3565

Ответ на пост «Ростелеком , опять . Паразиты»1

Ростелеком те ещё [роскомнадзор]. Сижу я неделю назад, работаю свою обычную работу программиста, в очередной раз открываю написаный собой же сайт на http://localhost:8000/ ииии… вижу там рекламу wink


Сначала подумал, аддоны. Все проверил, все обшарил - пусто. В других браузерах без аддонов тоже реклама. Причём такая хитрая, когда её пытаешься воспроизвести, она пропадает. Но в network при этом огромная куча хлама - какие-то пиксели, левые картинки, куча левого жаваскрипта где-то на 400кб. Долго думал.


И тут мой взгляд падает на нужную мне js библиотеку, которая качается с cdn не по https, а по http и сразу все становится на свои места.


Ростелеком делает так: сканирует весь незащищённый трафик. Видит, что юзер качает какой-то js на страницу, ПОДМЕНЯЕТ ответ на 307 редирект на какое-то говно, браузер качает это говно, которое обфусцированно, это говно помимо того, что прикидывается исходным js файлом, выполняет кучу действий типа показа баннеров в пол экрана. Таким образом, Ростелеком осуществляет mitm атаки на своих абонентов.

Автор поста оценил этот комментарий
Я думал программисты пишут программы, а не сайты.
раскрыть ветку (1)
26
Автор поста оценил этот комментарий

Плохие программисты после смерти попадают в ад и пишут сайты

показать ответы
Автор поста оценил этот комментарий

Здравствуйте. Да, у нас есть такой способ уведомления. Поверьте, мы стараемся этим не злоупотреблять.

Мы информируем таким способом о профилактических работах по услугам, напоминаем о дне оплаты, мы не часто используем для маркетинговых историй данный тип уведомлений.

У нас в личном кабинете можно отключить такой способ коммуникаций, если он вызывает не самые положительные эмоции.

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

То есть, вместо классического способа с установкой приложения и уведомлением пушами, смсками или емейлами (которые конечно же дойдут, если вы не будете слать через них спам), вы выбрали man in the middle атаки? А что делать, если клиент за день не откроет ни одного сайта с HTTP (что в 2021 году ОЧЕНЬ вероятно, процентов 99.9), то он не будет информирован? Очень интересное архитектурное решение. Наверное, вашему архитектору хорошо спится по ночам?

показать ответы
8
Автор поста оценил этот комментарий

Дай скриншот? Интересно как выглядит на странице

раскрыть ветку (1)
16
Автор поста оценил этот комментарий

Примерно так. Не всегда wink

Иллюстрация к комментарию
Иллюстрация к комментарию
показать ответы
8
DELETED
Автор поста оценил этот комментарий

Ну конечно, единичны. Ваш инторнет обрывает соединение с завидной периодичностью, скорость прыгает туда сюда, 100 мегабит никогда в жизни не было, потолок 60, так ещё и цена с 300 доросла уже до 510 за 5 лет, так теперь ещё и начисление левое в середине месяца на 200 рублей пришло. При попытках менять тариф на более скоростной, впариваете какую-то хрень типа аденок в линейке и скидки на кинотеатры. Значит время сменить оператора

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Самое смешное, что РТ ещё тянет оптику в квартиру (спрашивается, нахрена оптика для 100мбит, если cat6a витая пара умеет 10гбит/с?), а чтобы оптику подружить с роутерами, нужен медиаконвертер. Который, внимание, ты арендуешь у РТ. То есть, несовместимое с роутерами говно тянут они, а платишь за это ты.

показать ответы
Автор поста оценил этот комментарий

Почему вы так считаете? Мы  всегда решаем ситуации в кратчайшие сроки и помогаем нашим клиентам. Для решения вопроса, просим все же написать нам.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Тогда ответь на мой коммент, а не игнорируй его:)

Автор поста оценил этот комментарий

Добрый день. Очень грустно, что вы так считаете. Мы внимательно следим за тем, чтобы качество нашего сервиса и услуг соответствовали самым высоким стандартам. Наши мастера стараются оперативно устранять любые неполадки, однако, в некоторых ситуациях, увы, требуется несколько больше времени.

Если возникают сложности, возможно обратиться к нам через любую соц. сеть, например, в ВК (https://vk.com/rostelecom), обязательно поможем.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Да хорош уже нести чушь!


Первое: вы мне подключили 150мбит/с, но фактически выдаётся не больше сотни с ВАШИМ ЖЕ сервером. Пруф на двух картинках:


Два: ваши приложение — это конская дичь. Которая вообще перестала работать. Пруф: . Я хотел скинуть какие-то переписки с вашим саппортом, но не смог даже зайти в приложение. (Да, да, сейчас вы затриггеритесь на это и предложите мне проследовать в ваш саппорт с описанием проблемы, поэтому сразу катитесь к чёрту)


Три: вы осуществляете противоправные действия, подменяя http трафик и никак это не прокомментировали до сих пор.


Мы внимательно следим за тем, чтобы качество нашего сервиса и услуг соответствовали самым высоким стандартам

Чё, серьёзно? MitM атаки — это то самое "качество" и "самые высокие стандарты"? Куда ж ещё выше? Может, выше — это заставить клиентов поставить подписанные вами серты, чтобы вы смогли и HTTPS трафик подменять?

