GNU social JP
  • FAQ
  • Login
GNU social JPは日本のGNU socialサーバーです。
Usage/ToS/admin/test/Pleroma FE
  • Public

    • Public
    • Network
    • Groups
    • Featured
    • Popular
    • People

Conversation

Notices

  1. Embed this notice
    John Shaft (shaft@piaille.fr)'s status on Thursday, 05-Oct-2023 04:03:31 JST John Shaft John Shaft

    CloudFlare a déployé #EncryptedClientHello fin septembre. Pour voir une config ECH, c'est notamment dans le #DNS (forcément :) ) dans l'enregistrement #HTTPS. Exemple sur un site chez CF

    https://piaille.fr/@shaft/111178222575326343

    In conversation Thursday, 05-Oct-2023 04:03:31 JST from piaille.fr permalink
    • Embed this notice
      Patrick Mevzek (pmevzek@framapiaf.org)'s status on Thursday, 05-Oct-2023 04:03:28 JST Patrick Mevzek Patrick Mevzek
      in reply to

      @shaft Et c'est débile dans les deux cas, mais ca découle de ce positionnement incorrect de dire "secure DNS = DOH". Alors que pour avoir ECH correctement, il faut DNSSEC, sinon c'est contournable. Les états et gestionnaires de réseau ne vont pas se priver de filtrer ces enregistrements DNS et personne ne verra l'attaque par repli... vu que la majorité des domaines n'utilise pas DNSSEC.

      In conversation Thursday, 05-Oct-2023 04:03:28 JST permalink
      Haelwenn /элвэн/ :triskell: likes this.
    • Embed this notice
      John Shaft (shaft@piaille.fr)'s status on Thursday, 05-Oct-2023 04:03:29 JST John Shaft John Shaft
      in reply to

      Bref, Mozilla a activé #EncryptedClientHello dans #Firefox 118 , mais uniquement s'il est configuré pour utiliser #DNSoverHTTPS.

      Y en dans Chrome aussi, a priori avec les mêmes conditions pour en profiter (ça semblerait logique)

      https://www.nextinpact.com/article/72598/mozilla-deploie-encrypted-client-hello-pour-chiffrer-adresses-sites-visites

      In conversation Thursday, 05-Oct-2023 04:03:29 JST permalink

      Attachments

      1. Domain not in remote thumbnail source whitelist: cdnx.nextinpact.com
        Mozilla déploie Encrypted Client Hello pour chiffrer les adresses des sites visités
        from Vincent Hermann
        Mozilla a présenté, dans un billet dédié publié aujourd’hui, une nouvelle technologie présente dans Firefox depuis la dernière version 118. L’Encrypted Client Hello, ou ECH, permet d’ajouter une couche supplémentaire de protection...
    • Embed this notice
      John Shaft (shaft@piaille.fr)'s status on Thursday, 05-Oct-2023 04:03:31 JST John Shaft John Shaft
      in reply to

      (Du coup, j'avais la giga-flemme de feuilleter draft-ietf-tls-esni pour voir le format sur le fil - pour mon piti client DoH - mais du coup, c'est évident : ont prend le bidule en binaire et pouf on encode en Base 64)

      In conversation Thursday, 05-Oct-2023 04:03:31 JST permalink
    • Embed this notice
      John Shaft (shaft@piaille.fr)'s status on Thursday, 05-Oct-2023 04:21:44 JST John Shaft John Shaft
      in reply to
      • Stéphane Bortzmeyer
      • Erwan 🚄

      @R1Rail @bortzmeyer Ça va, OpenSSL aurait pu répondre : « après QUIC » 😬

      Ceci dit, OpenSSL aura peut être fini le taf sur QUIC d'ici à ce que le RFC soit publié, puisque je suppose qu'il y a de la bagarre politique à l'IETF sur un sujet aussi sensible

