Dankjewel voor deze verhelderende uitleg. Ik heb er niet bij stilgestaan dat door Cloudflare grote blokken van het internet letterlijk kunnen worden uitgeschakeld, door simpelweg een script te draaien
Dankjewel voor deze verhelderende uitleg. Ik heb er niet bij stilgestaan dat door Cloudflare grote blokken van het internet letterlijk kunnen worden uitgeschakeld, door simpelweg een script te draaien
In Memoriam: Mark Klein, AT&T #Whistleblower Who Revealed #NSA Mass #Spying
#privacy #security #surveillance #fisa
https://www.eff.org/deeplinks/2025/03/memoriam-mark-klein-att-whistleblower-about-nsa-mass-spying
Court rules #FISA #Section702 #surveillance of #US resident was #unconstitutional
'Public interest alone does not justify #warrantless querying' says judge
Specifically, it was decided the #FBI had violated a US resident's #FourthAmendment rights against unreasonable searches by looking through a vast database of overseas communications vacuumed up under Section 702 of FISA and using that resident's private messages as evidence to successfully prosecute him.
https://www.theregister.com/2025/01/24/section_702_court/ #privacy
Privacy a rischio: come i tuoi dati finiscono al governo USA
#Apple #BigTech #CondivisioneDati #Dati #DatiUtenti #FISA #FourteenEyes #Google #Meta #Notizie #Privacy #Proton #Sicurezza #Sorveglianza #StatiUniti #TechNews #Tecnologia #USA
https://www.ceotech.it/privacy-a-rischio-come-i-tuoi-dati-finiscono-al-governo-usa/
@SandraDeHaan schreef: "Ook NL heeft zich afhankelijk gemaakt van Amerikaanse digitale infrastructuur (o.a. cloud-diensten)."
Daar waarschuw ik al langer voor (zie https://security.nl/posting/684958 van 6-1-2021 toen ik de bestorming van het Capitool zag, en zie bovenaan die pagina).
En gisteren nog: https://infosec.exchange/@ErikvanStraten/114042082778156313
En de NL overheid gaat daar, op advies van "experts" (anoniem natuurlijk) gewoon in mee: https://security.nl/posting/876914.
Hoe NAÏEF kunnen we zijn?!
En waarom een EV-certificaat, bijv. van de Rabobank, 1FA (en DV nauwelijks veiliger dan DNS is - een notoir onveilig protocol): https://security.nl/posting/877247.
P.S. Helaas heb ik Bert Hubert moeten bliokken nadat hij IDF-propagandaspam uit Auschwitz had geboost.
#Availability #Beschikbaarheid #Cinfidentiality #Vertrouwelijkheid #Integrity #Integriteit #Authenticity #Authenticiteit #Risico #Economie #Cloudflare #Fastly #CDN #AitM #MitM.#FISASection702 #FISA #ThreeLetterAgencies#Trump #Sbowden #E2EE #InfoSec #VVD #PVV #CIDI #VT #VirusTotal #DVCerts #DV #OV #EV #QWAC #CyberCrime #NepWebsites #FakeWebsites
Risico Cloudflare (+Trump)
Toevoeging 21 maart 2025 {
Cloudflare bekijkt uw wachtwoorden (en 2FA codes), en zou daarmee desgewenst als u kunnen inloggen op uw accounts. Ze geven dat impliciet zelf toe: https://blog.cloudflare.com/password-reuse-rampant-half-user-logins-compromised/. Bron: https://benjojo.co.uk/u/benjojo/h/cR4dJWj3KZltPv3rqX.
}
Achter Cloudflare
Steeds meer websites zitten "achter" het Amerikaanse bedrijf Cloudflare. Stel u opent https://pvv.nl (let op, daar staat https:// vóór, Mastodon verstopt dat) in uw browser:
browser <-1-> Cloudflare <-2-> https://pvv.nl
Géén E2EE
Bij zeer veel websites (https://pvv.nl is een voorbeeld) is er sprake van twee *verschillende* verbindingen, dus beslist geen E2EE = End-to-End-Encryption (voor zover dat überhaupt nog wat zegt als de "echte" een cloud-server van Google, Microsoft of Amazon is).
