1 puan yazan GN⁺ 2025-01-22 | 1 yorum | WhatsApp'ta paylaş
  • Cloudflare önbelleği ile push bildirimleri birleştiğinde, zafiyetli bir uygulamanın yüklü olduğu telefonlarda veya arka planda uygulama çalışan dizüstülerde kullanıcı konumunu yüzlerce mil ölçeğine daraltan 0-click anonimlik kaldırma saldırısı mümkün oluyor
  • Saldırgan, hedef cihazın Cloudflare arkasındaki bir kaynağı otomatik olarak yüklemesini sağladıktan sonra, bunun hangi Cloudflare veri merkezinde önbelleğe alındığını araştırarak hedefe yakın bölgeyi tahmin ediyor
  • Signal’de cdn2.signal.org ek dosya önbelleği ve mobil push bildirimleri nedeniyle, sohbet odası açılmasa bile ekli görsel indirilebiliyor; Discord’da ise arkadaşlık isteği bildiriminin avatar URL’siyle aynı saldırı mümkün
  • Cloudflare, istekleri belirli veri merkezlerine yönlendiren Cloudflare Teleport ile ilgili hatayı yamaladı; ancak VPN sunucuları kullanılsa bile tüm Cloudflare veri merkezlerinin yaklaşık %54’üne yeniden erişilebildiği belirtiliyor
  • Signal ve Discord sorumluluğu Cloudflare’a veya kullanıcı tarafına yöneltti; Cloudflare ise korunması gereken kaynaklarda önbelleklemenin devre dışı bırakılmasının müşterinin sorumluluğu olduğu görüşünü paylaştı. Bu yüzden uygulama·CDN·bildirim tasarımının iç içe geçtiği gizlilik riski sürüyor

Cloudflare önbelleğiyle konumu daraltma prensibi

  • Bu saldırı, kullanıcının yaklaşık konumunu tahmin etmek için Cloudflare’ın önbellek durumu bilgisinden ve coğrafi olarak dağıtılmış veri merkezlerinden yararlanıyor
  • Cloudflare, önbelleğe alınabilir kaynak istekleri için yanıt başlıklarında bilgi sağlar
    • cf-cache-status, HIT veya MISS değerini gösterir
    • cf-ray, isteği işleyen veri merkezini ve yakınındaki havaalanı kodunu içerir
  • Hedef cihaz Cloudflare tabanlı bir sitenin kaynağını yüklediğinde, ilgili kaynak hedefe yakın bir veri merkezinde önbelleğe alınabilir
  • Ardından birden fazla Cloudflare veri merkezi taranıp kaynağın nerede önbelleğe alındığı bulunursa hedefe yakın bölge tahmin edilebilir
  • Cloudflare, 120’den fazla ülkede ve 330 şehirde yüzlerce veri merkezi işlettiğini; gelişmiş ülkelerde yaşayanların en yakın veri merkezinin 200 mil içinde olma olasılığının yüksek olduğunu açıklıyor

Cloudflare Teleport ve veri merkezi dolaşımı

  • Normalde Cloudflare IP aralıkları anycast ile çalıştığından, kullanıcılar belirli bir veri merkezine doğrudan TCP bağlantısı isteyemez
  • Cloudflare Workers ve Cloudflare WARP iç IP aralıkları kullanılarak belirli bir veri merkezine HTTP isteği göndermenin etrafından dolaşılabildiğini anlatan topluluk forumu yazısından yola çıkılarak Cloudflare Teleport oluşturuldu
  • Cloudflare Teleport, Cloudflare Workers tabanlı bir proxy’ydi; belirli bir colo değeri verilerek isteklerin istenen veri merkezine gönderilmesini sağlayan bir araçtı
    • Örneğin Seattle veri merkezini ifade eden SEA gibi kodlar kullanılıyordu
    • Belirli IP aralıkları ile veri merkezleri arasındaki eşleşmeler colos.json biçiminde derlenmişti
  • Cloudflare daha sonra bu hatayı tamamen yamaladı ve Teleport aracı artık bu yöntemle çalışmıyor

Namecheap favicon’u ile doğrulanan kavram kanıtı

  • İlk doğrulamada Namecheap’in favicon.ico dosyası kullanıldı
  • Bu kaynak, Cloudflare önbelleklemesi etkin olan basit bir statik görseldi; bot koruması katı olmadığı için test hedefi olarak seçildi
  • CLI aracı, verilen URL için hangi veri merkezlerinin kaynağı önbelleğe aldığını ve önbellek yaşını listeliyor
  • Namecheap önbellek yaşını 5 dakika gibi çok düşük bir değere ayarlamış olsa da, son 5 dakika içinde favicon’u önbelleğe alan veri merkezleri görülebiliyordu
  • Tarayıcılar site açıldığında favicon’u otomatik olarak indirdiğinden, bu sonuç son 5 dakika içinde farklı bölgelerdeki kullanıcıların Namecheap.com’u ziyaret ettiğini gösteren bir kavram kanıtı oldu

