Grub // Разработчик без лица
20 subscribers
1 photo
72 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
У блокировок есть слабое место — они работают только там, где есть провод.

Обычный интернет — это цепочка проводов и вышек: кабель до дома, оборудование оператора, точки обмена трафиком. Заблокировать любое звено этой цепочки — вопрос техники. Спутниковый интернет эту цепочку убирает: сигнал идёт напрямую с орбиты на антенну размером с книгу, без городской инфраструктуры между ними.

Как это устроено на практике:
— группа спутников на низкой орбите (LEO) держит непрерывную связь с землёй;
— компактный терминал ловит сигнал напрямую, минуя провайдера;
— трафик уходит на наземную станцию оператора, которая уже подключена к остальному интернету.

Заблокировать провод — просто. Заблокировать небо — пока нечем.


Это не значит, что спутник неуязвим: наземную станцию и продажу терминалов теоретически можно ограничить на уровне закона. Но сам сигнал «сверху» физически не проходит через инфраструктуру, которую обычно фильтруют.

Что делать с этим читателю: если связь для тебя критична, держи спутниковый интернет в голове как запасной канал, а не основной. И как обычно — свой трафик я заворачиваю в VPN, так шифрование не зависит от того, каким каналом он идёт.
Media is too big
VIEW IN TELEGRAM
Сегодня работает — это не гарантия на завтра.

Блокировка — не рубильник, который щёлкают разом. Это список, куда добавляют по одной строке. Пока твоего сервиса там нет — всё стабильно. Как только строка появилась — начинаются перебои, а дальше и полный отказ.

Деталь, которой нет в ролике: список пополняют не «запретить всё», а точечно — сначала конкретные домены и IP, а уже потом добавляют разбор по DPI — сигнатуре самого протокола. Поэтому один и тот же мессенджер может держаться месяцами, а потом просесть за неделю без единого предупреждения.

Готовиться заранее дешевле, чем чинить по факту.


VPN, которым пользуюсь, — в закрепе.
Одна деталь, которая многих удивляет: спутниковый терминал не прячет тебя — он тебя выдаёт по направлению.

Антенна светит узким лучом в одну точку неба. У этого луча есть азимут и угол наклона — по ним в теории можно найти терминал с земли, даже не трогая сам сигнал. Это старая история: ещё во времена коротковолнового радио разведка ловила передатчики именно так — по направлению антенны, а не по содержанию эфира.

Получается парадокс: канал, который невозможно заблокировать, физически можно найти.

Что бы вы выбрали для дома — скорость и лёгкость обычного интернета или неуязвимость спутника с риском, что тебя вычислят по антенне?
Media is too big
VIEW IN TELEGRAM
В Китае интернет не блокируют. Его разрешают.

В ролике я сказал, что файрвол рвёт всё, что похоже на туннель. Бонус для канала: он умеет не только смотреть, но и стучаться сам. Если сервер кажется подозрительным, система подключается к нему и притворяется клиентом. Ответил как прокси — адрес в бан. Поэтому хорошая маскировка должна не только выглядеть как сайт, но и вести себя как сайт, когда к ней приходят с проверкой.

Выживает не тот, кто прячется. Выживает тот, кого не отличить от обычного.


Часть два — завтра в 18:30.
Великий файрвол — это не забор. Это фейсконтроль.

В ролик не влезло три вещи, без которых картинка неполная.

1. Белый список дешевле чёрного. Чёрный список вечно догоняет: закрыли адрес — появился новый, закрыли его — ещё два. Белый список переворачивает логику: всё неизвестное закрыто по умолчанию. Новому сайту не нужно попадать под запрет, он просто не попадает в разрешённые.

2. Файрвол не читает твои сообщения — ему хватает формы. DPI смотрит на метаданные: размер пакетов, ритм, первые байты рукопожатия. У каждого протокола свой «почерк». Классический OpenVPN или WireGuard узнаётся по почерку за доли секунды, даже если внутри всё зашифровано.

3. Поэтому выиграли не самые сильные, а самые незаметные. Современные протоколы маскируются под обычный HTTPS к обычному сайту: снаружи это неотличимо от того, что ты открыл новости.