CDN's
Cloudflare, een CDN (Content Delivery Network), heeft een wereldomspannend netwerk met "tunnel"-servers in computercentra van de meeste internetproviders. Waarschijnlijk ook bij u "om de hoek".
DDoS-aanvallen
Dat is werkt uitstekend tegen DDoS (Distributed Denial of Service) aanvallen. Ook zorgen CDN's voor veel snellere communicatie (mede doordat plaatjes e.d. op een web van servers "gecached" worden) - ook als de "echte" server aan de andere kant van de wereld staan.
Nadelen
Maar dit is NIET zonder prijs! Cloudflare kan namelijk *meekijken* in zeer veel "versleuteld" netwerkverkeer (en dat zelfs, desgewenst, wijzigen).
Nee, niet *u*
Ook kunnen Cloudflare-klanten allerlei regels instellen waar bezoekers aan moeten voldoen, en hen als "ongewenst" bezoek blokkeren (ook *criminele* klanten maken veelvuldig gebruik van deze mogelijkheid, o.a. om te voorkómen dat de makers van virusscanners nepwebsites op kwaadaardige inhoud kunnen checken).
Aanvulling 14:39: { zo kan ik, met Firefox Focus onder Android, https://cidi.nl *niet* openen, ik zie dan een pagina waarin o.a. staat "Even geduld, de website van Centrum Informatie en Documentatie Israël (CIDI) is aan het verifiëren of de verbinding veilig is. Please unblock challenges.cloudflare.com to proceed."
}
Men In Black
Omdat Cloudflare een (tevens) in de VS gevestigd bedrijf is, moeten zij voldoen aan de Amerikaanse FISA section 702 wetgeving. Dat betekent dat hen opgedragen kan worden om internetverkeer te monitoren, en zij daar een zwijgplicht over hebben. Terwijl Amerikanen al minder privacy-rechten hebben dan Europeanen, hebben *niet*-Amerikanen *nul* privacyrechten volgens genoemde FISA wet.
Knip
Dat https-verbindingen via Cloudflare niet E2EE zijn, blijkt uit onderstaand plaatje (dat vast méér mensen wel eens gezien hebben).
Certificaten en foutmeldingen
Dat plaatje kan, zonder certificaatfoutmeldingen, ALLEEN bestaan als Cloudflare een geldig authenticerend website-certificaat (een soort paspoort) heeft voor, in dit geval, https://bleepingcomputer.com - en dat hébben ze. Voor MILJOENEN websites.
MitM
Cloudflare (maar ook anderen, zoals Fastly) zijn een MitM (Man in the Middle).
De tweede verbinding?
Uw browser heeft, grotendeels transparant, een E2EE-verbinding met een Cloudflare server. U heeft géén idee wat voor soort verbinding Cloudflare met de werkelijke website heeft (is dat überhaupt https, en een veilige variant daarvan? Wat doet Cloudflare als het certificaat van de website verlopen is? Etc).
AitM
En zodra een MitM kwaadaardig wordt, noemen we het een AitM (A van Attacker of Adversary).
Trump
Als Trump Cloudflare opdraagt om geen diensten meer aan NL of EU te leveren, werkt hier HELEMAAL NIETS MEER en dondert onze economie als een kaartenhuis in elkaar.
DV-certs
Dat Cloudflare een website-certificaat voor bijvoorbeeld https://vvd.nl of https://cidi.nl heeft verkregen, zou vreemd moeten zijn. Dit is echter een peuleschil "dankzij" DV (Domain Validated) certificaten (het lievelingetje van Google) die het internet steeds onveiliger maken en waar ook onze overheid "voor gevallen is" (zie https://infosec.exchange/@ErikvanStraten/114032329847123742).
