2 điểm bởi GN⁺ 2023-07-02 | 2 bình luận | Chia sẻ qua WhatsApp
  • Great Firewall (GFW) của Trung Quốc đã triển khai từ đầu tháng 11/2021 một kỹ thuật kiểm duyệt mới để phát hiện thụ động theo thời gian thực và chặn lưu lượng vượt kiểm duyệt được mã hóa hoàn toàn
  • Ngay cả các giao thức looks like nothing như Shadowsocks, VMess và Obfs4, vốn được thiết kế để toàn bộ payload trông như dữ liệu ngẫu nhiên, cũng trở thành mục tiêu chặn
  • GFW không giải mã chính lưu lượng mã hóa mà trước tiên lọc ra các kết nối trông có vẻ bình thường bằng các heuristic loại trừ như dấu vân tay giao thức phổ biến, tỷ lệ bit, tỷ lệ và vị trí ký tự ASCII
  • Khi áp dụng thuật toán phát hiện được suy ra này lên lưu lượng thực tế, khoảng 0,6% kết nối hợp lệ có thể bị chặn, vì vậy GFW dường như giảm thiệt hại phụ bằng cách chỉ giám sát 26% tổng số kết nối và các dải IP trung tâm dữ liệu cụ thể
  • Các chiến lược né tránh dựa trên phân tích này đã được chia sẻ với những công cụ vượt kiểm duyệt chủ chốt, được triển khai rộng rãi từ sau tháng 1/2022 và đến tháng 2/2023 vẫn còn hiệu quả tại Trung Quốc

Chặn bằng phát hiện thụ động xuất hiện vào tháng 11/2021

  • Các giao thức vượt kiểm duyệt được mã hóa hoàn toàn không bắt đầu bằng bắt tay văn bản thuần như TLS mà được thiết kế để mọi byte trong kết nối không thể phân biệt với dữ liệu ngẫu nhiên
  • VMess, Shadowsocks và Obfs4 là những giao thức tiêu biểu sử dụng cách tiếp cận looks like nothing này
  • Ngày 6/11/2021, người dùng Internet tại Trung Quốc báo cáo việc các máy chủ Shadowsocks và VMess bị chặn, và đến ngày 8/11, một nhà phát triển của Outline xác nhận mức sử dụng từ Trung Quốc sụt giảm mạnh
  • Thời điểm chặn trùng với Hội nghị toàn thể lần thứ 6 Ban Chấp hành Trung ương khóa 19 của Đảng Cộng sản Trung Quốc, diễn ra từ ngày 8 đến 11/11/2021
  • Từ tháng 5/2019, Trung Quốc đã sử dụng kết hợp phân tích lưu lượng thụ động và dò quét chủ động để nhận diện máy chủ Shadowsocks, nhưng đây là trường hợp đầu tiên các proxy mã hóa hoàn toàn bị chặn quy mô lớn theo thời gian thực chỉ bằng phân tích lưu lượng thụ động

Cách GFW phát hiện

  • GFW không trực tiếp định nghĩa thế nào là “lưu lượng được mã hóa hoàn toàn”, mà trước hết loại trừ các kết nối có khả năng cao là không phải loại lưu lượng này
  • Có ít nhất 5 nhóm heuristic loại trừ thô nhưng hiệu quả được sử dụng
    • Dấu vân tay của các giao thức phổ biến
    • Kiểm tra entropy thô bằng tỷ lệ bit đã định trước
    • Tỷ lệ ký tự ASCII có thể in được trong payload TCP đầu tiên
    • Vị trí của các ký tự ASCII
    • Số lượng tối đa các ký tự ASCII liên tiếp
  • Phần lưu lượng còn lại không khớp các quy tắc loại trừ sẽ trở thành mục tiêu bị chặn
  • Vì GFW là một hệ thống hộp đen, các quy tắc được suy ra có thể chưa hoàn toàn đầy đủ