Против белого списка не работает сила. Работает мимикрия.


Что проверить у себя:
— какой протокол стоит в твоём VPN (в настройках, раздел «протокол»);
— если там голый OpenVPN или WireGuard без маскировки, первым отвалится именно он;
— держи запасной вариант до того, как основной перестанет работать, а не после.
Media is too big
VIEW IN TELEGRAM
Колонка слушает всегда. Но пишет на сервер, только когда ошибётся.

В ролике — как устроено ожидание имени: wake word ловит чип внутри колонки, звук крутится в памяти и стирается. Бонус, которого в ролике нет: у большинства колонок в приложении есть история запросов. Открой её и посмотри, что улетало на сервер. Там легко найти фразы, которые ты колонке не говорил, — это и есть ложные срабатывания. Их можно удалить.

Вторая деталь: на многих моделях кнопка mute отключает микрофон физически, а не программно. Горит красный — значит, чипу нечего слушать.

Страшна не колонка, которая слушает. Страшна та, которой послышалось.


Есть колонка дома? Отключил бы микрофон: да или нет?
Представь: завтра на твоём телефоне остался только белый список.

Ничего не сломалось, просто открывается то, что одобрили. Банк работает. Госуслуги работают. Маркетплейс работает. А дальше начинается интересное: любимый подкаст на зарубежной платформе, игра с чужими серверами, рабочий сервис коллеги из другой страны. Их никто не запрещал, их просто нет в списке.

Самое неприятное в белом списке то, что ты не видишь потерь. Нет таблички «заблокировано», есть бесконечная загрузка. И через месяц ты уже не помнишь, что этим пользовался.

Чёрный список отнимает то, что ты знаешь. Белый — то, о чём ты даже не узнаешь.


Одно слово в комменты: какое приложение ты бы хватился первым? 👇
Media is too big
VIEW IN TELEGRAM
Три вопроса, после которых VPN-сервис либо отвечает прямо, либо начинает юлить.

В ролике не поместился четвёртый вопрос, для тех, кто дочитал. Спроси, идут ли DNS-запросы через туннель. Если нет, это утечка DNS: трафик зашифрован, но провайдер всё равно видит список сайтов, которые ты открываешь. Проверяется за минуту на любом сайте теста DNS leak при включённом VPN.

Шифрованный туннель, у которого DNS идёт мимо, похож на дверь с замком, у которой рядом открыто окно.


И напоминаю: сегодня в 18:30 выходит вечерний ролик недели. Напиши слово КОД в комментариях под ним на площадках. Что будет дальше, узнаешь там.
VPN видит твой трафик ровно так же, как раньше его видел провайдер. Меняется только тот, кому ты доверяешь.

Пример: ты включаешь VPN и открываешь банк, почту и рабочий чат. Провайдер теперь видит один шифрованный поток к одному серверу, и больше ничего. А вот сервер VPN видит, куда ты ходишь: DNS-запросы, адреса сайтов, время сессий. Содержимое HTTPS он не прочитает, но карту твоего дня сложит без труда.

Под капотом это работает так:
— устройство шифрует трафик и отправляет его на сервер VPN;
— сервер снимает туннель и дальше ходит в интернет от своего имени;
— всё, что он при этом записывает, называется логи. Их может не быть совсем, а может вестись полный журнал.

Поэтому перед оплатой я задаю три вопроса:
— что пишется в логи и сколько хранится;
— кто владелец и в какой стране стоят серверы;
— что будет, когда заблокируют протокол, и есть ли запасной.

Если на любой из трёх вопросов отвечают расплывчато, это уже ответ.


Опрос ниже 🗳 Какой из трёх вопросов для тебя главный? По итогам разберу, что обычно отвечают сервисы и как отличить честный ответ от маркетинга.
Media is too big
VIEW IN TELEGRAM
Замок в браузере не прячет, куда ты заходишь.

