Grub // Разработчик без лица
20 subscribers
1 photo
77 videos
3 links
Здесь то, что не влезает в ролики: блокировки и как их обходят, ИИ, цифровая свобода и инструменты, которые ещё работают. Пишу как разработчик, а не как новостной канал: проверяю руками, паники не развожу. Новое видео — каждый день.

@familyvpn_bot
Download Telegram
А если заблокировать не список, а вообще всё?

Гидра работает, потому что блокировка обычно устроена как чёрный список: запрещено вот это, всё остальное — можно. У сервиса всегда есть свободное место, куда переехать.

Но есть и другая модель — белый список: разрешено только явно одобренное, всё остальное закрыто по умолчанию. Тут гидре расти некуда — новый адрес просто не попадёт в список разрешённых. Это архитектурно другая система, которую тяжело развернуть поверх уже открытой сети — проще строить с нуля.

Разница не в жёсткости блокировки, а в том, кто по умолчанию имеет право говорить: все или только избранные.

Как думаете, реально ли перевести уже открытую сеть на белый список — или для этого просто поздно?
This media is not supported in your browser
VIEW IN TELEGRAM
Заблокировать интернет — нельзя.

Любая блокировка для сети — просто повреждение, а интернет придумали так, чтобы данные обходили повреждения. Закрывают один сервис — на его месте появляются два новых.

Каждая громкая блокировка — лучшая реклама инструментов обхода.


С этого ролика всё началось — держите первый выпуск, если пропустили.
Словарь Груба: DPI

DPI (Deep Packet Inspection) — это когда оборудование провайдера заглядывает не в адрес трафика, а внутрь самих пакетов, чтобы понять, что именно ты передаёшь.

Обычная блокировка работает по списку: есть запрещённый IP или домен — пакет к нему не пропускаем. DPI устроен иначе. Он анализирует метаданные соединения — длину пакетов, порядок обмена, характерные байты в начале TLS-рукопожатия — и по этим признакам угадывает протокол, даже если сам адрес ему незнаком.

Пример из разговора: «У провайдера стоит DPI, он видит, что это VPN, ещё не зная, к какому серверу ты подключился» — то есть распознавание идёт по «отпечатку» протокола, а не по конечной точке.

Как это работает по шагам:
— пакет проходит через оборудование провайдера ещё до выхода в интернет;
— DPI сверяет паттерны заголовков и тайминги с базой известных протоколов;
— при совпадении применяется правило — блокировка, замедление или пропуск;
— если трафик зашифрован и лишён узнаваемых признаков, DPI его просто не классифицирует.

Важна не только зашифрованность трафика, но и его неотличимость от обычного HTTPS — это два разных уровня защиты.


Отсюда и практический вывод: «просто шифрование» прячет содержимое, а маскировка под привычный протокол прячет сам факт обхода. Именно второе спасает от DPI, а не только от блокировки по списку.
This media is not supported in your browser
VIEW IN TELEGRAM
Что происходит между кликом и открытием сайта

В ролике — путь запроса: ты → провайдер → фильтр → сайт. Деталь, которая туда не поместилась: фильтр смотрит на разное на разных этапах. DNS-запрос выдаёт домен в открытом виде. Дальше, уже в самом соединении, смотрят на метаданные пакетов. Поэтому один и тот же сайт иногда блокируют дважды — по адресу и отдельно по «отпечатку» трафика.

Туннелю всё равно, потому что он меняет оба этапа разом: и то, что ты запрашиваешь, и то, как выглядит сам трафик для фильтра.


VPN, которым пользуюсь сам, — в закрепе.
Забавный побочный эффект блокировки по IP

Если блокировка работает по IP-адресу, а не по домену, у неё есть интересный эффект. Многие сайты сегодня живут не на своём сервере, а на общей инфраструктуре — один IP может обслуживать сотни разных доменов одновременно. Заблокировать по такому адресу один «нужный» сайт — значит заодно уронить ещё сотню случайных, которые просто оказались соседями по адресу.