Signal’de uygulanması

  • Signal, içerik sunumu için iki CDN kullanıyor
    • cdn.signal.org: CloudFront tabanlı, profil avatarları için
    • cdn2.signal.org: Cloudflare tabanlı, mesaj ekleri için
  • https://cdn2.signal.org/attachments/* yolu Cloudflare önbelleğiyle yapılandırılmış durumda; eki alan cihaz bunu indirdiğinde kaynak yakındaki veri merkezinde önbelleğe alınabiliyor
  • 1-click yöntemi

    • Kullanıcı Signal’de ek dosya gönderdiğinde dosya cdn2.signal.org üzerine yüklenir
    • Alıcı sohbeti açtığında cihaz eki otomatik indirir ve Cloudflare önbellek coğrafi tahmin yöntemiyle alıcının konumu daraltılabilir
    • Testte Signal masaüstü uygulamasının SSL pinning’i kaldırıldı ve Burp ile istekler ve yanıtlar incelendi
    • Saldırgan tarafındaki cihaz eki önce indirirse saldırgana yakın veri merkezinde önbellek oluşup sonucu kirletebileceğinden, saldırgan tarafındaki Signal uygulamasında cdn2.signal.org/attachments/* GET istekleri engellendi
    • New York’ta kişinin kendisini hedeflediği testte Newark, NJ’deki EWR veri merkezi görüldü; bu, gerçek koordinatlardan yaklaşık 150 mil uzaklıktaydı
  • 0-click yöntemi

    • Signal mobil uygulaması varsayılan olarak push bildirimlerinde göndereni ve mesajı içerir
    • Ekli görsel içeren mesajlarda, bildirimin sağ tarafında gösterilecek görsel için cihaz Signal CDN’den görseli indirir
    • Hedef Signal sohbetini açmasa bile push bildirimi geldiğinde ekli görsel indirilebilir; bu süreçte hedefe yakın Cloudflare veri merkezinde önbellek oluşur
    • Bu yöntem, kullanıcı etkileşimi olmadan mevcut konumu tahmin eden 0-click saldırıya dönüşür
    • Signal gazeteciler, aktivistler ve ihbarcılar tarafından kullanılan bir hizmet olduğundan; hesap takibi, kimlik korelasyonu kurma ve gazeteciyle buluşan çalışanın konumunu tahmin etme gibi kötüye kullanım riskleri bulunur

Discord’da uygulanması

  • Discord’un da Cloudflare önbelleği yapılandırılmış CDN kaynakları nedeniyle aynı tür saldırıya açık bir uygulama olduğu doğrulandı
  • 1-click yönteminde Nitro abonelerinin kullanabildiği özel emoji kullanıldı
    • Özel emoji Discord CDN’den yüklenir
    • Mesajlar, kullanıcı durumu, kanallar gibi birçok yerde gösterilebilir
    • Saldırgan, kullanıcı durumunda özel emoji gösterip hedefin profili açmasını bekleyebilir
  • Discord’a sunulan tam HackerOne raporu ayrı bir Gist’te yayımlandı
  • Arkadaşlık isteği bildirimini kullanan 0-click

    • Discord mobil push bildirimleri mesajlar dışında çeşitli etkinliklerde de gönderilir
    • Arkadaşlık isteği gönderildiğinde hedefin mobil cihazında push bildirimi oluşur
    • Hedef Discord’u kullanıyor olsa bile arkadaşlık isteği bildirimi her zaman mobil cihaza gönderilir
    • Arkadaşlık isteği bildiriminde isteği gönderen kullanıcının avatar URL’si bulunur ve telefon bu avatarı kullanıcı etkileşimi olmadan indirip bildirimde gösterir
    • Discord’un avatar URL biçimi duruma göre değişir
    • Push bildirimi: https://cdn.discordapp.com/avatars/{user_id}/{avatar_hash}
    • Web sitesi gösterimi: https://cdn.discordapp.com/avatars/{user_id}/{avatar_hash}.png
    • İki URL aynı görsele işaret eder, ancak yolları farklı olduğu için ayrı önbelleğe alınırlar; böylece push bildirimiyle yüklenen önbellek ile uygulama profil gösteriminden oluşan önbellek ayırt edilebilir
  • GeoGuesser otomasyonu

