1 points par GN⁺ 2024-09-08 | 1 commentaires | Partager sur WhatsApp
  • La MCMC de Malaisie a ordonné aux FAI de rediriger le trafic DNS vers les propres serveurs de chaque FAI, même lorsque les utilisateurs emploient des DNS tiers comme Google DNS ou Cloudflare
  • L’argument principal est d’empêcher le contournement du blocage des sites nuisibles appliqué via les DNS des FAI locaux, afin d’éviter que des sites malveillants n’atteignent les utilisateurs malaisiens
  • La MCMC a bloqué 24 277 sites web entre 2018 et le 1er août 2024, les plus grandes parts concernant les jeux d’argent en ligne à 39 % et la pornographie à 31 %
  • Face aux critiques qualifiant la redirection DNS de « blocage généralisé », la MCMC répond que la mesure vise des contenus malveillants comme la violation du droit d’auteur, les jeux d’argent en ligne et la pornographie, tout en maintenant l’accès aux sites légitimes
  • En cas de problème d’accès à un site légitime, les utilisateurs peuvent le signaler à leur FAI, et les sites web estimant être affectés à tort peuvent déposer un recours auprès de l’Appeals Tribunal

Consigne de redirection vers les DNS des FAI

  • La MCMC a demandé aux FAI de rediriger vers leurs propres serveurs DNS le trafic DNS utilisant des serveurs DNS tiers
  • Cela inclut l’usage de serveurs DNS tiers comme Google DNS ou Cloudflare
  • L’objectif est de faire en sorte que les utilisateurs continuent à bénéficier des protections offertes par les serveurs DNS des FAI locaux et d’empêcher les sites malveillants d’atteindre les utilisateurs en Malaisie

La logique de protection avancée par la MCMC

  • Le DNS est le système qui convertit les adresses de sites web en adresses IP numériques afin de permettre leur localisation sur Internet
  • Les FAI exploitent leurs propres serveurs DNS, qui peuvent être configurés pour bloquer l’accès à certains sites web ou domaines selon le type de contenu
  • La MCMC estime que le blocage DNS peut protéger les utilisateurs contre les types de sites suivants
    • Sites de diffusion de malwares
    • Sites de phishing et autres activités malveillantes
    • Contenus inappropriés comme les sites pour adultes et les sites violents

Ampleur et types de blocage

  • La MCMC a bloqué 24 277 sites web au total entre 2018 et le 1er août 2024 dans le cadre de ses mesures de protection de la sécurité des internautes
  • La répartition des sites bloqués se concentre sur les jeux d’argent en ligne ainsi que les contenus pornographiques et obscènes
    • Jeux d’argent en ligne : 39 %
    • Contenus pornographiques et obscènes : 31 %
    • Violation du droit d’auteur : 14 %
    • Autres sites nuisibles : 12 %
    • Prostitution : 2 %
    • Investissements illégaux et fraude : 2 %
  • Part de chaque catégorie de blocage : {b:39,31,14,12,2,2}

Différence entre DNS tiers et DNS locaux

  • Certains utilisateurs choisissent des serveurs DNS tiers comme Google DNS ou Cloudflare
  • Les DNS tiers sont réputés offrir des avantages comme une plus grande rapidité ou une meilleure protection de la vie privée
  • La MCMC considère que les DNS tiers peuvent ne pas offrir le même niveau de protection que les serveurs DNS des FAI locaux, notamment pour la protection contre les contenus nuisibles dans le contexte local

Réponse de la MCMC aux critiques sur un blocage généralisé

  • La MCMC considère comme erronées les critiques décrivant cette mesure comme une « mesure excessive »
  • Elle réaffirme que l’objectif est de protéger les groupes vulnérables contre les contenus nuisibles en ligne
  • Elle rejette aussi l’idée selon laquelle la redirection DNS constituerait un blocage généralisé
    • Les sites visés sont ceux identifiés comme hébergeant des contenus malveillants
    • Les exemples cités sont la violation du droit d’auteur, les jeux d’argent en ligne et la pornographie
    • Les sites légitimes restent accessibles comme d’habitude
    • La redirection DNS vise à filtrer les contenus nuisibles tout en maintenant l’accès aux sites sûrs sans interruption notable

