VPN Generator

Расследование LIBERTY: Есть один VPN, за который нас сажать будут

Спойлер

Привет, меня зовут Артем, СЕО LIBERTY и лицо одноименного YouTube-канала.

У многих может (и на самом деле должен) возникнуть вопрос, что это за расследование, и почему мы его публикуем, тем более сейчас, когда РКН активно наступает. Поэтому я решил объясниться. Сразу уточню, что наши разработчики и техническая поддержка никак не отвлечены от происходящего и бьются как львы, я один был задействован в этой работе.

Так вот, в конце января нас публично тегнули в X (бывший Twitter) под обсуждением расследования Федора Горожанко и попросили подтвердить/опровергнуть опасность параметра “security=none” в конфигурациях VPN сервисов. Мы пришли, как технари, и честно сказали: в отдельных сценариях это поможет обойти блокировки, но это отключение транспортного шифрования и так делать нельзя — есть способы обхода DPI без снятия шифрования.

Дальше началось то, что у нас никак не ассоциируется с “независимой экспертизой”:

  1. В телеграм-канале Михаила Климарёва появился пост с намёками в стиле “некоторые сервисы занимаются не делом”.
  2. Затем Саркис Дарбинян из Роскомсвободы публично назвал LIBERTY “VPN, которым не стоит пользоваться” — без технических аргументов и без конкретики.
  3. Параллельно в связанном с этим кругом “независимом" рейтинге нас определили в группу “сервисы которыми нельзя пользоваться” и приписали “российскую юрисдикцию”, что не соответствует действительности.

Мы не выбирали этот конфликт и не лезли в чужие продукты, но когда тебя публично маркируют как “опасный/плохой” без фактологии, а следом это подкрепляют рейтингами и “гильдиями”, — у тебя остаётся два варианта: молчать или ответить. Нам начали угрожать уголовными делами (сразу видно - либералы) и раскрытием личных данных. Не знаю правда, что там раскрывать - то, что меня зовут Артем все и так знают, не знаю какое грязное белье они хотят придумать.

В общем то, поэтому мы и публикуем расследование. Его цель — не ударить по конкурентам, а рассказать вам:
• НКО как бизнес: Как из грантового проекта сделали бизнес с маржой >1500%
• Ловушка для СОРМ: Как из-за халатности (параметр security=none) трафик пользователей оставался прозрачным для российских спецслужб
• Иллюзия выбора: Кто на самом деле стоит за «собственными ВПН» Наки, Плющева, Шульман и других. Спойлер: вы все сидите на одном сервере, который контролируют политики
• Риски уголовных дел: отдельно разобрать финансовую и юридическую сторону (платежи, идентификаторы, риски для пользователей в РФ);

И наконец - это расследование, это способ дать читателю инструменты проверки сервисов, чтобы решения принимались не “на веру”. В том числе это касается и нашего сервиса.

Важно: мы - участник рынка, поэтому в тексте мы максимально опираемся на публичные источники и проверяемые факты. Если где-то ошиблись - исправим. Если фигуранты хотят дать ответ/возражения - пускай пишут, у них есть моя личка. Мы не будем размещать в расследовании рекламу нашего сервиса, и в связанных с ним публикациям тоже, так как это заведомый конфликт интересов, мол посмотрите какие они плохие, кстати, держите замену. Мы всегда были примером того, что бизнес можно построить на открытости и честности и сделать его супер-успешным, и мы продолжим отстаивать эту позицию, подавая пример людям поступками.

Ссылка на текст расследования (56 страниц с инфографикой): Notion
Ссылка на видео версию расследования (укороченная версия): https://youtu.be/zn417Efyduc?si=nSV-UjtFOZg90l6P

Я так понял, владельцы LIBERTY VPN обвиняют VPN Generator за то, что тот одно время использовал security=none и домены из SNI утекали провайдеру интернета. Упоминается, что VPN Generator рекламировали оппозиционные знаменитости и теперь они недовольны расследованием LIBERTY VPN.

Да. У пользователей могло создаваться впечатление, что раз это VPN, то внешний наблюдатель видит лишь факт подключения к VPN-серверу, что было не так.

Они зачастую вообще не упоминали, что их “<подставить имя> VPN” это VPN Generator.

При этом, плату за VPN, продвигаемый “оппозиционной знаменитостью”, теоретически можно приравнять к финансированию деятельность этой знаменитости, что чревато уголовкой, а в совокупности с возможностью платить через СБП мы в будущем можем увидеть такие же уголовные дела, какие сейчас возбуждаются за донаты ФБК с российских банковских карт (оные донаты подавались как защищённые от товарища майора, но ВНЕЗАПНО оказалось, что товарищ майор устанавливает правила игры и волен объявить доказательством то, что ФБК доказательством не считает).

Расследование, однако, очень “во время”.

честно говоря, возня чертей-либертей и впнгенератора показывает моральный “уровень” дискуссии и ненасытную алчность “впн-баронов”. При этом ни один ни другой сервис не предоставляют действительно высокого уровня сервиса в условиях блокировок. Дерут три шкуры, а выходит пшик.