Так время от времени переставали открываться сервисы, вообще не имевшие отношения к цели блокировки — у них просто был неудачный сосед по IP.

Получается забавно: чем точнее хочешь бить, тем менее точный инструмент приходится включать — точность по домену требует заглядывать внутрь трафика, а точность по IP бьёт по площадям.

А у тебя было такое — сайт вдруг переставал открываться без видимой причины, а потом выяснялось, что дело вообще не в нём?
Вопрос от подписчика: «Почему ИИ так уверенно несёт чушь? Он же должен знать, что не знает?»

Ответ короткий: ИИ не знает, что он не знает. Модель ничего не «знает» в человеческом смысле — она предсказывает следующее слово.

Смотри, как это устроено под капотом:
— модель обучена на огромном массиве текста и учится угадывать, какое слово статистически вероятнее следующим;
— у неё нет отдельного модуля «истина/ложь» — только вероятности продолжения фразы;
— если на похожий вопрос обычно отвечали уверенно и развёрнуто, модель так и отвечает — даже если конкретный факт она выдумала;
— тон уверенности и точность ответа — это два разных измерения, внутри модели они никак не связаны.

Отсюда парадокс: чем более гладко и уверенно звучит ответ, тем меньше это говорит о его правдивости. Модель одинаково «уверенно» напишет реальную цитату и несуществующую — обе выглядят как правдоподобное продолжение текста.

Что делать на практике:
— если факт важен (цифра, цитата, ссылка) — проверяй отдельно, не доверяй тону;
— проси у модели источник и сверяй его вручную, а не полагайся на то, что он существует;
— относись к ответу ИИ как к черновику от человека, который отвечает быстро и не смущается ошибиться.

Уверенность в голосе ИИ — не показатель правды. Это просто побочный эффект того, как он предсказывает текст.
This media is not supported in your browser
VIEW IN TELEGRAM
Есть деталь, которая не влезла в ролик.

Модели специально обучают так, чтобы они реже говорили «не знаю» — потому что на тестах людям больше нравились уверенные развёрнутые ответы, даже ошибочные. То есть уверенность ИИ — не баг, а прямое следствие того, как его тренировали и оценивали. Чем увереннее звучит модель, тем выше её оценивали тестировщики — и тем больше у неё стимулов звучать уверенно всегда.

ИИ не врёт специально. Его буквально научили никогда не сомневаться вслух.


Про предсказание следующего слова и почему это превращается в уверенные галлюцинации — смотри в видео выше.
Забавный побочный эффект уверенных ИИ-ответов: люди стали меньше перепроверять.

Раньше при поиске в интернете человек по привычке смотрел несколько ссылок и сравнивал — потому что понимал: сайт может ошибаться. С ИИ так почти не происходит. Один гладкий, развёрнутый ответ без единой запинки — и мозг воспринимает его как финальный, а не как одно из мнений.

Причём чем сложнее тема, тем сильнее эффект — именно там, где сложнее всего заметить ошибку самому. По истории или медицине люди чаще перепроверяют «на всякий случай». А по узкой технической мелочи — почти никогда: ИИ там звучит одинаково уверенно что в простом, что в сложном вопросе.

А ты как — проверяешь то, что тебе ответил ИИ, если тема не критичная?
Автоподключение к Wi-Fi — та настройка, которую стоит выключить сегодня же.

Телефон по умолчанию запоминает сети, к которым ты когда-то подключался, и потом сам ищет их в эфире. Проблема в том, что он ищет не сеть, а имя сети. А имя подделать — пять секунд работы: поднимаешь точку доступа рядом с настоящей, называешь так же, и телефон радостно цепляется к той, что сильнее сигналом.

Как это устроено под капотом:
— телефон рассылает список «известных» сетей, ожидая ответа;
— любое устройство рядом может ответить «да, это я»;
— дальше весь трафик, который не защищён шифрованием на уровне приложения, проходит через чужое оборудование.