Problèmes d’accès et procédure de recours

  • En cas de difficulté d’accès à un site légitime, les utilisateurs peuvent le signaler directement à leur FAI
  • La MCMC indique n’avoir encore reçu aucun signalement de ce type
  • Les sites web qui estiment avoir été visés ou affectés à tort peuvent déposer un recours via les canaux prévus
  • L’Appeals Tribunal, créé par la MCMC et présidé par un juge de la Haute Cour, fonctionne de manière indépendante et examine chaque dossier de façon juste et impartiale

Cadre réglementaire distinct pour la sécurité sur Internet

  • La MCMC avait déjà annoncé l’introduction, au 1er août 2024, d’un nouveau cadre réglementaire pour un usage sûr d’Internet par les enfants et les familles
  • La date d’entrée en vigueur prévue est le 1er janvier 2025
  • En vertu de ce nouveau cadre, les services de réseaux sociaux et de messagerie sur Internet comptant au moins 8 millions d’utilisateurs enregistrés en Malaisie devront demander une Application Service Provider Class Licence au titre du Communications and Multimedia Act 1998, Act 588

1 commentaires

 
GN⁺ 2024-09-08
Avis sur Hacker News
  • La MCMC affirme qu’il s’agit d’une « mesure visant à protéger les groupes vulnérables des contenus en ligne nuisibles », mais ce genre de chose commence toujours sous prétexte que c’est « pour votre bien »

    • Je me demande si quelqu’un a déjà créé un navigateur web IA
      Un navigateur qui redessinerait les images susceptibles de déplaire à l’utilisateur, modifierait les slogans publicitaires et réécrirait les commentaires de façon positive serait assez intéressant
    • La Malaisie est connue pour avoir interdit le film Babe, au motif qu’un cochon qui parle pouvait heurter les sensibilités religieuses
      La liberté d’expression ne semble pas y être une priorité très élevée
    • C’est complètement délirant
      C’est du genre : « Nous avons été bénis par le ciel d’une capacité surhumaine à prédire ce qui causera du tort, alors acceptez cette bénédiction. Nous allons, par altruisme, vous protéger du mal »
      Le postulat selon lequel « les propos en ligne causent du tort » est aussi absurde que cette satire des Monty Python : https://www.youtube.com/watch?v=Qklvh5Cp_Bs
      Le véritable tort vient de ceux qui prétendent avoir été émotionnellement lésés par des mots et se servent du pouvoir de la victime pour provoquer des problèmes scolaires, professionnels ou juridiques
      Si les mots étaient vraiment aussi dangereux, ils auraient été immédiatement militarisés ; la sensibilité autour de ce sujet ressemble à une exagération extrême
      Puisque le postulat selon lequel les mots causent du tort n’a pas de sens, la définition du préjudice devient tout aussi vide
      Si vous interrogez quelqu’un qui est devenu président du conseil des élèves ou président d’une HOA par goût du pouvoir sur une politique qu’il pousse seul contre la volonté des membres, vous verrez une intention égoïste derrière de bonnes intentions plausibles
      La politique nationale est le même jeu, simplement avec des gens avides de pouvoir qui brassent de l’air, plus compétents et plus expérimentés
    • C’est pour les enfants, disent-ils. Vous n’aimez donc pas les enfants ?
    • Il y a aussi le fait que ce pays, qui prend ce genre de mesures, a également pratiqué l’apartheid
  • En tant que responsable réseau, pouvoir rediriger DNS de manière transparente sur mon réseau est une fonctionnalité utile
    Mais du point de vue d’un utilisateur de l’Internet public, cela ressemble à un bug
    Même si des solutions comme DoH compliquent la sécurité réseau et l’application des politiques, il est temps qu’elles deviennent assez répandues pour empêcher les gouvernements d’utiliser DNS à leurs propres fins