    • Discord 0-click saldırı prosedürü, özel Discord botu GeoGuesser ile otomatikleştirildi
    • Bot tek bir komutla kullanıcı adını alıp şu işlemleri yapıyor
      • Discord User API için hesap kimlik bilgilerini kullanıyor
      • Kullanıcı avatarını rastgele bir görselle değiştirerek yeni avatar hash’i oluşturuyor
      • Belirlenen kullanıcıya arkadaşlık isteği gönderiyor
      • Cloudflare Teleport CLI tabanlı özel API ile önbellek numaralandırma saldırısını çalıştırıyor
      • Sonuçları Discord içinde 30 saniyeden kısa sürede gösteriyor
    • Discord CTO’su Stanislav Vishnevskiy üzerinde yapılan demoda, iki Cloudflare veri merkezinin avatarı önbelleğe aldığı görüldü
    • İki veri merkezinin görünmesinin nedeni birden fazla cihazın bildirim almış olması veya aynı cihazın isteğinin farklı veri merkezlerine yük dengelemesiyle yönlendirilmiş olması olabilir
    • GeoGuesser, Google Maps API ile iki veri merkezinin orta noktasını hesaplayıp yarıçap çemberi gösteriyor
    • Demo haritasında Discord genel merkezi San Francisco, CA’da ve dış çemberin içindeydi; gerçek konumun yaklaşık 300 mil aralığındaki iç çemberin kenarına yakın olduğu tahmin edildi
    • Tüm süreç 1 dakikadan kısa sürede tamamlandı ve saldırı neredeyse tespit edilmesi zor düzeydeydi

Bug bounty ve kuruluşların yanıtları

  • Signal raporu hemen reddetti ve WireGuard, Tor, açık kaynak VPN yazılımı gibi ağ katmanı anonimlik özelliklerini tamamen kopyalamaya hiçbir zaman çalışmadığı görüşünü bildirdi
  • Signal’e yönelik karşı argüman, Signal’in gizliliği önceleyen bir iletişim platformu olarak pazarlanmasına ve kullanıcıların uçtan uca şifrelemenin ötesindeki gizlilik risklerinin en aza indirilmesini beklemesine dayanıyor
  • Telegram, bu saldırıya açık olmayan bir örnek olarak anılıyor
    • HTTP’ye dayanmayan kendi protokolünü kullanıyor
    • Cloudflare gibi bulut sağlayıcılarının önbelleklemesine güvenmiyor
  • Discord güvenlik ekibi başlangıçta kullanıcıları korumak için değişiklikleri değerlendireceğini söyledi; ancak daha sonra bunun başka Cloudflare müşterilerinin de etkilendiği bir Cloudflare sorunu olduğu görüşüne geçti
  • Cloudflare, Cloudflare Teleport’un veri merkezlerini dolaşmak için kullandığı hatayı yamaladı
    • Bu hata bir yıl önce başka bir araştırmacı tarafından HackerOne’a bildirilmişti; ancak o dönemde etkisiz olduğuna karar verilmişti
    • Bu araştırma paylaşıldıktan sonra Cloudflare mevcut raporu yeniden açıp çözdü ve hem önceki raporlayana hem de bu bildirime ayrı ayrı 200 dolar bounty ödedi

Yamadan sonra da kalan sorunlar

  • Cloudflare’ın yamaladığı şey, iç ağdan veri merkezleri arasında dolaşmayı mümkün kılan hataydı; önbellek tabanlı konum tahmininin temel koşulları ortadan kalkmadı
  • Yamadan sonra da yazıda anlatılan saldırıların son 24 saat içinde gerçekleştirildiği belirtiliyor
  • Cloudflare Teleport, yamadan 24 saat sonra VPN tabanlı yöntemle yeniden uygulandı
  • Seçilen VPN sağlayıcısının 31 ülkede 3.000’den fazla sunucusu bulunuyor
  • Bu yöntemle tüm Cloudflare veri merkezlerinin yaklaşık %54’üne yeniden erişilebildiği ve nüfusu yüksek bölgelerin çoğunun kapsandığı açıklanıyor
  • Cloudflare’ın nihai tutumu, bu anonimlik kaldırma saldırısını kendi sisteminde bir zafiyet olarak görmediği; korunması gereken kaynaklarda önbelleklemenin devre dışı bırakılmasının müşterinin sorumluluğu olduğu yönünde
  • Discord gibi müşteriler bunu Cloudflare’ın sorumluluğu olarak görürken, Cloudflare müşterilerin önbelleği ayarlaması gerektiğini savunuyor; böylece sorumluluk sınırı ayrışıyor

Korunma ve pratik sonuçlar

  • Bu saldırı, önbellekleme ve push bildirimleri gibi performans ve kullanılabilirlik özellikleri birleştiğinde bunların izleme aracına dönüştürülebileceğini gösteriyor
  • Cloudflare Teleport hatası yamalandı ve Signal·Discord gibi bazı uygulamalar açıklamadan sonra hafifletici önlemler almış olabilir; ancak temel risk devam ediyor
  • CDN ile içerik sunan ve önbellekleme kullanan uygulamalar, uygun özen gösterilmezse aynı tür saldırıya açık olabilir
  • Korunması gereken kaynaklar için CDN önbellekleme politikaları, push bildirimlerinde otomatik yüklenen görseller ve kullanıcıya özgü benzersiz URL’lerin önbellek davranışı birlikte değerlendirilmelidir
  • Gazeteciler, aktivistler, hacker’lar ve gizliliğe duyarlı kullanıcılar, uygulama bildirimlerinin ve dış kaynakların otomatik yüklenmesinin konum ifşasına yol açabileceğinin farkında olmalıdır