Kết quả đo đạc và khả năng thiệt hại phụ

  • Nhóm nghiên cứu đã dùng quét Internet để xác định GFW kiểm tra loại lưu lượng nào và những địa chỉ IP nào
  • Họ áp dụng thuật toán phát hiện GFW được suy ra lên lưu lượng thực tế thu thập từ network tap của CU Boulder để đánh giá độ bao phủ và khả năng dương tính giả
  • Các quy tắc được suy ra cho thấy mức độ trùng khớp đáng kể với các quy tắc GFW thực sự sử dụng
  • Nếu áp dụng rộng rãi thuật toán phát hiện này, khoảng 0,6% tổng số kết nối trong network tap có thể bị chặn dù là lưu lượng Internet hợp lệ
  • Có lẽ để giảm tình trạng chặn quá mức do dương tính giả, GFW chỉ giám sát mang tính chiến lược 26% tổng số kết nối và chỉ nhắm vào các dải IP cụ thể của những trung tâm dữ liệu phổ biến

Dò quét chủ động và chiến lược né tránh

  • Phương thức kiểm duyệt thụ động mới hoạt động song song với hệ thống dò quét chủ động (active probing) hiện có của GFW
  • Hệ thống dò quét chủ động cũng dựa vào thuật toán phân tích lưu lượng này và bổ sung thêm các quy tắc dựa trên độ dài gói tin
  • Các chiến lược né tránh có thể vượt qua cơ chế chặn mới này cũng có thể ngăn GFW nhận diện máy chủ proxy và sau đó dò quét chủ động
  • Nhóm nghiên cứu đã chia sẻ có trách nhiệm các kết quả và đề xuất né tránh với các nhà phát triển của nhiều công cụ vượt kiểm duyệt như Shadowsocks, V2Ray, Outline, Lantern, Psiphon và Conjure
  • Những chiến lược né tránh này đã được chấp nhận và triển khai rộng rãi từ sau tháng 1/2022, giúp hàng triệu người dùng vượt qua cơ chế kiểm duyệt mới; tính đến tháng 2/2023, các chiến lược đã được áp dụng vẫn còn hiệu quả tại Trung Quốc

2 bình luận

 
cosine20 2023-07-03

Có vẻ như phần thân bài, bình luận và bài viết tóm tắt là khác nhau.

 
GN⁺ 2023-07-02
Ý kiến trên Hacker News
  • Bài báo hoàn toàn không nhắc đến VPN, nên tôi đã nghĩ đơn giản là cứ dùng VPN thì được thôi, nhưng khi xem mục GFW trên Wikipedia thì thấy việc sử dụng VPN ở Trung Quốc có thể cho phép truy cập Internet quốc tế nhưng cũng có thể kéo theo rủi ro pháp lý
    Năm 2017, chính phủ Trung Quốc tuyên bố mọi dịch vụ VPN không được cấp phép là bất hợp pháp; ví dụ, sinh viên University of Washington Vera Zhou đã truy cập bài tập ở trường bằng VPN khi đến thăm cha mẹ là người Hồi ở Tân Cương, rồi bị đưa vào trại giam ở Tân Cương từ tháng 10/2017 đến tháng 3/2018 và sau đó còn bị quản thúc tại gia, đến tận tháng 9/2019 mới có thể quay lại Mỹ