В ролике я говорил про «конверт», который читает DPI. Вот деталь, которая в ролик не влезла. Имя сайта передаётся открытым текстом в самом первом сообщении соединения, в поле SNI. Шифрования на этом шаге ещё нет, поэтому провайдер видит youtube.com раньше, чем твой браузер получит хоть один байт видео.

Есть расширение ECH, которое прячет и этот конверт. Но работает оно, только если его поддерживают и браузер, и сайт. Пока такое встречается редко.

HTTPS защищает, что ты читаешь. Где ты это читаешь, он не скрывает.


Под роликом на площадках идёт игра: напиши в комментариях слово КОД, и я отвечу каждому лично.
Те же три вопроса я задал бы и своему провайдеру. Только он бы на них ответил честнее.

Провайдер не делает вид, что ничего не видит: как оператор связи, он хранит данные о соединениях. Серверы у него в твоей стране, владелец известен. А на вопрос про запасной протокол он просто не ответит: у него нет туннеля, в котором это нужно. Выходит забавно: от VPN мы ждём больше прозрачности, чем от того, от кого прячемся.

Приватность — это не отсутствие наблюдателя. Это когда ты знаешь, кто наблюдатель и что он записывает.


Твой ход: какой из трёх вопросов ты задал бы провайдеру первым? Ответь цифрой: 1, 2 или 3. И кто уже написал КОД под вечерним роликом? Отметься в комментариях 👇
Media is too big
VIEW IN TELEGRAM
Сеть, у которой нет главного, работает быстрее, когда в неё ломится толпа.

В ролике — как устроен P2P и почему соседи по раздаче видят твой адрес. А вот деталь, которая в ролик не влезла. Обычный сервер от наплыва людей падает: каждому нужно отдать весь файл, и канал забивается. В P2P всё наоборот: каждый новый участник, скачав кусок, сразу начинает его раздавать. Чем популярнее файл, тем больше у него источников и тем быстрее он качается.

Поэтому свежие раздачи летают, а старые с одним-двумя раздающими еле ползут.

В обычном интернете толпа — это нагрузка. В P2P толпа — это и есть сеть.
Торрент нельзя выключить: у него нет сервера. Но из-за этого твой адрес видит каждый незнакомец в раздаче.

Суббота — время длинного разбора. Сегодня про P2P, peer-to-peer, «равный с равным». Это сеть, где нет главного.

Сначала как устроен обычный интернет. Ты открываешь сайт, и телефон стучится на сервер компании. Сервер отдаёт страницу. Всё держится на центре: упал сервер — упал сервис, закрыли доступ к его адресу — сервиса для тебя нет. Удобно для владельца и удобно для любого, кто хочет что-то контролировать.

Теперь как устроен P2P:
— файл режется на маленькие куски;
— каждый участник хранит часть кусков и раздаёт их другим;
— ты качаешь не «с сайта», а у многих соседей сразу;
— как только кусок скачан, ты сам начинаешь его раздавать.
Сервера, который можно уронить, в этой схеме просто нет.

История, которая всё объясняет. Napster в начале 2000-х был P2P лишь наполовину: музыка лежала на компьютерах пользователей, но список «у кого что есть» хранился на центральном сервере. Этот сервер закрыли по суду, и сеть кончилась вместе с ним. Следующее поколение урок учло. В BitTorrent появился DHT — распределённая таблица, в которой данные «кто что раздаёт» хранят сами участники, каждый по кусочку. Трекер-сайт стал не обязателен: хватает magnet-ссылки, короткого отпечатка файла. Узнал отпечаток — нашёл раздачу, без единого центрального адреса.


Теперь цена. Чтобы сосед прислал тебе кусок, он должен знать, куда его слать. Поэтому в P2P твой IP-адрес виден каждому, с кем ты обмениваешься. Не провайдеру и не сайту, а всем незнакомцам в раздаче. Открой в торрент-клиенте вкладку «Пиры» — там их адреса. Ровно так же они видят твой. По адресу определяется примерный город и провайдер. В ряде стран правообладатели так и работают: заходят в раздачу и записывают адреса.