1 yorum

 
GN⁺ 2025-01-22
Hacker News görüşleri
  • Signal kullanıcısına bir fotoğraf gönderildiğinde bu fotoğraf Cloudflare üzerinden alınır ve kullanıcının yakınındaki veri merkezinde önbelleğe alınır. Sonrasında önbellek durumu sorgulanarak hangi veri merkezinin kullanıldığı öğrenilebilir
    Kullanıcı ücra bir bölgede değilse buna anonimliğin bozulması demek biraz abartı gibi, ama yine de ilginç bir yazı

    • “Kullanıcının yakınında” ifadesi de büyük bir varsayım. Benim durumumda ORD yaklaşık 200 mil, IAD yaklaşık 500 mil uzakta ama ISP’nin peering’i ve upstream yapısı nedeniyle Cloudflare trafiği 700 mil uzaktaki DFW’den geçiriyor
      Yine de Cloudflare’ın Seattle, Manchester veya Tokyo önbelleklerini vermesi beklenmez; dolayısıyla bilinmeyen bir Signal kullanıcısını kabaca coğrafi bir bölgeye indirgemek bile, bir kişinin ortaya çıkarılmasında birleştirilebilecek önemli bir metadata haline gelir. Güzel bir saldırı
    • Gruplar üzerindeki etkisi düşünülünce daha da ilginçleşiyor. Bir gruba yalnızca görsel göndermek bile o gruptaki tüm cihazları Cloudflare tarafında tanımlanabilir hale getiriyor ve aynı istemci adresinin başka sitelere gönderdiği büyük miktardaki şifrelenmemiş trafiği de birlikte görmüş oluyorlar
      Cloudflare, özel ve grup sohbetlerinden muazzam miktarda metadata görebilir; dosya boyutundan yola çıkarak orijinal medyayı kimin gönderdiğini, kimin okuduğunu, ne zaman okuduğunu, kimin ilettiğini ve kime ilettiğini bile takip edebilir. Görseli ya da videoyu doğrudan göremeseler bile, boyut önceden biliniyorsa veya daha sonra kolluk talebi gibi yollarla öğrenilebiliyorsa bu yeterlidir
    • Korelasyon analizi için faydalı olabilir. Örneğin birisiyle düzenli olarak iletişim kuran bir araştırmacı olduğunu varsayalım; tek bir veri noktası anlamsız olabilir ama her gün süren görsel indirme kayıtları, o kişinin zamanının %90’ını WA’de, %10’unu ise başka yerlerde geçirdiğine dair ipucu verebilir
      Bu bilgi tek başına hâlâ yetersiz olsa da, belirli bir şüpheli varsa doğrulamaya yardımcı olur. Şüpheliye doğrudan erişiminiz varsa ve o kişinin “temiz” profiliyle de arkadaş olabiliyorsanız, aynı teknikle iki konum profilini eşleştirebilirsiniz. Anonimliğin bozulması tek bir bilgi parçası değil; tüm bilgilerin şüpheli havuzunu daraltan ya da kuşkuyu doğrulayan bir profile eklenmesi sürecidir
      Buradaki “araştırmacı” ile kastedilen bir AI ajanı ya da kolluk kuvveti değil, sıradan bir insan. Kolluk kuvvetleri söz konusuysa, bilgiyi muhtemelen Cloudflare’dan çok daha doğrudan alabilirler
    • Bu abartı değil. Signal’de mesaj alırken IP adresinin veya konumun gözlemlenebilir yönlerinin açığa çıkmaması beklentisi var
      Bu düzeyde ve bu türde anonimlik kaybının kişinin kullanım senaryosunda sorun olup olmaması ise ayrı bir soru. Ben kişisel olarak karşılıklı rehberimde olan kişilerin IP adresimi doğrudan görmesini çok umursamam ama herkes böyle düşünmüyor
    • “Anonimliğin bozulması” mutlaka tam ev adresinin bulunması anlamına gelmek zorunda değil. Yaşadığı ülkeyi ya da bölgeyi gizlemek isteyen insanlar da var ve bu saldırı bunu zayıflatıyor
      Silk Road soruşturmasında da bu düzeyde bilgi gerçekten önemliydi. Ulbricht ilk dönemde yanlışlıkla saat dilimini ele vermişti ve bu sayede ABD makamları onun ABD’de bulunan biri olduğuna odaklanabildi. Bu bilgi olmasa dünyanın herhangi bir yerinde olabilirdi
  • İlginç teknikler ve yaklaşım içeren iyi bir yazı
    Yine de “anonimliğin bozulması” ya da “kullanıcının konumunu ele geçirme” gibi ifadeler biraz abartılı. Kesin konumla alakası zayıf; 150 mil, Atlanta, GA ile Augusta, GA arası karayolunda yaklaşık 2 saatlik mesafe demek. Bu yarıçap içinde muhtemelen 700 binden fazla insan var
    Signal’in ekleri otomatik indirme özelliği biraz endişe verici. Gizliliğe odaklı bir mesajlaşma uygulamasında, Tor’da JavaScript’i kapatmak gibi bunun için de devre dışı bırakma seçeneği olmasını beklerdim; derinlemesine bakmadığım için gözden kaçırmış olabilirim ama böyle bir özellik göremedim
    Signal, kitlesel benimsenme için gizlilik ile kullanılabilirlik arasında denge kuran, “varsayılan olarak kullanışlı” bir yaklaşım seçmiş gibi görünüyor. Gerçekten endişelenen kullanıcılar muhtemelen https://www.privacyguides.org/articles/2022/07/07/signal-con... gibi rehberlerle Signal’i daha güvenli hale getiriyordur. Yüksek riskli senaryolarda VPN/proxy ve ayar değişiklikleri her zaman tavsiye edilmiştir
    Ne önbellekleme ne de CloudFlare ortadan kalkacak. IP’nin açığa çıktığı eski P2P çok oyunculu lobi ortamlarındaki DDoS tehdidi bana bundan daha büyük görünüyordu ve üç taraf arasında en iyi karşılığı veren de CloudFlare gibi duruyor. Hassas veriler önbelleğe alınmamalı; CDN’lere veya aracı servislere belirli öğeleri önbelleğe almamalarını söyleme sorumluluğu, iletişim kuran uygulamaya aittir

