор. Перечитай его хотя бы раз.


Отключил бы умные функции ради приватности? Ответь одним словом.
Media is too big
VIEW IN TELEGRAM
Рабочий ноутбук видно даже тогда, когда ты дома.

В ролике три механизма: корпоративный прокси, сертификат компании и агент учёта приложений. Вот чего туда не влезло: прокси обычно включают не вручную, а PAC-скриптом. Это маленький файл с правилами, куда отправлять трафик. Он подгружается при каждом подключении к сети, хоть к офисной, хоть к домашней.

Проверить можно за минуту. На Windows: «Параметры» → «Сеть и Интернет» → «Прокси». Если в поле «Использовать сценарий настройки» есть адрес, твой трафик идёт через компанию. Отключать не советую: это нарушение политики, и агент об этом сообщит.

Рабочее устройство принадлежит работе. Личное держи на личном.
Замочек в браузере не значит, что тебя никто не читает.

Словарь Груба. Сегодня термин TLS-инспекция, или SSL inspection. Ей занимается почти любой корпоративный прокси.

Пример. Сотрудник открывает с рабочего ноутбука свою почту. Адрес начинается с https, замочек на месте, всё выглядит защищённым. При этом сервер компании видит письма целиком. Никакого взлома, работает штатная настройка.

Как это устроено:
— IT-отдел заранее ставит на ноутбук свой корневой сертификат;
— браузер ему доверяет, как доверял бы банку;
— прокси перехватывает соединение, расшифровывает его, просматривает и зашифровывает снова;
— браузер видит сертификат, которому доверяет, и показывает замочек.

Замочек означает «шифрование до того, кому доверяет твоё устройство». А доверяет оно компании.


Как употреблять: «у нас на работе TLS-инспекция, так что в личный банк — только с телефона».

Мини-проверка: на Windows запусти certmgr.msc и открой «Доверенные корневые центры сертификации». На Mac открой «Связку ключей» → «Система». Если там лежит сертификат с названием твоей компании, инспекция почти наверняка включена.
Media is too big
VIEW IN TELEGRAM
Рабочий чат — это не твоя переписка. Это архив компании, где тебе разрешили писать.

В ролике я говорил про выгрузку одной кнопкой. Но в архив попадает не только текст. Часто там лежат файлы, время отправки и история правок: исправил опечатку в сообщении — старая версия может сохраниться. В корпоративных тарифах это называется retention policy, и настраивает её компания, а не ты.

Что сделать сегодня: убери личные аккаунты с рабочего ноутбука, не пересылай коды из СМС в рабочий мессенджер и не обсуждай там то, что не захочешь увидеть в файле export.zip. Да, даже шутки про начальника.

Удалил у себя — не значит удалил везде. Это значит, что ты перестал это видеть.
«Можно ли заряжать телефон от чужого кабеля?» Можно. Нельзя только одно: нажимать «Доверять».

Вопрос из комментариев, разбираю. Ситуация знакомая: аэропорт, телефон на 3%, в стене USB-порты, у соседа по креслу кабель. Вроде бы ток и есть ток. Но в USB-разъёме не одна линия, а несколько: по одним идёт питание, по другим данные. Розетка не различает, кто на другом конце. Блок питания и ноутбук выглядят для телефона одинаково, пока он не спросит.

Как это устроено под капотом:
— телефон подключается и видит, что по линиям данных кто-то хочет общаться;
— iPhone выводит окно Доверять этому компьютеру?, Android по умолчанию включает режим Только зарядка;
— пока ты не разрешил, к файлам, фото и резервным копиям доступа нет, телефон только заряжается;
— после «Доверять» устройство на другом конце может читать данные, и этот доступ сохраняется для него и дальше.

Атака через публичные порты называется juice jacking. Бывают и кабели, которые снаружи не отличить от обычных, а внутри стоит крошечный чип. Массовой угрозой это не стало, но проверка стоит одну секунду.

Зарядка пойдёт и без «Доверять». Данные без него не пойдут.


Что сделать:
— на чужом проводе всегда отвечай «Не доверять» или «Только зарядка»;
— если есть выбор, заряжайся от розетки через свой блок, а не от USB-порта в стене;
— носи свой кабель или пауэрбанк, это проще, чем потом проверять, что ты разрешил;
— в настройках можно сбросить список доверенных компьютеров: на iPhone это «Сброс геонастроек и конфиденциальности».
Media is too big
VIEW IN TELEGRAM
QR-код — это ссылка, под которой ты расписался не читая.

Камера на секунду показывает адрес, а палец уже нажал. Схема простая: поверх настоящего кода на парковке или в меню клеят свой, и ты платишь на сайте-копии.

Чего нет в ролике: даже прочитанный адрес может оказаться сокращателем ссылок или редиректом. В превью стоит безобидный домен, а куда тебя перебросит дальше, видно только после перехода. Поэтому QR для оплаты сканируй только из официального приложения, не с наклейки.

Проверь пальцем: настоящий код напечатан, а поддельный приклеен сверху.

Ссылку ты бы проверил. Квадратик — нет.
Media is too big
VIEW IN TELEGRAM
Мобильный интернет часто «живёт» в чужом городе.

В ролике разобрал три улики, по которым сайт угадывает твой город: адрес, язык браузера и часовой пояс. Бонус, которого в ролике нет: у мобильных операторов база нередко показывает не твой город, а тот, где стоит их оборудование. Поэтому с телефона «Ваш город» иногда промахивается на сотни километров, а с домашнего Wi-Fi попадает точно.