    • Đoạn trích Wikipedia này có thêm nhiều ngữ cảnh: https://www.chinafile.com/extensive-surveillance-china, https://www.rfa.org/cantonese/news/student-01272020075256.ht...
      Có vẻ Vera Yueming Zhou bị đưa vào trại giam ở Trung Quốc không hẳn vì dùng VPN để truy cập website của University of Washington, mà vì cô ấy là thành viên của một nhóm thiểu số tôn giáo
      Khi đó, cảnh sát Kuytun đã phát hiện qua các công cụ giám sát số rằng Vera dùng VPN để truy cập các trang như tài khoản Gmail của trường đại học, và vì cô thuộc một nhóm thiểu số Hồi giáo nên điều đó có thể bị coi là “dấu hiệu của chủ nghĩa cực đoan tôn giáo”
    • Một giai thoại cá nhân nhỏ từ một nước khác có quản lý chặt: năm 2008, khi tôi thuê một căn hộ đầy đủ nội thất ở Saigon, trên bàn có một sợi cáp Ethernet cùng tờ hướng dẫn bằng tiếng Anh bảo rằng “đừng truy cập tuyên truyền chống chính phủ, nội dung khiêu dâm, hoặc các trang tin như New York Times”
      Vì suốt một năm ở Việt Nam cảnh sát giữ hộ chiếu của tôi, tôi đã rất cẩn thận, nhưng vài ngày sau tôi vẫn thử mở NYT trong vài phút thì Internet bị cắt khoảng 3 giờ, lần sau thì bị cắt 24 giờ nên tôi biết đó không phải sự cố ngẫu nhiên
      Không phải bị cắt ngay lập tức mà mất vài phút, và tôi khá chắc đã có ai đó chuyên theo dõi lưu lượng của tôi
      Tôi không dùng VPN và cố ý để lưu lượng hiện rõ, vì biết rằng kết nối bằng VPN chỉ khiến mình bị nghi ngờ hơn; sau đó tôi chỉ dùng VPN rất ngắn ở quán cà phê để kiểm tra email
    • Ở Trung Quốc thực tế có rất nhiều người dùng VPN, và điều đó đã diễn ra từ năm 2010; một số người còn gọi nó là “加速器”, nghĩa là “bộ tăng tốc” cho Internet
      Có người dùng để giảm độ trễ khi chơi game nước ngoài; vấn đề là kết nối VPN rất dễ bị chặn, chứ nhìn chung không phải bầu không khí ai cũng quá lo về rắc rối pháp lý
      Tuy vậy, trong các cuộc “biểu tình giấy trắng”, dường như cảnh sát ở một số khu vực đã đến từng nhà để kiểm tra xem điện thoại có cài VPN hay không
    • Khi tôi ở Trung Quốc năm 2019, chỉ với VPN tích hợp của Google Fi cũng có thể vượt GFW mà không cần nỗ lực gì, và tôi đã thoải mái xem mạng xã hội Mỹ một lúc mới nhận ra điều đó
      Cảm giác là hầu hết người trẻ, rành công nghệ đều có VPN; chuyện này phổ biến và nhẹ nhàng như chạy xe nhanh hơn giới hạn tốc độ khoảng 10mph trên cao tốc
      Phần lớn mọi người không bị bức hại chỉ vì dùng VPN; có vẻ nó chủ yếu được dùng như cái cớ để giam giữ những người mà chính quyền vốn đã muốn nhắm đến
    • Việc dùng VPN về thực chất là rất phổ biến trong tầng lớp trung lưu và thượng lưu ở Trung Quốc
      Trường hợp này có vẻ không phải ví dụ về rủi ro pháp lý do dùng VPN, mà là ví dụ một người đã bị nhắm đến vì lý do khác rồi bị đem ra xử phạt
      Nói cách khác, ngay cả nếu bãi bỏ toàn bộ luật cấm VPN thì trên thực tế có lẽ cũng chẳng thay đổi gì
  • Trước đại dịch, tôi từng ở Trung Quốc dài hạn và thử nghiệm khá nhiều với GFW, luôn ngạc nhiên vì họ lần ra shadowsocks hay các SSH tunnel tự tạo nhanh đến mức nào
    Thường trong vòng 48 giờ là phải đổi IP, còn báo cáo này dường như cho thấy giờ họ có thể phát hiện ngay lập tức
    Cách ổn định nhất là bám vào một đường truyền vật lý đi từ Shenzhen sang Hong Kong, rồi khi di chuyển trong nội địa Trung Quốc thì dùng VPN kết nối về gateway ở Shenzhen đó
    Theo tôi nhớ thì cách này luôn hoạt động, nên tôi từng nghĩ phần lớn việc phân tích và chặn lưu lượng VPN diễn ra ở biên GFW chứ ít xảy ra bên trong, nhưng giờ có thể thông tin đó đã cũ