P2P живёт не только в торрентах. Звонки в мессенджерах часто идут напрямую между устройствами: так меньше задержка и чище звук. Побочный эффект тот же — собеседник технически может узнать твой адрес.

Что сделать сегодня:
— Telegram: Настройки → Конфиденциальность → Звонки → Peer-to-peer → «Мои контакты» или «Никто». С незнакомыми звонок пойдёт через сервер Telegram, и адрес не засветится.
— WhatsApp: Настройки → Конфиденциальность → Расширенные → «Защищать IP-адрес в звонках».
— Торрент-клиент: не держи его включённым круглосуточно, если не раздаёшь осознанно. Он светит адресом, пока работает.
— Любой P2P — только через туннель. Тогда соседи видят адрес VPN-сервера, а не твой.

P2P нельзя выключить, потому что у него нет центра. По той же причине в нём нет никого, кто спрячет тебя от соседей.


Вечером — ролик, завтра — вторая часть.
Media is too big
VIEW IN TELEGRAM
Инкогнито прячет тебя ровно от одного человека — от того, кто сядет за твой ноутбук.

В ролике — про отпечаток браузера и про то, кому продана строка поиска. А вот чего в ролик не влезло: DNS. Прежде чем открыть сайт, браузер спрашивает у DNS-сервера его адрес. По умолчанию этот вопрос уходит провайдеру открытым текстом, и в инкогнито тоже. Историю ты не сохранил, а список доменов у провайдера уже есть.

Лечится одной галочкой: в настройках браузера найди «Безопасный DNS» или DNS over HTTPS и включи. Займёт полминуты.

Приватный режим — это про твой компьютер. Про сеть он ничего не обещает.


Каким браузером пользуешься? Одно слово в комментарии — худшие разберу.
У любой сети без главного есть главный вход.

Вот неудобная деталь про P2P. Чтобы войти в рой, нужно знать хотя бы одного участника. Новый клиент ничего не знает, поэтому сначала стучится на пару заранее прописанных bootstrap-узлов или берёт magnet-ссылку с какого-нибудь сайта. Дальше он уже сам находит соседей, и центр ему больше не нужен.

Выходит, децентрализация начинается с маленькой централизованной двери. Только закрыть её мало: кто уже внутри, продолжает работать.

Вопрос к тебе. Что честнее с точки зрения приватности: один сервер, который знает о тебе всё, или сотня соседей, каждый из которых знает чуть-чуть? Одним словом: сервер или рой?
Media is too big
VIEW IN TELEGRAM
Кнопки «выключить интернет» не существует. Её специально не сделали.

Сеть строили так, чтобы пережить потерю любого узла: перерезали кабель — пакеты уходят в обход. Поэтому интернет выключают кусками: гасят мобильную связь или включают белый список.

Чего не было в ролике: самый быстрый способ «исчезнуть» — вообще ничего не резать. Достаточно перестать объявлять свои маршруты по BGP, и соседние сети сами забудут, как до тебя доехать. Никаких экскаваторов — одна строчка в конфиге.

Интернет не ломается. Его отключают — по кусочку и у каждого куска свой хозяин.


Завтра — часть два: как белый список устроен изнутри.
Однажды компания выключила интернет сама себе — и не смогла попасть в собственное здание.

Осенью 2021-го Facebook, Instagram и WhatsApp пропали из сети на несколько часов. Не хакеры, не блокировка: плановая команда на обслуживание случайно отозвала маршруты. Инженеры не могли зайти ни в серверы, ни в здание — электронные пропуска работали через ту же сеть, которой больше не было.

Что произошло под капотом:
— каждая крупная сеть сообщает соседям по BGP: «мои адреса — тут, везите пакеты ко мне»;
— Facebook перестал об этом сообщать;
— соседи честно вычеркнули маршрут, и для остального мира компания исчезла.

Интернет не выключают кнопкой. Его выключают тем, что перестают говорить «я здесь».


И это главный урок: общей кнопки у интернета нет, но у каждого куска есть свой рубильник — у компании, у провайдера, у оператора связи. Когда пропадает твой кусок, пропадает всё, что на нём держалось.