Телефон подключается не к сети, а к имени сети — а имя подделать проще, чем кажется.


Что сделать прямо сейчас:
1. В настройках Wi-Fi найди список сохранённых сетей — Забыть сеть для всего, чем не пользуешься регулярно.
2. Выключи автоподключение к открытым сетям (на iOS — «Спрашивать перед подключением», на Android — «Автоматическое переключение сетей»).
3. В публичных местах включай VPN до того, как открываешь любое приложение, а не после.
4. Если сеть просит логин через браузер (captive portal) — это нормально для авторизации, но если после логина она просит установить сертификат, закрывай вкладку.

Это не паранойя, а гигиена — как мыть руки. Один раз настроил — дальше телефон работает так, как должен: подключается к тому, что ты выбрал, а не к тому, что громче всех кричит «я твоя сеть».
This media is not supported in your browser
VIEW IN TELEGRAM
Бесплатный Wi-Fi стоит дороже, чем кажется.

В ролике — как открытая сеть и точка-двойник дают доступ к твоему трафику. А вот что туда не влезло: даже если сайт открыт по HTTPS и данные внутри зашифрованы, сам факт того, какие сайты ты посещаешь и когда, всё равно виден — это метаданные, а не содержимое. Шифрует их только VPN-туннель целиком, а не отдельный сайт.

Замок на двери не спасает, если весь дом видно через окно.


Смотри видео выше.
На DEF CON — крупнейшей хакерской конференции — годами работает «Стена овец».

Организаторы сканируют открытый Wi-Fi конференц-центра и выводят на большой экран в холле имена пользователей и частично замаскированные пароли тех, кто зашёл в почту или соцсеть без защиты — прямо посреди зала, где сидят тысячи специалистов по безопасности. Не для того, чтобы кого-то опозорить — чтобы наглядно показать, что происходит с данными в открытой сети.

Открытая сеть отдаёт твои данные любому, кто умеет слушать эфир — и это происходит прямо сейчас, а не гипотетически.


Если бы такую стену повесили в твоём любимом кафе на неделю — ты бы вообще заходил туда со своим телефоном?
This media is not supported in your browser
VIEW IN TELEGRAM
Звонок сорвался, а сообщение дошло — совпадение?

В ролике — механика того, как различают голосовой и текстовый трафик. Деталь, которую туда не уместил: сам по себе шейпинг ничего не блокирует — он просто делает голосовой поток настолько рваным, что разговор физически разваливается, пока текст идёт как обычно. Со стороны это выглядит как «плохая связь у оператора», а не как отдельное решение про конкретный звонок.

Систему не интересует, что ты говоришь. Ей достаточно паттерна.


Как это обходят — разберу в одном из следующих роликов.
This media is not supported in your browser
VIEW IN TELEGRAM
Ты ставишь VPN не ради сайтов. Ради звонка маме.

Пока все спорят о заблокированных сайтах, тихо ограничили другое — голосовые звонки в мессенджерах. С августа их режут поэтапно, и разница уже заметна: то не звонится, то обрывается на середине фразы.

В ролике — почему VPN перестал быть инструментом «для обхода» и стал инструментом «для связи». А вот что туда не влезло: банки и рабочие сервисы всё чаще смотрят, откуда именно приходит соединение, и без туннеля просто не пускают дальше страницы входа — даже если сам сайт формально не заблокирован.

VPN сегодня — это не про запрещёнку. Это про то, чтобы тебя было слышно.
Забавный побочный эффект различения трафика по рисунку

Если систему можно обмануть, подделав рисунок потока, то теоретически любой трафик можно замаскировать под любой другой — не только спрятать звонок, но и сделать текст похожим на видео, а видео на игру. Это не мысль из будущего: игра «сделай трафик похожим на что-то безобидное» — ровно то, чем протоколы обфускации занимаются уже давно, просто раньше это требовалось куда реже.

