← все записи

Мы это ожидали, но не так

👁 885💬 1
Настроение несколько недель у меня на полном дне и тому есть много причин, но сегодняшняя статья на Habr окончательно прибило его. Если отмотать мой канал на пол года назад, то я очень много писал про свой "КВН" сервис, на котором было около 600 пользователей и он держался из последних сил. Как основное приложение я использую HApp для протокола VLESS + Reality и на мой взгляд лучшее решение на данный момент. Однако сегодняшняя статья даёт абсолютно обратное мнение, с чем я не могу не согласиться. Во всех приложениях на базе XRay (V2Ray, Hiddify, V2rayTun, Happ и других) обнаружена огромная уязвимость. Для работы они используют локальный socks5 без авторизации. А это значит что любое приложение на телефоне может через этот socks5 узнать выходной IP вашего КВН-сервера и слить его цензору. Вместе с SNI и параметрами профиля. Параллельно была разослана методичка всем крупным сервисам РФ - озон, яндекс, вайлдберес и другим. Требование - внедрить функциональность по поиску признаков КВНа на устройстве пользователя. То есть теперь шпионить будет не только МАХ, но и приложения, которыми пользуется практически каждый. Достаточно одного пользователя КВН-сервиса с уязвимым клиентом, чтобы спалить все IP адреса. А защиты пока нет ни одной, потому что, как говориться в данной статье, для VLESS пока нет ни одного безопасного приложения. Но даже если вдруг будет выпущено обновление, то и тут РКН пошел на опережение и заблокировал все эти приложения из AppStore, поэтому пользователи не смогут обновиться до безопасного релиза. За несколько лет в этой теме, я видел много разных волн блокировок, но эта совершенно другой подход и пока действительно неясно как быстро решить данную проблему. Лично у меня есть небольшая надежда на недостаточную мощность оборудования, чтобы оперативно обрабатывать все миллионы IP адресов КВН-сервисов. А остальные идеи, можете почитать в комментариях статьи, которую вероятно скоро удалят.
82111

Кирилл Гаврилов

Подписаться