Мини-чек-лист на такой день:
— скачай офлайн-карты своего города;
— держи номера близких в телефонной книге, а не только в мессенджере;
— имей хотя бы один способ оплаты, не завязанный на приложение;
— заранее договорись с семьёй, где встречаться, если связи нет.

Пять минут подготовки, которые не нужны почти никогда. Почти.
Media is too big
VIEW IN TELEGRAM
«Всё равно всё слушают» — самая удобная ложь недели.

Из ваших комментариев: телефон, ПК, колонка — смирись. Но это три разных уха. Колонка ждёт слово-триггер, телефону микрофон даёшь ты сам, а провайдер голос не слышит вовсе — он видит маршрут.

Чего нет в ролике: даже с HTTPS твои DNS-запросы по умолчанию уходят провайдеру открытым текстом. Это адресная книга твоего дня — какие сайты ты искал, по минутам. Закрывается включением DoH в браузере или туннелем для всего трафика (второе надёжнее: закрывает и приложения, а не только браузер).

Сдаваться из-за того, что ухо одно не закрыть, — всё равно что не запирать дверь, раз окна стеклянные.


Сколько ушей из трёх ты закрыл? Цифрой — в комменты.
Представь: утром пропал мобильный интернет. Не весь мир — только твой район.

Свет есть, Wi-Fi дома работает, а на улице телефон превращается в кирпич. Карты не грузятся, такси не вызвать, в магазине не проходит оплата по QR, а в мессенджере висит «ожидание сети».

Самое интересное: большинство вспоминает, как много держится на мобильной связи, только в момент, когда её нет. Кто-то первым делом ищет Wi-Fi в кафе, кто-то достаёт наличные, а кто-то впервые за годы звонит по обычной связи.

Про сломанное узнаёшь, только когда тянешься к нему по привычке.


Честно: что у тебя отвалится первым и без чего ты не протянешь даже день? Карты, банк, такси или мессенджер?
Media is too big
VIEW IN TELEGRAM
Двое договариваются о секрете, пока весь мир подслушивает. И секрет остаётся секретом.

В ролике был сейф с двумя ключами. Но не влез главный вопрос: как передать ключ, если канал уже прослушивают? Ответ нашли ещё в 70-х, это обмен ключами Диффи — Хеллмана.

Проще всего объяснить на красках. Оба берут общий цвет и подмешивают свой тайный. Потом обмениваются смесями и добавляют свой тайный цвет ещё раз. У обоих выходит одинаковый оттенок. Тот, кто видел только смеси, его не получит: «разделить» краску обратно практически невозможно.

Шифрование не прячет сам разговор. Оно делает подслушивание бесполезным.
Сквозное шифрование — это когда даже почтальон не может прочитать письмо. Даже если его очень попросят.

📖 Словарь Груба: сквозное шифрование, оно же E2E (end-to-end).

Пример. Ты пишешь другу «встречаемся в восемь». Без E2E сообщение шифруется только по дороге до сервера. Там его расшифровывают, хранят и отправляют дальше, то есть сервер видит текст. С E2E сервер получает кашу из байтов и пересылает её, не понимая ни слова. Ключи есть только у двух телефонов.

Как это устроено под капотом:
— у каждого устройства есть пара ключей: открытый и закрытый;
— открытый ключ похож на раскрытый навесной замок: защёлкнуть его может кто угодно;
— закрытый ключ — единственный от этого замка, и он никогда не покидает телефон;
— друг защёлкивает сообщение твоим замком, а открыть его можешь только ты.

Посредник, который не может прочитать, не может ничего и выдать. Выдавать просто нечего.


Как употребляют: «в Signal и WhatsApp E2E включено по умолчанию», «обычные чаты в Telegram не сквозные, сквозные там только секретные чаты», «незашифрованный бэкап в облаке обнуляет E2E».

Мини-чек-лист:
— проверь, какие твои чаты действительно сквозные, а какие только «шифруются по дороге»;
— для важного в Telegram открывай секретный чат;
— посмотри в настройках, зашифрован ли облачный бэкап переписки. Если нет, её копия лежит открыто.