    • L’inconvénient du DNS chiffré, c’est qu’il doit être amorcé via le DNS traditionnel non chiffré ou via des listes d’IP bien connues
      Actuellement, la plupart des clients qui utilisent DoH/DoT s’appuient sur l’un des quelques fournisseurs comme Cloudflare, Google ou Quad9
      Un gouvernement déterminé peut facilement bloquer ces endpoints
      Bien sûr, un client DNS chiffré peut aussi refuser tout simplement de fonctionner au lieu de revenir au DNS traditionnel en cas de blocage, mais cela pourrait rendre le client inutilisable dans le pays en question
      Cela rappelle la tentative du Kazakhstan de mener une attaque de l’homme du milieu sur toutes les sessions TLS du pays et de faire installer manuellement un certificat racine à ses citoyens
      Google, Apple et Mozilla ont complètement bloqué ce certificat racine, le rendant inutilisable même si les utilisateurs obéissaient : https://en.wikipedia.org/wiki/Kazakhstan_man-in-the-middle_a...
      Dans ce bras de fer politique, les développeurs de navigateurs semblent avoir gagné, mais je ne sais pas s’ils mèneront le même combat lorsque DoH/DoT sera bloqué
    • En tant que responsable de la sécurité d’infrastructure, DoH est au contraire une bonne chose
      On peut imposer par gestion de configuration un serveur DoH exploité par l’entreprise sur tous les appareils internes, qu’ils soient ou non connectés au VPN
      On obtient une bonne visibilité sur quels appareils consultent quoi, la gestion des domaines internes est facile, et on peut bloquer les domaines de malware aussi bien à l’intérieur qu’à l’extérieur de l’entreprise
      En tout cas, dans les entreprises où j’ai travaillé, il y avait beaucoup d’ordinateurs portables dans des cafés ou des WeWork, et la moitié n’avaient même pas le VPN activé
      Pour moi, DoH a apporté des bénéfices bien supérieurs aux désagréments
    • Même si DNS est redirigé, c’est au final l’FAI qui décide où vont ensuite les requêtes DNS pour la plupart des internautes
      Ces dernières années, les équipements d’inspection approfondie des paquets se sont beaucoup répandus ; ils sont bon marché, performants et offrent un débit soutenu élevé
      Rediriger les requêtes DNS sur le port UDP 53 vers la destination voulue, ou les laisser tomber / les envoyer dans un trou noir, est un jeu d’enfant
      Seul un tunnel VPN peut passer, mais les équipements modernes d’inspection approfondie des paquets peuvent aussi repérer et bloquer des signatures de trafic similaires à celles d’un VPN
      La solution pratique qui résiste vraiment à la manipulation du trafic consiste à encapsuler un tunnel VPN dans un tunnel Shadowsocks qui obfusque les signatures de trafic et change constamment de port de fonctionnement
    • DoH aide contre les gouvernements, mais pas contre les annonceurs
      Rien n’empêche Google ou un éditeur d’application de se connecter en DoH à son propre endpoint DNS pour contourner les mesures locales comme le blocage des malwares et du pistage
      DoH est une arme à double tranchant, et pour la plupart des gens, les annonceurs sont une menace plus proche et plus répandue que leur propre gouvernement
    • Si vous êtes responsable réseau, il suffit de rediriger de manière transparente toutes les requêtes DNS des appareils de votre domicile vers votre propre résolveur DNS
      Vous pouvez alors contrôler vous-même ce qui est résolu — malware, sites de phishing, porno que vous ne voulez pas montrer aux enfants, etc. — et faire en sorte que ce résolveur utilise DoH
      Mais demander aux navigateurs de « généraliser DoH » n’est pas une bonne idée
      Les navigateurs pourraient finir par imposer uniquement DoH, entrer en conflit avec les politiques d’entreprise, et donc devenir inutilisables en environnement professionnel
  • La balkanisation d’Internet semble inévitable
    Plus il y aura de monde sur Internet, plus les croyances, les valeurs et la politique entreront en collision
    Les grands marchés comme l’UE ou l’Inde peuvent forcer les entreprises à s’aligner, mais pour les petits pays, il est plus simple de bloquer sélectivement les plateformes mondiales et de proposer des alternatives locales conformes à la loi
    La Chine a montré que c’était possible et rentable