Забавно, что чем точнее учатся различать трафик по паттерну, тем изощрённее становится маскировка — это гонка без финиша, а не разовая победа одной стороны.

Вопрос на вечер: если бы пришлось выбирать одно — стабильный звонок или быстрый текст? Ответь одним словом в комментариях: «звонок» или «текст».
This media is not supported in your browser
VIEW IN TELEGRAM
Инкогнито врёт тебе с самого начала.

В новом ролике разбираю, от кого на самом деле прячет эта кнопка — и там короткий список: не от провайдера, не от сайта, не от работодателя.

Бонус, который не влез в ролик: расширения в браузере по умолчанию выключены в инкогнито, но если ты сам разрешил хоть одному работать в приватном режиме — оно видит все твои вкладки, как в обычном.

Приватный режим — это ластик для локальной истории, а не невидимка для сети.


И да — сегодня под вечерним роликом на всех площадках спрятано слово. Найди его в комментариях и напиши в ответ первым — узнаешь, зачем оно там.
Опрос дня: что из этого реально скрывает тебя в сети?

Возьми привычный набор: инкогнито, VPN, очистка кук, режим «не отслеживать». Один из них работает совсем не так, как все привыкли думать.

Разберём по очереди.

Инкогнито — это про браузер, а не про сеть. Он не сохраняет историю и куки на этом устройстве. Но всё, что уходит наружу — DNS-запросы, IP, отпечаток устройства — видно ровно так же, как в обычном режиме.

Очистка кук — сайт просто не узнает тебя по старому идентификатору. А вот IP и DNS-запросы провайдер видит независимо от этого: куки и сетевой уровень — вообще разные этажи.

Режим «не отслеживать» (Do Not Track) — это просьба к сайту не собирать данные. Юридической силы у неё нет, сайт может её просто проигнорировать. По факту — самый бесполезный пункт из списка.

VPN — единственный из четырёх реально меняет что-то на уровне сети: шифрует трафик и подменяет видимый IP. Провайдер видит только зашифрованный туннель, а не список сайтов.

Приватность браузера и приватность сети — два разных этажа. Один чистит следы на компьютере, другой — сам канал передачи данных.


Чек-лист, если хочешь закрыть оба этажа: инкогнито — для локальной истории, VPN — для трафика, менеджер паролей — вместо автосохранения в браузере, и отдельно проверь, включён ли DoH (DNS поверх HTTPS) в настройках — это закрывает последнюю дыру с открытыми DNS-запросами.

Пиши в комментах, каким из четырёх пользуешься чаще всего — соберём статистику.
This media is not supported in your browser
VIEW IN TELEGRAM
Куки знают о тебе больше, чем ты думаешь.

В ролике — как один трекер расползается по десяткам сайтов через одно согласие. А вот что осталось за кадром: у многих баннеров кнопка «отклонить всё» специально спрятана глубже и мельче, чем «принять всё» — это называют dark pattern, и это не случайность дизайна, а результат A/B-тестов на конверсию согласий.

Согласие одно. Получателей данных — десятки.


Написал в комментариях под роликом на любой площадке слово ТУННЕЛЬ? Отвечу лично кое-чем полезным.
А вот занятный факт напоследок.

Несколько лет назад против Google был крупный иск — как раз из-за инкогнито. Компанию обвиняли в том, что данные о посещениях всё равно собирались, несмотря на «приватный» режим. Формально всё было по правилам: режим никогда не обещал скрыть тебя от серверов, только от истории на компьютере. Просто пользователи годами читали название буквально.

Кстати, если ты нашёл слово под вечерним роликом — уже написал его в комментарии? Кто ещё не успел — самое время, оно там неспроста.

А ты сам правда думал, что инкогнито = анонимность, до этого поста? Пиши да или нет.
This media is not supported in your browser
VIEW IN TELEGRAM
Кто видит, что ты ищешь в интернете — разбор в видео.