Иллюстрация к комментарию
Иллюстрация к комментарию
Предпросмотр
YouTube0:26
показать ответы
Автор поста оценил этот комментарий

Услуги нельзя подключить через Личный кабинет, так как эта возможность еще не реализована. Вы можете обратиться в чат Личного кабинета. Мы обязательно вам поможем.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Надеюсь, SMM мегафона хотя бы хорошо платят за это позорище? Вы на пару с РТ оподливились в каждом комменте и отвечаете заскриптованными фразочками. Неужели вы думаете, что этот буллщит лучше повлияет на вашу репутацию, чем молчание?

0
Автор поста оценил этот комментарий

ничего ничего, скоро наши посмотрят на соседний Казахстан, где уже не первый год пытаются национальный корневой сертификат внедрить. Первые шажочки в правильную сторону в лице национальной системы доменных имен, системы ревизор и пр. наши уже делают

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Кстати, что с этим законопроектом? Я никаких новостей об этом давно не слышал, с его первой инициативы. Учитывая, что у меня там куча знакомых. Очень надеялся, что он сдох.

1
Автор поста оценил этот комментарий

Здравствуйте! Не всегда и никогда оперативно, ваше вранье тут только глубже погружает на дно контору, если такое еще возможно. Уверен на 146%, что будь у людей выбор, никто и никогда по своей воле не подключился бы. Единичные случаи ну ну, я целое село знаю, где никто нейтрального, не то что доброго слова про РТ не скажет

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Вот и я в такой же ловушке. В моём доме живут одни бабки, поэтому нормальный интернет сюда не ведут. Либо РТ, либо МТС. На МТС уже побывал, дно ещё то. Пересел на РТ. РТ оказался ещё бОльшим дном.

1
Автор поста оценил этот комментарий

Нифига не понял, кроме ростелом - так себе компания

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Если коротко и по-простому, то РТ делает то, что обычно делают "хакеры" — взламывает абонентов

2
DELETED
Автор поста оценил этот комментарий
Так они его затем и тянут, чтобы ещё денег взять
А роутеры свои ссаные они не продают даже, потому что за аренду платишь годами и в итоге отдаешь больше, чем он сам стоит, причём намного
Но у меня витуха обычная, я её себе иногда пережимаю, когда нужно передвинуть роутер или кабель испортился
С оптикой, я так понимаю, это не прокатит
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ну да. А ещё витая пара ломается меньше, чем оптика. И вероятно хорошая витая дороже, чем оптика. Всё в пользу оптики, "бизнесу выгодней"

Автор поста оценил этот комментарий

Чет не до конца осознал как при подключении к локалхосту возникает баннер. Сетевые пакеты не покидают вашего компьютера, Ростелеком их не видит.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

CDN. В посте написано:)

4
Автор поста оценил этот комментарий

Мегафон так же меня подставил.  Невероятное удивление увидеть на странице внутреннего мониторинга квартиры, которую сам и делал, рекламу. У меня знатно пригорел пукан - я думал, сервер взломали и подложили туда скриптов. Оказалось, подложили на ходу, потому что в том случае у меня был http, который они и модифицировали.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Кстати, это значит, что без интернета ты не сможешь мониторить квартиру, т.к. какие-то либы грузятся извне. Кажется, это не очень:)

показать ответы
0
Автор поста оценил этот комментарий
Щас бы в 2021 юзать библиотеку из инета по http, а не локальную.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Твоя правда. Ссылка была вида //blablabla, то есть, юзается протокол, который сейчас на сайте. А локально он http. На проде https

0
Автор поста оценил этот комментарий
Был в Египте, там ВПН вообще не работает. Пробовал разные подключения с разных сетей и устройств.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

А ты пробовал OpenVPN маскировать под https трафик?

показать ответы
0
DELETED
Автор поста оценил этот комментарий

У меня проблема как у ТСа, локальный контейнер с сайтом на http, адблоки ломают ошибок много дают ненужных мне )

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я и есть ТС, бро:) Адблоки ломают аналитические скрипты — это правда. Собственно, именно поэтому мне пришлось выключить адблок на локалхосте. Но в целом пофик, что они ломаются, это ни на что не влияет кроме консоли и аналитики (которая на локалхосте не нужна)

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Тоже на Ростелекоме такая фигня, писал в поддержку, они дурачков включают. Хотел перейти на Мегафон, но судя по сообщениям смысла нет.


Может кто подскажет дельную инструкцию, что им написать ? Бесит жутко, ломает вёрстку 🤬

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Качать все только по https (в посте я сам виноват, что не качал либу по tls, рт этим воспользовались). Поставить AdGuard или подобное.

показать ответы
0
Автор поста оценил этот комментарий

Если я не ошибаюсь (я не веб разработчик) современные браузеры (хромиум как минимум) не позволят грузить содержимое с хттп, если сама страничка хттпс (но локалхост - исключение (хотя какой нахуй локалхост на хттпс))

Поэтому дырявый сайт, который пишет ТС, даже не заведется, если он не извратится с реверс-прокси запросов с / на небезопасную цдн

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это называется HSTS и CSP и "дырявый сайт, который пишет ТС" разрабатывается локально без HTTPS

показать ответы
0
Автор поста оценил этот комментарий

Ы. Вам бы знания сетей подтянуть. Начать с overhead и понимания работы в один поток.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Што прости? Ты про служебную информацию, разгон TCP окна и всё такое? Спасибо, я немного осведомлён. У speedtest есть два режима — во много TCP коннектов и в один. Но про оверхэд ты прав, я не знаю, учитывает ли спидтест оверхэд. Однако, во всех остальных тестах скорость была плюс-минус ровно заявленная. То есть, если провайдер даёт 100мбит/с, то показывается ~95мбит/с. Более того, до того как мне РТ подключил 150мбит, у меня было 100. И скорость была такая же:)