    • Öyle düşünmek kolay ama bu tür bilgiler insanların paylaştığı küçük parçalarla hızla birleşir. “Starbucks’a arabayla 15 dakikada gittim” gibi ufak detaylar zamanla birikip kesin konuma ulaşılmasına yol açabilir
    • Otomatik indirme kapatılabiliyor. Settings > Data and storage > Media auto-download bölümünden mobil veri, Wi‑Fi ve roaming için hangi içeriklerin otomatik indirileceğini seçebilirsiniz
    • Konudan bağımsız küçük bir nokta daha: Atlanta ile Augusta arasındaki 100 km yarıçaplı daire içinde yaklaşık 2 milyon kişi yaşıyor. https://www.tomforth.co.uk/circlepopulations/ ile hesaplanmış
  • Güzel. Bazı diğerlerinin aksine bu, kesinlikle anonimliğin bozulması olarak görülebilir ya da en azından buna yeterince yakın. Satoshi’nin konumu 250 mil içinde bilinebilseydi bugün ne kadar anonim kalmış olurdu?
    Bu saldırı tekrar tekrar uygulanırsa, bir şekilde gizlenmiş olsa bile, zaman içindeki hareketler izlenebilir. Genelde posta kodu büyüklüğünde 4-5 konum bile bir kişiyi benzersiz olarak tanımlamak için yeterlidir

    • Karşı argüman şu: Anonimliğe önem veren biri, örneğin kimliğini VPN ile gizleyerek bu saldırıyla açığa çıkmayacak bir yöntem kullanıyordur. Üstelik kişinin doğrudan kontrol ettiği bir uç nokta bağlantısı göndermek gibi çok daha etkili saldırılar da var. Bildirim gönderecek kadar güven ilişkisi varsa, bağlantıya tıklatmak da zor değildir. Kullanıcının çevrimiçi/çevrimdışı olduğu zamanları dünya saat dilimleriyle eşleştirmek gibi daha az teknik yöntemler de mevcut
      Apple ve Cloudflare’ın kendi gizlilik yazılımlarında kullandığı yaklaşım da bölgenin kimliği açığa çıkaran bir bilgi olmadığı fikrine dayanıyor. Apple’ın iCloud Private Relay’i veya Cloudflare’ın WARP’ı böyle; Apple Private Relay açıldığında asıl IP gizleniyor ama trafiğin yönlendirildiği IP aynı ülkede kalıyor
      https://www.apple.com/icloud/docs/iCloud_Private_Relay_Overv...
      Bu saldırı akademik olarak ilginç ve yeni, ama “anonimliği bozma” değil
    • Satoshi’ye ait gibi görünen ev IP adresi, Bitcoin’in çıkışından hemen sonra gerçekten sızmıştı ama bunun fark edilmesi yıllar aldı
      Elbette o da olmayabilir, rastgele bir erken dönem kullanıcı da olabilir. Yine de onun olma ihtimalinin bir ölçüde bulunduğunu düşünüyorum
      Ayrıntılar: https://news.ycombinator.com/item?id=29728339
      Adını ve adresini bulup yayımlama girişimlerini desteklemiyorum. Çünkü hayatını zorlaştırabilir. Ama yıllarca bu kadar çok ilgi olmasına rağmen çözülememiş bir gizem olması bakımından, soyut düzeyde çok ilginç
    • New York çevresindeki 250 millik çember içinde kaç kişi yaşıyor?
    • Bu tür uygulamaların neredeyse hepsinde aynı şeyi zaten reklam kimliği ile yapabilirsiniz
    • Hâlâ oldukça anonim. Neredeyse kesin olarak VPN kullanmıştır ve kullanmamış olsa bile binlerce ila yüz binlerce yetkin mühendisin bulunduğu büyük bir şehirde yaşıyor olma ihtimali yüksek. Bir mesaj sırasında SF’de olduğu ortaya çıksa bile, bu kelimenin tam anlamıyla hiçbir şey söylemez
  • Neden bu kadar çok üst yorumun ciddiyeti düşük gördüğünü anlamıyorum. Bu, kolluk kuvvetlerinin ya da kötü niyetli aktörlerin konum kanıtı oluşturmasına imkân veren tam da o türden bir saldırı