Провайдер, поисковик и сайт видят три разных куска твоей активности — и ни один не видит всё целиком. Бонус, которого нет в ролике: у провайдера остаётся лазейка даже в HTTPS-соединении — имя сайта на долю секунды передаётся открытым текстом при установке защищённого канала (это называется SNI). Есть новый стандарт, который это закрывает, — Encrypted ClientHello, но поддерживают его пока не все сайты и браузеры.

Шифрование скрывает содержимое. Не всегда скрывает адрес.


Каким VPN пользуюсь сам — в закрепе.
Твои поисковые запросы видят минимум три разных системы — и каждая видит только свой кусок.

Разберём по порядку, кто что реально знает, когда ты вбиваешь запрос в поиск.

Провайдер. Сам текст запроса он не читает — соединение с поисковиком зашифровано (HTTPS). Но провайдер видит, к какому домену ты подключился и в какой момент. Раньше он видел ещё и адрес конкретной страницы — это давно закрыто шифрованием, а вот сам домен часто всё ещё виден через технологию SNI — часть установки защищённого соединения, где имя сайта на долю секунды передаётся открытым текстом.

Как это устроено по шагам: 1) браузер спрашивает DNS — «какой IP у этого домена» — и без включённого DoH/DoT этот запрос часто идёт открытым текстом; 2) браузер устанавливает шифрованное соединение, но в момент рукопожатия (TLS ClientHello) имя сайта передаётся как SNI — тоже открыто на большинстве серверов; 3) дальше весь обмен, включая сам текст запроса, уже зашифрован и провайдеру недоступен. Итог: провайдер знает, ЧТО ты открыл, но не знает, ЧТО именно ты искал внутри.


Поисковик видит гораздо больше. Сам текст запроса, время, устройство, а если ты залогинен — историю целиком, которая может храниться годами. Это его главный актив: по запросам строится профиль интересов, который потом используется для рекламы и персонализации выдачи.

Сайт, на который ты в итоге перешёл, тоже кое-что знает — обычно откуда ты пришёл и что искал перед переходом, если поисковик передаёт это в адресе ссылки.

Есть и четвёртый наблюдатель, о котором обычно забывают, — рекламные трекеры на самих сайтах. Они умеют узнавать тебя даже без файлов cookie, по совокупности параметров браузера: экран, шрифты, часовой пояс, версия системы. Это называется fingerprinting, и от него не спасает даже отключение cookie в настройках.

Отдельный миф — приватный режим браузера. Он прячет историю от других людей за этим же компьютером, но не от сети: провайдер, поисковик и сайты видят тебя ровно так же, как в обычном режиме. Инкогнито ничего не шифрует.

Три наблюдателя — три разных куска картины, и ни один не видит всё целиком.


Что реально закрывает картину: включить DNS поверх HTTPS в настройках браузера — уберёт первый шаг слежки провайдера. Выбрать поисковик, который не хранит историю запросов. А если хочется убрать провайдера из уравнения полностью — весь трафик вместе с DNS заворачивается в шифрованный туннель, и снаружи видно только факт подключения к серверу, без доменов и содержимого.

Я давно работаю именно так — не из паранойи, а потому что для разработчика это часть рабочей гигиены, как двухфакторная аутентификация или менеджер паролей.
This media is not supported in your browser
VIEW IN TELEGRAM
«Мне нечего скрывать» — а шторы на окнах тогда зачем?

В ролике сегодня — спор, который слышал каждый: если ты не преступник, зачем тебе приватность. Разбираю, почему это ложная дилемма: она защищает не секреты, а обычную жизнь — переписку, покупки, поиск симптомов болезни в браузере.

Есть эффект, о котором в ролике не сказал: он называется chilling effect — люди, которые знают, что за ними наблюдают, начинают вести себя иначе даже без объективной причины. Не потому что виноваты. Просто по-другому работает голова, когда чувствуешь чужой взгляд.

Приватность — это не про «что скрывать». Это про «что не выставлять напоказ без своего согласия».


Согласен с аргументом или нет — один довод в комменты.