    • Khoảng 2 tuần trước tôi thử dựng một máy chủ shadowsocks để vượt GFW; máy chủ đặt trên mạng cục bộ ở Úc với IP công khai, còn máy khách ở Trung Quốc kết nối đến IP của máy chủ
      Nó bị chặn ngay lập tức nên máy khách không thể kết nối, và ngay cả trước khi thử đã có nhiều IP lạ cố kết nối đến
      Tôi rất ngạc nhiên vì GFW kín kẽ đến vậy, và thật sự tiếc vì điều đó khiến chuyện vừa làm việc vừa du lịch ở Trung Quốc trở nên khó khăn nếu cần một kết nối Internet ổn định
    • Cách đơn giản hơn nữa là dùng roaming bằng SIM nước ngoài
      Lưu lượng roaming sẽ được tunnel về nhà mạng ở nước gốc, và vì lý do nào đó đường tunnel đó hoàn toàn không bị kiểm tra
      Từ khi có eSIM, giờ chỉ mất vài phút để mua một SIM roaming và dùng ngay trên điện thoại
    • GFW chỉ nhìn các kết nối có IP đích nằm ngoài Trung Quốc, nên đường truyền quang riêng sẽ né được hoàn toàn
    • Microsoft và các nhà cung cấp khác cũng khuyến nghị một cách tương tự là kết nối qua Hong Kong: https://learn.microsoft.com/en-us/azure/virtual-wan/intercon...
    • Vài năm trước tôi từng vận hành một proxy SOCKS để dùng ở Trung Quốc; ở Shanghai nó hoạt động rất tốt, nhưng ở Hangzhou thì nhanh chóng bị chặn hoặc bị giảm chất lượng theo cách nào đó
      Có vẻ như sự can thiệp diễn ra bên trong chứ không phải ở biên, nhưng tôi không rõ thực tế họ làm thế nào
      Xét đến năng lực công nghệ của Hangzhou, cũng có thể ISP ở khu vực đó giỏi hơn và đang áp dụng các biện pháp đối phó mới hơn
  • Tôi nhớ lại thời làm ở một công ty có nhân viên tại chỗ ở Thượng Hải khoảng 20 năm trước và phải đối phó với GFW thời kỳ đầu
    Mỗi sáng, khi các đồng nghiệp ở Trung Quốc mở ứng dụng email, họ sẽ kết nối tới máy chủ của chúng tôi ở nước ngoài; người đầu tiên thường ổn, nhưng những người sau đó thì kết nối thất bại
    Khi đó hầu như chẳng ai biết nhiều về GFW và nó cũng chưa tinh vi như bây giờ, nhưng chúng tôi nhận ra các kết nối POP bị chặn rất nhanh sau vài phút; có vẻ như một quy tắc tường lửa chậm được kích hoạt giữa chừng, và nó khá ngẫu nhiên nên tôi đoán cấu hình tường lửa không đồng nhất
    Chuyển sang POPS/SMTPS thì đỡ hơn một thời gian nhưng vẫn bị chặn ngẫu nhiên, cuối cùng khi để máy chủ nhận kết nối POP/SMTP trên nhiều cổng ngẫu nhiên thay vì các cổng quen thuộc, vấn đề biến mất cho tới khi hệ thống được thay vài năm sau