    • Bazıları yaşını kıskanıyor gibi görünüyor; bazıları da bunun ancak son derece özel durumlarda birini bulmaya yetecek bilgi verdiğini, bu yüzden anonimlik bozma ifadesinin abartılı olduğunu düşünüyor sanırım. Bu “saldırı”, VPN kullanıyorsanız veya büyük bir şehirde yaşıyorsanız kolayca etkisiz hâle geliyor
    • Bence birçok kişi bunu küçümsüyor çünkü orijinal metindeki ciddiyet ifadesi fazla satılmış gibi duruyor. “Harika bir keşif ama iddia edildiği kadar ölümcül değil” şeklinde dengeli tepkiler çok görünüyor ve sorunun ciddiyet sınıflandırması doğru olmalı
      Konum kanıtı anonimlik bozma değildir; özellikle de bu “konum” bu kadar geniş olduğunda
    • Bununla sadece ülkeyi öğrenmek bile büyük bir ilk adım
    • İnsanlar yıkıcı yeni teknolojileri nasıl görmezden geliyorsa bunu da aynı nedenle görmezden geliyor: Rahatsız edici olduğu için. Bu da tehdidin çok gerçek olduğuna işaret ediyor
      Önce görmezden gelmeyi denerler, sonra sabah olduğunda sorunun hâlâ durup durmadığına bakarlar. O zamana kadar da birinin bunun neden sorun olmadığını bulmasını umarlar
  • Signal neden o URL’lerde önbelleklemeyi açmış acaba? En yaygın durumda ek dosya bir kez indirilir ve iş biter
    Hatta birden fazla kez indirilememesini ve ilk başarılı indirmeden hemen sonra silinmesini beklerdim. Tabii istemci arada başarısız olabilir, bu yüzden yeniden indirme için bir tolerans süresi bırakılabilir. Yine de bunun yaygın durum olduğunu sanmıyorum ve CDN önbelleklemesini kapatmanın bu sorunu çözebileceğini, ayrıca maliyeti de çok artırmayacağını umuyorum
    Her hâlükârda burada “anonimlik bozma” biraz tıklama çekmeye dönük bir ifade. Birinin konumunu yaklaşık 250 mil içine kadar daraltmak iyi değil ama o kişiyi anonimlikten çıkarmıyor
    Düzeltme: Ek dosyanın grup sohbetine gönderilip birden fazla kişi tarafından indirildiği durumu düşünmemiştim. Ama o durumda bile ek dosya gruptaki her kişi için ayrı ayrı şifrelenmiyor mu? Tabii gerçekte nasıl çalıştığını pek bilmiyorum

    • Signal’ın varsayılan ayarları, uçtan uca şifrelemeyi desteklerken kullanılabilirliğe daha çok odaklanıyor; medeni haklara sahip bir kıtada bulunduğunu bile gizlemeyi hedefleyen aşırı tehdit modellerine ise daha az odaklanıyor
      Bahsedilen şeyler, bu kadar uç düzeyde gizlilik ve güvenlik isteyen biri tarafından pratikte zaten ayarlanabilir. Mesajların görüldükten 30 saniye sonra otomatik silinmesini sağlayabilir, tüm trafiği bir proxy üzerinden yönlendirecek şekilde ayarlayabilir ve bunun dışında da kullanıcının tercihine göre pek çok ince ayar yapabilir
      Önbelleğe alma nedeni muhtemelen gönderim maliyetidir. Dosya ekleri, sesli mesajlar, videolar vb. birikince büyüyor
    • Bunun nedeni grup sohbetleri ve çok cihazlı kullanıcılar da olabilir
  • Bu kişi, birkaç ay önce Zendesk Slack ele geçirme zafiyetini bulan aynı 15 yaşındaki kişi [1]
    [1]: https://news.ycombinator.com/item?id=41818459