    • Nous avons eu beaucoup de chance de vivre une période exceptionnelle où existait un véritable réseau mondial de données
      Au bout du compte, il semble aussi inévitable que l’entropie que les bureaucrates et les petits fiefs finissent par remarquer l’existence de ce système et réclament leur part
    • La censure d’Internet semble déjà avoir atteint un point de non-retour
    • Il est franchement surprenant qu’il n’existe pas encore aux États-Unis de cadre juridique obligeant les FAI à bloquer des adresses IP ou des noms d’hôte DNS
      Je m’attendais à ce qu’il apparaisse depuis plus de dix ans, mais ce n’est toujours pas arrivé
  • La pornographie et les contenus obscènes représenteraient 31 %, les violations du droit d’auteur 14 %, et il s’agirait de « protéger les groupes vulnérables des contenus en ligne nuisibles » ; mais je ne vois pas bien qui serait lésé par la pornographie ou, plus risible encore, par les violations du droit d’auteur
    Ça ressemble à une excuse vraiment très mince
    Dans mon pays, la Russie, la censure d’Internet a aussi commencé sous prétexte de « protéger les enfants du suicide et de la drogue », mais même devenu adulte, on ne pouvait pas refuser cette « protection »
    Comme prévu, avec le temps, la liste des choses dont il fallait « protéger » les gens sans leur consentement n’a cessé de s’allonger
    Au final, sauf à utiliser uniquement des services locaux, du contenu en russe et des médias détenus par l’État, Internet est complètement cassé sans VPN, découpeur de paquets et autres solutions anti-censure
    Les protocoles VPN populaires ont eux aussi commencé à être bloqués. Bien sûr, tout cela est pour votre sécurité

  • Puisqu’ils disent ne bloquer « que les sites identifiés comme hébergeant des contenus malveillants, comme des violations du droit d’auteur, des jeux d’argent en ligne ou de la pornographie », il semble que la pornographie soit illégale en Malaisie
    Ça paraît être le bon moment pour les utilisateurs malaisiens de passer à DoH
    Modification : selon Wikipedia, posséder ou partager du matériel pornographique est illégal et passible d’une amende pouvant aller jusqu’à 10 000 RM

    • Je suis malaisien, et ils ont déjà cassé le DoH des fournisseurs DNS populaires comme Google et Cloudflare
      Ils semblent router 1.1.1.1 vers leur propre DNS, et quand on essaie d’accéder au DoH, on obtient SSL_ERR_BAD_CERT_DOMAIN
      Les seules options semblent être d’utiliser un VPN, ou de jouer au chat et à la souris pour trouver un DNS qui n’a pas encore été rerouté
    • Dans mon pays, la Corée du Sud, l’utilisation de services pornographiques est également interdite
      Ils coupent parfois TLS en utilisant le TLS HELLO
      Donc DoH devrait bien fonctionner pour l’instant, mais je pense que le gouvernement essaiera bientôt aussi de couper les connexions HTTPS ou TLS
    • Les pays s’acharnent toujours sur les combats les plus importants, hein
  • Dans ce cas, les « sites malveillants » bloqués par les fournisseurs DNS approuvés par le gouvernement incluront presque certainement des ressources LGBT qui peuvent sauver des vies
    Il faut s’attendre à ce qu’ils ne s’arrêtent pas là et bloquent aussi ce qui est antigouvernemental
    Le bilan démocratique de la Malaisie n’est pas bon
    Bien sûr, il existe encore des moyens de contournement, et il suffit d’utiliser un bon VPN comme Proton
    Cette méthode sera évidemment copiée par les régimes autoritaires du monde entier