    • Chúng tôi có một văn phòng vệ tinh ở Dubai, và dù biết IP tĩnh bên đó, khi họ truy cập máy chủ IMAP/SMTP của chúng tôi thì lại đi vào từ một IP khác
      Tôi chưa đào sâu, nhưng đoán là kết nối bị định tuyến vòng qua để kiểm tra; nếu đúng vậy thì cũng không lạ nếu họ tiến tới cả hoạt động gián điệp công nghiệp dựa trên dữ liệu đang được truy cập
  • Điều thú vị là họ còn trấn áp cả Shadowsocks có gắn plugin làm rối
    Khi tôi tới Trung Quốc giai đoạn 2017~2019, tổ hợp SS và v2ray gần như là tiêu chuẩn trên thực tế
    Khi đó vào đầu tháng 6 hoặc những dịp nhất định như các cuộc họp lớn của chính phủ, thường sẽ có các đợt siết VPN; về mặt quy trình thì khó chặn chính xác, nhưng có vẻ họ áp một lớp chặn diện rộng, khá đại khái, lên bất cứ thứ gì trông giống VPN
    Thường thì vẫn kết nối được nhưng bị bóp tốc độ đến mức thực tế chẳng làm được gì
    Tôi có cảm giác các VPN đủ mức độ phức tạp nào đó được không chính thức dung thứ, và họ quan tâm hơn tới việc chặn những mục tiêu dễ nhắm mà công chúng phổ thông có thể dùng dễ dàng
    Với số ít dân mê kỹ thuật dùng công cụ tinh vi hơn, có lẽ họ đã biết ai đang dùng rồi và nếu vấn đề nghiêm trọng thì thích đến tận nơi hơn

  • Có lẽ Trung Quốc không nhận ra họ đang tự kìm hãm mình đến mức nào khi đổ thời gian và chuyên môn vô ích vào chuyện này
    Tỷ lệ GDP họ dùng cho bộ máy đàn áp nội bộ gần tương đương tỷ lệ Mỹ dùng cho chi tiêu quân sự
    Việc đốt quá nhiều nhân tài và của cải chỉ để làm tăng sự kém hiệu quả trong trao đổi thông tin nội bộ có khi lại là điều tốt cho phần còn lại của thế giới

    • Mục tiêu của CCP không phải là phát triển Trung Quốc mà là duy trì quyền lực
    • Bộ máy thiết lập diễn ngôn tập trung của PRC hiệu quả hơn đống hỗn loạn thông tin sai lệch liên miên trên các nền tảng phương Tây
      Ngay từ đầu, lý do PRC có một hệ sinh thái thông tin nội địa là vì họ đã chủ động lọc nội dung bên ngoài, và hệ thống đó đã hoàn vốn nhiều lần
      Cũng cần nhìn vào việc PRC không chi nhiều cho quân sự tính theo tỷ lệ GDP
      Nếu gọi là lãng phí, thì là việc PRC chi cho an ninh nội địa ngang ngửa Mỹ, và nếu nghĩ tới mức độ quân sự hóa của cảnh sát Mỹ thì điều đó không hay chút nào
      Trong khi đó chi tiêu quốc phòng của PRC dưới 2%, còn Mỹ khoảng 3,5%; kể cả cộng các ước tính ngân sách ngầm thì cũng cỡ 3% so với 6%
    • Hãy làm quen đi. Chúng ta sắp trở thành một phần của “Cộng đồng chung vận mệnh của nhân loại” của Trung Quốc
    • Tôi không chắc đó là một ý tưởng tồi
      Cứ nhìn cách mạng xã hội đã phá hỏng nền dân chủ trên toàn thế giới là thấy
      Nền dân chủ Mỹ ở một mức độ nào đó đang mắc kẹt trong một vòng xoáy tử thần: https://www.theatlantic.com/ideas/archive/2021/04/how-stop-m...
      Tôi không thích đàn áp, nhưng Trung Quốc đã làm kiểu này hàng nghìn năm rồi, và giờ tôi không còn chắc chúng ta thật sự có thứ gì tốt hơn. Cũng có các ví dụ như Citizens United, Roe v. Wade, affirmative action, và tuổi thọ kỳ vọng của Trung Quốc vừa vượt Mỹ
  • Dù trường hợp dùng khá hạn chế, có vẻ khi chuyển thông tin vào ra các hệ thống như thế này có thể dùng chaffing and winnowing: https://en.m.wikipedia.org/wiki/Chaffing_and_winnowing