  • Kesinlikle bir “saldırı”, ama genelde akla gelen zero-click türü bu değil. Kod çalıştırma yok; bunun yerine hangi Cloudflare veri merkezinin görseli önbelleğe aldığını anlamaya yönelik birkaç hileyle kullanıcının çok kabaca konumu elde ediliyor.
    Yine de etkileyici ve içgörülü.

    • Duruma göre yalnızca yaklaşık bölge bile saklanan bir kişinin düşmanları için faydalı olabilir. Suçlular gibi tiplerin bundan büyük zarar göreceğini sanmıyorum ve 300 mil geniş bir yarıçap. Ama mesela “o kişi hâlâ ülke içinde mi” gibi bir şeyi öğrenmek istiyorsanız, kolluk kuvvetleri için faydalı olabilir.
      Bu tarafta yerel kaynaklarla iş birliği yaparak ek soruşturma yürütebilirler. Hangi bölgede hangi kaynakları devreye sokmaları gerektiğini bilmek bile ciddi maliyet tasarrufu sağlayabilir.
      Dendiği gibi, etkileyici ve içgörülü. Belge biraz ChatGPT yardımı almış hissi de veriyor ama çok net ve spesifik cümleler var. Böyle bir kullanım için harika bir örnek olduğundan bunu eleştiri olarak söylemiyorum. İyi bir yazıydı.
  • Bir şeyi kaçırmıyorsam bu, kullanıcının IP konumunu tespit etmenin fazlasıyla dolambaçlı bir yolu gibi görünüyor.
    Örneğin VPN’e bağlanıp ardından https://cloudflare.com/cdn-cgi/trace sayfasını kontrol edersem colo:CPH (Kopenhag) görünüyor; bu hem coğrafi olarak bana en yakın CF veri merkezinden uzak hem de VPN sağlayıcısının IP konumu olan Oslo’ya daha yakın, ama ona da pek yakın sayılmaz.
    VPN kullanmazsam da şu anda bulunduğum ülkenin başkenti bile çıkmıyor; onun yerine yaklaşık 250 mil kuzeydeki veri merkezi görünüyor. Bu yüzden Cloudflare’ın her zaman “en yakın kullanılabilir veri merkezini” döndürdüğü iddiasına katılmak zor.
    Yazının kendisi güzel ve kesinlikle ilginç, ama pratikte ne kadar işe yaradığı konusunda emin değilim.

    • Bu, kullanıcı IP konumunu doğrulamaktan daha az doğru. IP coğrafi konumlandırması birçok durumda şehir seviyesine kadar inebilir. Burada elde edilen en fazla en yakın Cloudflare veri merkezi.
    • Tek bir veri noktasıyla sonuç muhtemelen çok anlamlı olmayacaktır.
      Gerçek kullanım değeri ve potansiyel risk, bu verinin başka verilerle birleştirildiğinde ortaya çıkıyor. Seyrek veri kümeleriyle yapılan anonimlik bozma teknikleri, en az 15 yıldır aktif bir araştırma alanı ve insanlar birbiriyle alakasız görünen birkaç veri parçasından ne kadar çok şey çıkarılabildiğine sık sık şaşırıyor.
    • Kullanıcının IP konumunun korunması gerektiğine inanmıyor musunuz?
      Uygulamaların görsel gibi kaynak isteklerini proxy’lemek için ciddi çaba harcamasının bir nedeni var. Bu bedavaya olmuyor.
    • Signal’de size mesaj gönderebilen kişilere IP adresinizin görünmemesi, oldukça makul bir gizlilik beklentisi.
    • Kaçak durumdaki siyasi muhalifleri, teröristleri vb. takip etmek için faydalı olabilir. Konumu 250 mil çapına kadar daraltabiliyorsanız bu zaten çok değerli bir bilgi ve şüphe de uyandırmaz.
  • Signal’in görselleri CDN’de önbelleğe almasının ne faydası var?
    İstemci tarafında yerel önbellekleme olduğunu varsayarsak, ilgili kaynağa yapılan toplam istek sayısı çok az olmalı ve çoğu durumda muhtemelen bir kezle sınırlı kalmalı.
    Ayrı olarak, CloudFront cf-ray başlığını döndürmese ya da müşterilere bunu kaldırma seçeneği verse bu sorunu epey kolay çözebilir gibi görünüyor. Yine de zamanlama bilgisinden hareketle hâlâ anlaşılabilir olabilir.