      In conversation Thursday, 05-Oct-2023 04:21:44 JST permalink
      Haelwenn /элвэн/ :triskell: likes this.
    • Embed this notice
      Erwan 🚄 (r1rail@mastodon.gougere.fr)'s status on Thursday, 05-Oct-2023 04:21:46 JST Erwan 🚄 Erwan 🚄
      in reply to
      • Stéphane Bortzmeyer

      @bortzmeyer @shaft Ok, et j'arrive sur "openssl l'implémentera quand ce sera normalisé", donc c'est pas pour tout de suite dans mon nginx

      In conversation Thursday, 05-Oct-2023 04:21:46 JST permalink
    • Embed this notice
      Stéphane Bortzmeyer (bortzmeyer@mastodon.gougere.fr)'s status on Thursday, 05-Oct-2023 04:21:48 JST Stéphane Bortzmeyer Stéphane Bortzmeyer
      in reply to
      • Erwan 🚄

      @R1Rail @shaft ECH n'est pas encore normalisé.

      In conversation Thursday, 05-Oct-2023 04:21:48 JST permalink
    • Embed this notice
      Erwan 🚄 (r1rail@mastodon.gougere.fr)'s status on Thursday, 05-Oct-2023 04:21:49 JST Erwan 🚄 Erwan 🚄
      in reply to
      • Stéphane Bortzmeyer

      @bortzmeyer @shaft Ok, mais je ne trouve rien là dessus. Que des "nous chez cloud flare on l'a déployé" et "dans firefox c'est automatique". Mais si moi je veux l'activer sur mon nginx, avec mon knot... je ne trouve pas

      L'existence d'un module "echo" pour nginx n'aide pas les recherches....

      In conversation Thursday, 05-Oct-2023 04:21:49 JST permalink
    • Embed this notice
      Stéphane Bortzmeyer (bortzmeyer@mastodon.gougere.fr)'s status on Thursday, 05-Oct-2023 04:21:51 JST Stéphane Bortzmeyer Stéphane Bortzmeyer
      in reply to
      • Erwan 🚄

      @R1Rail @shaft Le serveur faisant autorité (c'est lui qui connait la clé du serveur TLS).

      In conversation Thursday, 05-Oct-2023 04:21:51 JST permalink
    • Embed this notice
      Erwan 🚄 (r1rail@mastodon.gougere.fr)'s status on Thursday, 05-Oct-2023 04:21:53 JST Erwan 🚄 Erwan 🚄
      in reply to

      @shaft C'est à mettre dans le DNS autorité du site ou dans le résolveur ?

      In conversation Thursday, 05-Oct-2023 04:21:53 JST permalink
    • Embed this notice
      John Shaft (shaft@piaille.fr)'s status on Thursday, 05-Oct-2023 04:22:29 JST John Shaft John Shaft
      in reply to
      • Patrick Mevzek

      @pmevzek Pour le coup, CloudFlare propose tout ce qu'il faut pour DNSSEC normalement. Pas de bol, l'exemple que j'ai choisi a oublié de cocher la petite case. Et bien sur, en cherchant d'autres exemples chez CF je ne suis tombé que sur des domaines non signés 😬 Les quelques HTTPS de domaines signés que j'ai repéré n'ont pas d'ECH

      Mais oui, Google et Mozilla sont gonflant à forcer la main sur leur machin DoH intégré. Surtout que le trafic DNS qui sort de ma machine, c'est peut-être du DoT/DoQ

      In conversation Thursday, 05-Oct-2023 04:22:29 JST permalink
      Haelwenn /элвэн/ :triskell: likes this.

Feeds

  • Activity Streams
  • RSS 2.0
  • Atom
  • Help
  • About
  • FAQ
  • TOS
  • Privacy
  • Source
  • Version
  • Contact

GNU social JP is a social network, courtesy of GNU social JP管理人. It runs on GNU social, version 2.0.2-dev, available under the GNU Affero General Public License.

Creative Commons Attribution 3.0 All GNU social JP content and data are available under the Creative Commons Attribution 3.0 license.