Мы это ожидали, но не так
👁 885💬 1
Настроение несколько недель у меня на полном дне и тому есть много причин, но сегодняшняя статья на Habr окончательно прибило его.
Если отмотать мой канал на пол года назад, то я очень много писал про свой "КВН" сервис, на котором было около 600 пользователей и он держался из последних сил.
Как основное приложение я использую HApp для протокола VLESS + Reality и на мой взгляд лучшее решение на данный момент.
Однако сегодняшняя статья даёт абсолютно обратное мнение, с чем я не могу не согласиться.
Во всех приложениях на базе XRay (V2Ray, Hiddify, V2rayTun, Happ и других) обнаружена огромная уязвимость. Для работы они используют локальный socks5 без авторизации.
А это значит что любое приложение на телефоне может через этот socks5 узнать выходной IP вашего КВН-сервера и слить его цензору. Вместе с SNI и параметрами профиля.
Параллельно была разослана методичка всем крупным сервисам РФ - озон, яндекс, вайлдберес и другим. Требование - внедрить функциональность по поиску признаков КВНа на устройстве пользователя.
То есть теперь шпионить будет не только МАХ, но и приложения, которыми пользуется практически каждый.
Достаточно одного пользователя КВН-сервиса с уязвимым клиентом, чтобы спалить все IP адреса.
А защиты пока нет ни одной, потому что, как говориться в данной статье, для VLESS пока нет ни одного безопасного приложения.
Но даже если вдруг будет выпущено обновление, то и тут РКН пошел на опережение и заблокировал все эти приложения из AppStore, поэтому пользователи не смогут обновиться до безопасного релиза.
За несколько лет в этой теме, я видел много разных волн блокировок, но эта совершенно другой подход и пока действительно неясно как быстро решить данную проблему.
Лично у меня есть небольшая надежда на недостаточную мощность оборудования, чтобы оперативно обрабатывать все миллионы IP адресов КВН-сервисов.
А остальные идеи, можете почитать в комментариях статьи, которую вероятно скоро удалят.
82111
Кирилл Гаврилов
Подписаться