    • Le bilan démocratique de la Malaisie n’est pas excellent, mais cela reste un pays démocratique
      Et même dans une Malaisie où la démocratie fonctionnerait très bien, il est tout à fait possible que les gens votent pour ce genre de mesure
      Il ne faut pas confondre démocratie et valeurs libérales
    • Le mot démocratie en lui-même ne veut rien dire
      Même en Europe, il existe des pays démocratiques où l’on trouve acceptable d’envoyer quelqu’un en prison pour ce qu’il a écrit en ligne
    • « Les régimes autoritaires du monde entier vont copier cela », mais à mon avis ce train est déjà parti
      La Malaisie n’est absolument pas le premier pays à faire ce genre de choses
    • Je ne vois pas très bien ce qui pourrait « sauver des vies »
      Dans les grandes lignes, c’est un pays islamique relativement modéré, donc le mieux qu’on puisse espérer, si l’on est gay, c’est de rester discret pour que personne ne vous embête trop
    • Je suis surpris que les VPN soient légaux en Malaisie
      En général, censure et blocage des VPN vont de pair
  • La tension entre un Internet sans frontières et la souveraineté nationale est l’un des méta-conflits les plus importants du monde actuel
    D’un côté, on peut critiquer cela comme un autoritarisme sévère ; de l’autre, on peut le défendre au nom de la souveraineté numérique

    • Les autoritaires invoquent toujours la souveraineté, donc il n’y a pas de raison que ce soit différent quand il s’agit de casser Internet
  • Il est peut-être temps de lancer un réseau de base pour s’échanger d’énormes fichiers /etc/hosts

    • Pas besoin qu’ils soient énormes
      Idéalement, il suffirait d’y mettre, par région, les entrées censurées pour des raisons politiques
    • https://winhelp2002.mvps.org/hosts.htm
    • Cela n’a de sens sur desktop que si l’on dispose des droits root
      La plupart des gens ici les ont probablement sur leurs machines personnelles, mais il faut une solution qui fonctionne pour tout le monde et sur toutes les plateformes, et ce n’est pas simple
      Même les apps de type VPN ne sont pas autorisées dans l’Apple App Store en Chine
      Heureusement, on peut passer à une autre boutique, télécharger l’app puis revenir, et les utilisateurs Android peuvent, comme toujours, sideloader des APK
      Mais rien que cela montre à quel point c’est compliqué
      C’est une raison de plus pour laquelle je déteste vraiment l’écosystème fermé d’Apple
  • À cause de la réaction de l’opinion publique, la Malaisie a changé de position et décidé de ne pas rendre obligatoire la redirection DNS : https://www.nst.com.my/news/nation/2024/09/1102836/updated-m...

  • Je me demande s’ils ont pensé à DoT, DoH, DNSCrypt

    • À mon avis, la plupart des pays qui font ce genre de chose bloquent ou redirigent aussi les principaux fournisseurs DoH comme Cloudflare ou Google
      Bien sûr, on peut passer par d’autres serveurs ou, dans le pire des cas, utiliser un proxy HTTP pour masquer le trafic DoH
      Certains pays font aussi de l’attaque de l’homme du milieu sur tout le trafic HTTPS, et les seules options sont alors d’installer le certificat racine intermédiaire du gouvernement dans le magasin de confiance, ou de ne pas utiliser HTTPS
    • Il peut aussi y avoir des gens qui configurent directement les IP DNS sur leur routeur et leur téléphone
      Google 8.8.8.8 8.8.4.4
      Control D 76.76.2.0 76.76.10.0
      Quad9 9.9.9.9 149.112.112.112
      OpenDNS Home 208.67.222.222 208.67.220.220
      Cloudflare 1.1.1.1 1.0.0.1
      AdGuard DNS 94.140.14.14 94.140.15.15
      CleanBrowsing 185.228.168.9 185.228.169.9
      Alternate DNS 76.76.19.19 76.223.122.150
      https://github.com/yarrick/iodine =3