  • Nhiều phản hồi khá buồn cười, như thể chưa từng tới một quốc gia bị hạn chế
    Có lẽ một vài nhà cung cấp VPN gần như các dịch vụ ngầm được phê duyệt thì hoạt động, nhưng khó mà tin là vì họ thông minh hơn GFW
    Tôi chắc rằng họ được phép tồn tại mà không bị trừng phạt và bị giám sát
    Nếu bạn hoàn toàn không có vấn đề gì với chính phủ thì không sao, nhưng bạn sẽ không biết mình có vấn đề hay không cho tới khi nó thực sự xảy ra
    mấy thứ như socks5, shadowsocks, WireGuard từ lâu đã vô dụng
    Nó giống như đang ở trong nhà, không ai nhìn thấy, rồi cố ra ngoài; dù bạn thử khéo thế nào thì bản thân nỗ lực đó cũng bị lộ và bạn sẽ bị bắt
    Thoát khỏi GFW cũng vậy, nên lựa chọn tốt nhất là VPN được chấp thuận, hoặc RDP tồn tại lâu mà không bị đo đếm

    • Từ góc nhìn của một người địa phương hiện đang sống ở Trung Quốc, những gì nói ở trên cũng buồn cười y như vậy
      Tôi không biết mình có thông minh hơn GFW không, nhưng các công cụ vượt kiểm duyệt tôi tự làm luôn hoạt động tốt mỗi lần, và ngay cả cách lười nhất cũng hiệu quả
      Tôi chưa từng dùng nhà cung cấp VPN nào
      Tham khảo thêm thì WireGuard nguyên bản chưa chỉnh sửa vẫn hoạt động, nhưng có vẻ họ có phân tích lưu lượng ngoại tuyến để tìm nó, nên khoảng mỗi tuần một lần tôi thức dậy lại thấy kết nối VPN bị ngắt và phải đổi ListenPort trên máy chủ
      Cá nhân tôi thấy bực nhất là chi phí lưu lượng ra của AWS quá đắt
    • Có cách nào đường hầm kết nối qua một VPN “được chấp thuận” để bám vào một đầu cuối VPN hay WireGuard “thật” không?
      Họ có thể biết bạn đang dùng VPN, nhưng có vẻ sẽ không giám sát được nội dung lưu lượng bên trong nó chứ?
  • Bài này hay nhưng bàn khá sâu về kỹ thuật
    Không nói trực tiếp về bản thân GFW, nhưng các dự án như https://github.com/salesforce/ja3 trình bày cách nhận diện dấu vân tay lưu lượng được mã hóa hoàn toàn (TLS/HTTPS)
    Phần “How it works” trong README giải thích rất rõ
    Nếu ngay cả tường lửa mã nguồn mở cũng làm việc này, thì sẽ còn ngạc nhiên hơn nếu GFW lại không làm

  • Thuật toán được phát hiện trái trực giác đến mức khiến tôi tự hỏi có phải do AI tìm ra không
    Kiểu như nếu payload TCP đầu tiên do client gửi thỏa một trong các điều kiện ngoại lệ thì tiếp tục cho phép kết nối, còn không thì chặn
    Các ngoại lệ là tỷ lệ popcount/độ dài nằm ngoài một khoảng nhất định, hoặc 6 byte đầu tiên trở lên nằm trong khoảng [0x20,0x7e], hoặc hơn 50% byte nằm trong khoảng đó, hoặc có hơn 20 byte liên tiếp nằm trong khoảng đó, hoặc khớp với dấu vân tay giao thức TLS/HTTP

