Некоторое время аутирую над фингерпринтами, через которые ТСПУ может блокировать кастомные клиенты
Эта мысль пошла от новостей о блокировках snowflake по dtls [тык], и я задался вопросом "как еще go либы могут накладывать явный отпечаток на соединение".
Смысл в том, что dpi смотрит на вещи, которые идут открытым текстом на этапе рукопожатия - tls и dtls ClientHello, quic initial (формально он зашифрован, но ключ там выводится из версии и connection id). То есть де-факто для блокировки достаточно взять ClientHello, посчитать ja3/ja4 и сравнить со списком.
В истории с баном snowflake ровно так и вышло. Он тащит трафик через webrtc, и задумка была спрятаться в общей массе сервисов видеоконференций, но webrtc у него построен на pion, а pion собирает dtls clienthello не как браузер. Браузерный (да и в целом плюсовый) webrtc живет на boringssl, который тасует порядок расширений на каждом соединении. Pion же всегда шлет один и тот же набор в одном и том же порядке, и за счет этого цензор матчил ровно pion-овский dtls.
В общем, я решил поднять тестовый стенд, на котором гонял go-клиент рядом с полноценным хромом, и обнаружил другие потенциальные места, через которые можно отлететь в дальнейшем. Там в целом было много находок вроде того, что у crypto/tls - есть свой clienthello, у quic-go свой initial с go-шным tls, net.Dialer вообще врубает tcp keepalive, и клиент сыпет пустыми ack по таймеру, чего хром не делает. На фоне этого накидал [headless-client] для того чтобы мимикрировать go под хром. Пока либа сыровата, но основные моменты должна покрыть.
На самом деле немного тревожно от других находок, но, думаю, их можно закрыть со временем при должном уровне внимания/ресерча. Однако, боюсь, что на ближайшее время я выпаду из этой сферы по личным причинам (нужно сконцентрировать силы на другие вещи)
Пока что обновил wbp и добавил еще несколько новых фич. Релиз, как водится, [здесь], а обсуждение [тут]
Post #336
3.66K
- 🔥 83
- 🙏 7
- 🦄 4
- 🎉 3
- 💅 1
- 💊 1