duangsuse::Echo
583 subscribers
4.12K photos
118 videos
579 files
6.13K links
import this:
美而不丑、明而不暗、短而不凡、长而不乱,扁平不宽,读而后码,行之天下,勿托地上天国。
异常勿吞,难过勿过,叹一真理。效率是很重要,盲目最是低效。
简明是可靠的先验,不是可靠的祭品。
知其变,守其恒,为天下式;穷其变,知不穷,得地上势。知变守恒却穷变知新,我认真理,我不认真。

技术相干订阅~
另外有 throws 闲杂频道 @dsuset
转载频道 @dsusep
极小可能会有批评zf的消息 如有不适可退出
suse小站(面向运气编程): https://WOJS.org/#/
Download Telegram
duangsuse::Echo
#security #freedom #GitHub Signal IM 是理念类似 #Telegram 的 IM 它的 TLS 代理(类似 MTProto 代理)存在可被主动探测问题(不仅在中国不安全,如果伊朗有方教授那种人,也不安全) 有毛病,提isssue,带上poc和建议 然后直接给你三步操作: 1 close issue 2 关掉整个 issue 区域 3 让你去他们专门的论坛 https://signal.org/blog/help-iran-reconnect/ 帖子里说为了能让更多的伊朗兄弟连上…
补充几个给想吃瓜的链接: #opensource #security #censored
https://github.com/net4people/bbs/issues/60
https://github.com/signalapp/Signal-TLS-Proxy/issues/3

频道主觉得,有问题就要改,不要低估伊朗政府的封锁能力吧。

PoC(理念验证) 是用 #golang 写的,送信流是 net.Dial("tcp",s) +二层 tls.Clent(c0,{serverName:server/sni,allowInsecurity}),才 40 行左右,核心代码才 5 行而且无需 tls 外任何算法,可以说是很低级的漏洞了。

“ I've quickly scanned the code, so this is just a TLS tunnel set up to forward inner TLS traffic with signal SNIs as-is.

后面还提了改正建议,并且表明如有疏漏自己会改正,但 Signal 选择禁止评论🥱

https://community.signalusers.org/t/tls-proxy-server-unable-to-survive-active-probing-from-internet-surveillance-systems/27282 看看能活多久
👆🏼 补充:活下来了,瓜变大了 😋

试想:如果用 MTProto Proxy 不就没有问题了吗🥴😂 #都是高手

订户评论: 🌝 #DontKnow
避免主动探测
1就是要做得像个普通的网页服务器一样,无论是浏览器访问看起来还是实际上的流量分析。
2就是要有一定的门槛才能使用,别一个客户端对着一个服务器端口凑上去就全都招了“对对对我就是Signal的代理服务器,能找到我辛苦了,我这就帮你连上Signal的服务器”殊不知对面的是网络监视系统在打探自己。

至少像telegram这样,加个secret
不带个正确的secret凑上去就表现得像个普通的网页服务器一样
顺带:secret前加ee的是fake TLS代理
signal这个实现。。。。。。妈的,傻逼,一个signal客户端对着一个怀疑是代理服务器的家伙连上去就全都招了