“шо то х…, шо это х..я!”

Помню впн у Медузы получал. Был разочарован, что это outline (shadowsocks), который давно заблочен (может быть с префиксами и заработало бы, но префиксы только в outline, который у меня на компе не завёлся).

Вообще, это не впн, а шифрованные прокси. Хотя, и можно включить tun, но это не полноценный впн.

Так с security=none провайдер видит домены?
В документации сказано:
Не беспокойтесь о параметре encryption=none в общем VLESS-соединении - ваш трафик шифруется с помощью TLS-соединения. Это стандартный и рекомендуемый способ использования VLESS.

Пользуясь случаем, хочу спросить. Если использовать обычный http прокси, но при этом сёрфить https сайты, при mitm атаке что увидит цензор? Только sni, или вообще весь трафик сразу? Проще говоря, https не теряет свою функцию по шифрованию трафика, если пускать трафик по обычному http прокси?

Появилась идея с компа, на котором запущен запрет, пробросить прокси наружу, и юзать это как персональный “VPN сервер”. Насколько это будет безопасно?

Примерно то же, что и при SOCKS5: HTTP метод CONNECT адрес, затем пойдёт оригинальный пакет ClientHello, который легко отфильтровать на DPI.

Лучше спрятать в какой-нибудь шифрованый канал (dumbproxy, например).

Ну а сам трафик они не видят? URL ссылки, содержимое сайтов.

А HTTPS прокси тоже не шифруют SNI?

Трафик такой же остаётся, что и без прокси, просто идёт на адрес прокси и в начале потока TCP происходит аутентификация.
В литературе под HTTPS прокси подразумевается как раз то, что я описал — это HTTP прокси с поддержкой CONNECT. Чтобы дополнительно зашифровать содержимое необходим шифрованный тунель (TLS тунель по типу dumbproxy, который может предоставлять локальный HTTPS/SOCKS5 прокси).

UPD: Чушь написал, настраиваете что-нибудь, смотрите в снифере что там происходит и определяете, подходит ли это вам.

То же, что и без прокси. HTTP и SOCKS-прокси не добавляют защиты. Они лишь помогают обойти блокировку.

Вообще, конечно, такой вариант имеет право на жизнь. Так живут всякие пользователи zapret, goodbyedpi и подобных утилит. Просто нужно понимать, что в этом случае внешний наблюдатель видит посещённые домены. И если это какой-то характерный домен а-ля savelife.in.ua, то пользователь, посетивший такой домен, это вполне себе кандидат на разработку (а зачем он туда ходил? а, может, он задонатил? а проверим его транзакции по карте - о, и правда задонатил, опачки, госизмена).

Если пользователя устраивает это - окей. Но когда ему обещают, защиту и обход блокировок (как минимум один из оппозиционеров, торгующий VPN от своего имени, явно делал акцент на том, что кроме обхода блокировок покупатель получает и скрытие трафика - я это своими ушами слышал не раз), а вместо этого дают только обход блокировок, это нехорошо, это обман.

Это применимо при использовании reality. Они же использовали транспорт WebSocket, который его не поддерживает

Не использовали. Есть их одна из первых конфигураций, когда они начали раздавать VLESS, там security=reality&encryption=none указан. Этот конфиг работает до сегодняшнего дня.

Основатель этого проекта это который работая на Навального украл и слил базу их донатеров в сеть? Почему-то к этому LIBERTY VPN доверия ещё меньше.

О либерти и до сюда добрался, горожанко бегает с начала января за впн генератором и Климаревом и всей этот “сеткой” и опозицией, и говорит что они зарабатывают на бессплатном продукте. наклепали сток постов в твитторе ужас.

Как понимаю федор горожанко нас/вас сольёт майору, как уже было.

Извините, за вопрос не по теме. Если я использую Tor через обычный firefox указывают его как узел SOCKS видит ли мой оператор какие домены я посещаю? Сильно ли это отличается от использования тор-браузера в плане анонимности?

https://www.notion.so/VPN-Generator-2e7917de50b68045b231e6b7b0a680fb раздел “Разбираем купленные ключи”

Тор работает иначе, SOCKS там лишь для того, чтобы обычные приложения могли к нему цепляться. Данные шифруются многослойно и не только оператор связи, но даже ноды, кроме выходной, не видят, что там внутри за трафик (выходня нода, понятное дело, должна видеть исходный трафик, т.к. она уже непосредственно соединяется с целевым сайтом).

Торбраузер по сравнению с обычным браузером обеспечивает большую анонимность. Все пользователи торбраузера с настройками по умолчанию имеют максимально схожий фигерпринт, что затрудняет сайтам возможность отличить одного пользователя от другого.

VPN Generator не продавал ключи, раздавал бесплатно на условиях соблюдения их правил.

статья в целом про сеть впнов Климарёва, в том числе и платных