    • Bu, önbelleklemeden çok CDN kullanımı. CDN’in kaynak içeriğin önbelleği gibi davranması, CDN’in yan etkilerinden biri; içeriği teslim etme yanıt süresini iyileştirmek için yanıt ölçütüne göre en yakın sunucuda önbelleğe alıyor.
      Buradaki “yakınlık” yaklaşık bir sezgisel ölçü ve isteğin geçtiği BGP yönlendiricilerinin anycast yönlendirme tablosu özellikleriyle ilgili. Pratikte bu daha çok “en iyi rota” anlamına geliyor.
    • cf-ray başlığını kaldırsanız bile sadece yanıt süresine bakabilirsiniz. Kaynağın başka bir kıtadan getirilmesi gerekiyorsa, bu muhtemelen tutarlı biçimde ölçülebilir.
      Belirli bir kullanıcının varlığını gizlemeye çalışan web siteleri de benzer durumda. Var olan bir kullanıcı adıyla giriş isteği yaparsanız parola karması hesaplandığı için yanıt süresi genelde en az 50 ms uzar; var olmayan kullanıcı adı ise erken sonlandırılır. Çözüm, her zaman aynı kodu çalıştırmak ve karmayı da her zaman hesaplamak, ama bunu yapan site sayısı çok az. Ya da tehdit modelinize uyuyorsa kullanıcı adının olmadığını doğrudan söyleyebilirsiniz.
      Cloudflare örneğine dönersek, yanıtı geciktirmediğiniz sürece bu işe yaramaz. Oysa yanıt geciktirmek Cloudflare’ın yapması gereken şeyin tam tersi.
    • Signal uygulamasının ya da ağın görselleri CDN’de önbelleğe almayı seçtiğini düşünmüyorum.
      Buradaki “saldırı”, herhangi bir kullanıcının başka bir kullanıcıya CDN’de önbelleğe alınmış kaynak bağlantısı içeren bir mesaj gönderebilmesi değil mi? Yanlış anlamış olabilirim.
    • Cloudflare müşterilerin bu başlığı devre dışı bırakabilmesine izin vermeli ve Signal de tek kişiye gönderilen ya da birkaç yüz kişiden küçük gruplara gönderilen görselleri önbelleğe almamalı.
    • O kaynağa yapılan toplam istek sayısının az olduğundan söz ederken, başka bir sayı da “o sunucuya yapılan istek sayısı”dır.
  • Biraz anlamıyorum. Signal'i anonim olarak gören oldu mu hiç? Discord için de aynı şey geçerli. Eğer öyleyse, kötü bir haberim var. İkisi de anonim değil; hiç değil, hiçbir şekilde değil, zerre kadar bile anonim değil
    Zaten böyle bir iddiada da bulunmadılar. Signal sadece mesajları okuyamadığını iddia ediyor. Discord konusunda emin değilim, şüpheliyim. O iddianın da açıkları var. Kriptografi sağlam olsa bile, şu an kullandığınız sürümü baştan sona denetlediniz mi ve kendiniz derlediniz mi?
    En fazla zayıf bir müstear kimliklilik var. Kullanıcı rahatlığı için bir miktar güvenlikten ödün veren uygulamaların medyayı varsayılan olarak yüklemesi her zaman yaygındı ve genel tehdit modelinde kabul edilebilir bir tercihti. Mesajlara medya eklemek de her zaman anonimlik bozma saldırılarının klasik yöntemlerinden biri oldu
    Sonuçta görünen şey, izleme pikselinin bugün hâlâ geçerli bir teknik olduğudur; iyi ama şaşırtıcı değil
    Anonim kalmak istiyorsanız Discord ya da Signal kullanmamalısınız; HN'de yazı yazmanızı da önermem. Belki Whonix üzerinden tek kullanımlık bir hesapla, JavaScript olmadan, yerel bir LLM ile yeniden yazılmış mesajları rastgele zamanlarda otomatik yapıştırırsanız bir ihtimal olabilir. Yine de buna güvenmemek gerekir
    Anonimlik artık yok

    • Signal'in metadata toplamadığı meselesinde sadece Signal'in sözüne güvenildiğini söylediğim için şu anda Signal subreddit'inde banlanmış durumdayım. Yani insanlar gerçekten Signal'i anonim sanıyor
    • İnsanlar, anonimliğin önemli olduğu ortamlarda Signal ve Telegram* kullanıyor. Elbette bunlar o amaç için araçlar değil, ama yaygın olarak anlaşılan başka çözümler yok ve çoğu durumda onlar için yeterli oluyor
      • İşin ironik yanı, bu kez kendi protokolünü kullandığı için etkilenmiyor; bu da belki daha kötü olabilir
    • İnsanlar anonimlik ile gizliliğin farklı şeyler olduğunu durmadan unutuyor