Вывод простой: адрес — это не координаты, а строка в чужой таблице. Таблицы обновляются с опозданием и ошибаются.

Сайт не знает, где ты. Он знает, где числится твой провайдер.


Проверь: открой любой сайт с выбором города с телефона и с Wi-Fi — совпадут?
Твой браузер — болтун. Он сдаёт тебя сайту раньше, чем ты что-то нажал.

Среда — день инструмента. Сегодня это страница проверки утечек, например browserleaks.com. Она показывает ровно то, что видит любой сайт в первую секунду визита.

Что там увидишь:
— IP и город. Город берётся из базы, где блоки адресов провайдеров привязаны к регионам. Это не GPS, поэтому город бывает соседним
— язык браузера: список языков в порядке твоих предпочтений
— часовой пояс: его скрипт читает прямо из системы
— WebRTC: технология для звонков в браузере, она умеет показывать сайту твой настоящий адрес в обход туннеля

Как проверить себя, по шагам:
— открой страницу без VPN и запомни город, язык и пояс
— включи туннель и обнови страницу
— сравни: адрес должен смениться, а часовой пояс и язык останутся прежними. Это нормально, туннель их не трогает
— если в разделе WebRTC виден твой прежний адрес, это утечка. Её закрывают в настройках браузера или расширением

Туннель прячет адрес. Всё остальное браузер рассказывает сам — проверь, что именно.


Зачем это обычному человеку: когда сервис «не открывается в вашем регионе» даже с включённым VPN, причина часто здесь. Сайт сложил улики, и они не сошлись.
Media is too big
VIEW IN TELEGRAM
«Кому надо смотреть мой трафик ради прикола?» Никому. Его смотрит автомат.

В ролике я рассказал про признаки: адрес, протокол, размер пакетов. Есть деталь, которая в ролик не влезла. Даже на шифрованном сайте в начале соединения есть поле SNI: туда браузер открытым текстом пишет имя сайта. Замок в адресной строке появляется уже после этого. Фильтру не нужно расшифровывать страницу, он читает адрес на конверте.

Отсюда и ощущение, что «у меня всё работает»: пока твои признаки не совпали с правилом, ты просто не замечаешь, что тебя проверяют.

Тебя не выбирают за интерес. Через фильтр проходят все, а тебя пропускают, пока ты похож на «разрешённое».
Media is too big
VIEW IN TELEGRAM
Прокси передаёт записку. Туннель прячет сам разговор.

В ролике про то, что видит провайдер. Здесь про то, что видит сам посредник. Прокси получает от тебя каждый запрос и пересылает его дальше от своего имени. Значит, у него есть полный список сайтов, которые ты открывал, с точным временем. А на сайтах без HTTPS он видит ещё и содержимое страниц.

Поэтому вопрос не только «работает или нет», а ещё и «кто держит этот прокси». Туннель тоже кто-то держит, но провайдер по дороге видит только шум.

Посредник, которому ты отдаёшь записки, читает их первым.


А ты что ставил — прокси или туннель? Одним словом в комментариях.
Прокси может прятать тебя от сайта и при этом сдавать провайдеру каждый твой шаг.

В ролик это не влезло, поэтому три вещи, которые редко объясняют про прокси.

1. DNS идёт мимо посредника. Браузер настроен на прокси, но адрес сайта часто ищет сам, через DNS провайдера. Это называется утечка DNS: страница грузится через посредника, а запрос «где находится этот сайт» уходит открытым текстом. У SOCKS-прокси за это отвечает мелкая настройка: вариант socks5h отдаёт поиск адреса прокси, обычный socks5 ищет адрес сам.

2. Посредник видит, куда ты идёшь, даже на HTTPS. Чтобы открыть защищённый сайт через прокси, браузер отправляет ему команду CONNECT с именем домена. Содержимое страницы прокси не прочитает, но список сайтов у него будет. У того, кто держит прокси, есть журнал твоих посещений.

3. Приложения могут просто не слушаться. Прокси — это настройка, которую программа может учесть, а может пропустить. Фоновые сервисы, обновления, отдельные приложения идут напрямую.

Прокси меняет обратный адрес на конверте. Туннель кладёт конверт в сейф.


Что проверить у себя:
— выключи прокси и посмотри, открывается ли сайт «проверки DNS» тем же провайдером;
— если пользуешься SOCKS, проверь, стоит ли socks5h;
— помни: прокси защищает одно приложение, а не устройство.
Media is too big
VIEW IN TELEGRAM
Школьный фильтр — самый эффективный учитель информатики. Только учит он обходу.

В ролике про механику: фильтр сверяет адрес сайта с чёрным списком, а сайты меняют адреса быстрее, чем список обновляется. Деталь, которая в ролик не влезла: новый домен регистрируется за минуты, а в список его вносит человек, когда кто-нибудь пожалуется. Фильтр отстаёт всегда, и это заложено в саму схему.

Поэтому родителям стоит думать не о том, как поставить фильтр понадёжнее, а о двух других вещах: настройках на самом устройстве ребёнка и разговоре о том, что он там видит. Список закроет сайт, но объяснить, почему туда не надо, он не сможет.

Запрет без объяснения не защищает. Он просто задаёт задачку.


А ты обходил фильтр в школе или офисе? Ответь одним словом.