    • Đây là các quy tắc rất trực quan
      Mục tiêu là lọc ra lưu lượng mã hóa bất thường
      Quy tắc đầu tiên chủ yếu khai thác tính chất IND-CPA của hầu hết các dạng mã hóa, tức là cố tiêu diệt lưu lượng “trông ngẫu nhiên”, nơi khoảng 4 bit trên mỗi byte được đặt thành 1
      Các quy tắc tiếp theo là ngoại lệ cho lưu lượng mã hóa hoặc nén được chấp nhận
      Nén không có tính IND-CPA, nhưng tạo ra entropy cao nên có thể bị quy tắc đầu tiên bắt nhầm
      Cách này có thể hoạt động khá tốt, và các nhà nghiên cứu trong bài báo cũng xác nhận điều đó
    • Tôi thắc mắc “tìm ra” ở đây nghĩa là CCP tìm ra hay các nhà nghiên cứu tìm ra
      Nếu là phía CCP thì nhiều khả năng họ tạo ra nó bằng phân tích thống kê cơ bản, rồi tinh chỉnh để giảm tác dụng phụ và thiệt hại ngoài ý muốn xuống dưới ngưỡng chấp nhận được
      Mức độ ở đây là khoảng 0,6% lưu lượng toàn cầu bị chặn ngoài ý muốn
      Nếu là các nhà nghiên cứu, thì bài báo mô tả chi tiết phân tích thống kê cơ bản được dùng để phát hiện ra các quy tắc này
    • Ex1 chỉ đơn giản là ngoại lệ cho các gói có entropy thấp
      Với dữ liệu entropy cao, phân bố của 1 và 0 sẽ hội tụ về giá trị trung bình, và dữ liệu được mã hóa trông như có entropy cao
      Đây là cách thô nhưng cực kỳ hiệu quả về mặt tính toán đối với phần cứng nhúng
      Ex2~4 là ngoại lệ cho nhiều giao thức không mã hóa, ví dụ văn bản ASCII dùng trong IMAP, và loại văn bản này cũng có thể có entropy đủ cao để thường xuyên trượt bài kiểm tra đầu tiên về mặt thống kê
      Ex5 là cần thiết vì TLS về bản chất là mã hóa nên có entropy cao, còn HTTP có vẻ cũng được ngoại lệ để các nội dung tải lên đã nén, như ảnh hay video, không bị dính
      Điểm cốt lõi của việc vượt GFW là entropy thấp thì hoàn toàn không có gì đáng ngạc nhiên. Entropy cao là đặc tính gần như bắt buộc của hầu hết các hệ mật mã
      Về lý thuyết, vì mã hóa không thêm thông tin, nên nếu không nén trước khi mã hóa thì cũng có thể tồn tại một lược đồ mật mã ảo bảo toàn entropy theo nhiều thước đo khách quan, nhưng ngoài một siêu phương thức kiểu steganography là nén trước khi mã hóa rồi đệm bản mã, tôi không biết cách nào khác
      Tất nhiên điều đó sẽ làm rò rỉ lượng thông tin bằng với negentropy của thông điệp, nhưng thường đó chỉ là những thứ không thể suy ra từ ngữ cảnh, ví dụ như việc thông điệp là HTML+text
      Vậy thì chỉ cần mã hóa TLS sang base64 là được sao?
    • Có vẻ giống thứ được tìm ra bằng random forest hơn
    • Nghe như có thể vượt qua dễ đến mức buồn cười, dù có lẽ sẽ phải thêm đệm “0x20,0x7e” vào giao thức
  • Điều này rõ ràng từ 10~12 năm trước rồi
    Hồi tôi học ở Trung Quốc, VPN của trường chỉ dùng được vài ngày
    Nhưng có một phần mềm VPN rất nhỏ được truyền tay nhau, và tôi nhớ là có tin đồn Falun Gong hợp tác với CIA, dù không biết có thật không
    Hồi đó nó có thể tránh bị phát hiện, chắc là bằng cách liên tục thay đổi IP
    Điều thú vị là công cụ đó lan truyền “ngoại tuyến” nhanh đến mức nào trong giới du học sinh
    Người Trung Quốc cũng có, nhưng trong cộng đồng của họ thì dường như ít được biết đến hơn
    Tôi không biết giờ nó còn hoạt động không: https://en.m.wikipedia.org/wiki/Freegate
    [Edit] Có một bình luận HN cũ nói rằng nó không còn hoạt động, cùng với các lựa chọn khác cũng khó khăn tương tự: https://news.ycombinator.com/item?id=10101965