Nepwebsites
Maar dit is nog niet alles: steeds meer criminele nepwebsites *verstoppen* zich achter Cloudflare, waar zijzelf (crimineel) geld aan verdient. Zie bijvoorbeeld https://security.nl/posting/876655 (of kijk eens in het "RELATIONS" tabblad van https://www.virustotal.com/gui/ip-address/188.114.96.0/relations en druk enkele keren op •••).
@NaMi
2/4
What matters is the reason these committee members were so enraged by her. They focused almost the entire session for hours in public on two and only two issues: 1) Tulsi has expressed support for NSA whistleblower #Edward-Snowden, heralding him as a courageous whistleblower, and 2) she has expressed opposition to laws – specifically Section 702 of #FISA – which allows the #FBI and #NSA to spy on American citizens without the warrants required by law.
During the #Senate #Intelligence Cmte's confirmation hearing for #TulsiGabbard, #Trump's nominee to be Dir of National #Intelligence, Sen #MarkWarner (D-VA) questioned the nominee about #FISA§702.
#law #NationalSecurity #USpol
https://www.youtube.com/watch?v=cq507X0E7hE
#FBI’s #Warrantless Search Ruled #Unconstitutional in a Blow to Government Spying
The FBI trawled #NSA records without a #warrant to investigate a man suspected of trying to join a terror group, prosecutors admit.
The decision gives a boost to the #surveillance critics who have long asked Congress to impose a warrant requirement on “backdoor” searches of NSA data collected under #Section702 of the Foreign Intelligence Surveillance Act, known as #FISA.
https://theintercept.com/2025/01/27/fbi-government-spying-surveillance-702-fisa/ #privacy
What is your opinion on the appropriate role of the government in #surveillance?
A segment from my debate with Andrew Bustamente on #FISA 702 and wiretapping of Americans.
"For close to two decades, Section 702 has played a consistent role in America’s playbook in collecting foreign intelligence and countering terrorist movements. As it comes up for reauthorization next year, the law’s overwhelming support seen in Trump’s impending cabinet, however, renews concerns over the provision’s penchant for surveilling Americans too, experts say.
The communications database of Section 702 is vast and ever-growing, amassing hundreds and thousands of emails, texts and phone calls from foreign nationals. In the process of its information collection, the system also gathers communication exchanges between U.S. residents and business entities with foreigners.
That has often raised questions for many Americans over how much of their digital privacy is fully under the government’s nose."
VICTORY! Federal Court (Finally) Rules #Backdoor Searches of 702 Data #Unconstitutional
#privacy #section702 #fisa
Top #Senator Warns Sweeping New #Surveillance Powers Will “Inevitably Be Misused”
Everyone from janitors to Geek Squad could be forced to help #NSA #spy — Democrats barely put up a fight
#CivilLiberties experts warned measure, tacked on as amendment to #FISA, could be used to force #US citizens to work with NSA
Sen. #Wyden, D-Ore., a longtime surveillance critic, said he warned the tool was ripe for abuse, #DOJ “issued a meaningless promise to use its powers responsibly"
https://theintercept.com/2024/12/18/trump-fisa-surveillance-spying/
.@CenDemTech mentioned in The Intercept on the impact of the reauthorization of #FISA. https://theintercept.com/2024/12/18/trump-fisa-surveillance-spying/
Remember how they promised to "fix" the service provider amendment when they re-authorized #FISA, the NSA #spying authority? They aren't fixing it. #CongressFail https://theintercept.com/2024/12/18/trump-fisa-surveillance-spying/
Remember how they promised to "fix" the service provider amendment when they re-authorized #FISA, the NSA #spying authority? They aren't fixing it. #CongressFail https://theintercept.com/2024/12/18/trump-fisa-surveillance-spying/
@Jeremiah : it does not matter where servers are located.
There is hardly any additional protection for EU citizens if (for example) Microsoft servers are located in the EU.
US laws (including FISA section 702) can be applied to force Microsoft to hand over data from EU citizens stored on servers administered by Microsoft placed in the EU.
After all, US people are superior over all other people in the world (except Israeli monsters).