1 ポイント 投稿者 GN⁺ 2024-09-08 | 1件のコメント | WhatsAppで共有
  • マレーシアの MCMC は、ユーザーが Google DNS や Cloudflare などのサードパーティDNSを使っている場合でも、DNSトラフィックを各ISPの自社サーバーへ戻すようISPに指示
  • 主な名目は、ローカルISP DNSによる有害サイトのブロックを回避できないようにし、悪意あるサイトがマレーシアのユーザーに届かないようにすること
  • MCMCは2018年から2024年8月1日までに24,277件のウェブサイトをブロックしており、オンライン賭博が39%、ポルノが31%で最も大きな割合を占める
  • DNSリダイレクトが「全面ブロック」だという批判に対し、MCMCは対象は著作権侵害・オンライン賭博・ポルノなどの悪意あるコンテンツであり、合法サイトへのアクセスは維持されると反論
  • 合法的なウェブサイトへのアクセスに問題が生じた場合、ユーザーはISPに申告でき、不当に影響を受けたと考えるウェブサイトは Appeals Tribunal を通じて異議を申し立てることができる

ISP DNSへ戻すリダイレクト指示

  • MCMC はISPに対し、サードパーティDNSサーバーを使用するDNSトラフィックを各ISPの自社DNSサーバーへリダイレクトするよう指示
  • 対象には Google DNS や Cloudflare などのサードパーティDNSサーバーの利用が含まれる
  • 目的は、ユーザーがローカルISP DNSサーバーが提供する保護を引き続き受けられるようにし、悪意あるサイトがマレーシアのユーザーにアクセスできないようにすること

MCMCが掲げる保護の論理

  • DNSはウェブサイトのアドレスを数値形式の IPアドレス に変換し、インターネット上でウェブサイトを見つけられるようにするシステム
  • ISPは自社DNSサーバーを運用しており、このサーバーはコンテンツの種類に応じて特定のウェブサイトやドメインへのアクセスをブロックするよう設定できる
  • MCMCは、DNSブロックにより次の種類のサイトからユーザーを保護できるとしている
    • マルウェア配布サイト
    • フィッシングおよびその他の悪意ある活動を行うサイト
    • アダルトコンテンツや暴力的なウェブサイトなどの不適切なコンテンツ

ブロック規模と種類

  • MCMCはインターネットユーザーの安全保護措置として、2018年から2024年8月1日までに合計24,277件のウェブサイトをブロック
  • ブロックされたウェブサイトの分類は、オンライン賭博とポルノ・わいせつコンテンツに集中している
    • オンライン賭博: 39%
    • ポルノ・わいせつコンテンツ: 31%
    • 著作権侵害: 14%
    • その他の有害サイト: 12%
    • 売春: 2%
    • 違法投資・詐欺: 2%
  • ブロック分類の割合: {b:39,31,14,12,2,2}

サードパーティDNSとローカルDNSの違い

  • 一部のユーザーは Google DNS や Cloudflare などのサードパーティDNSサーバーを選択している
  • サードパーティDNSは、より速い速度やプライバシー向上といった利点を提供するとされている
  • MCMCは、サードパーティDNSはローカルISP DNSサーバーと比べ、特に現地文脈における有害コンテンツ保護で同等の保護を提供しない可能性があると見ている

全面ブロック批判に対するMCMCの反論

  • MCMCは、今回の措置が「過酷な措置」だという批判を誤った主張と見ている
  • 措置の目的は、有害なオンラインコンテンツから脆弱な集団を保護することだと再確認
  • DNSリダイレクトが全面ブロックだという主張も否定
    • ブロック対象は、悪意あるコンテンツをホストしていると確認されたウェブサイト
    • 例として著作権侵害、オンライン賭博、ポルノが挙げられる
    • 合法的なウェブサイトには通常どおりアクセス可能
    • DNSリダイレクトは、有害コンテンツをフィルタリングしつつ、安全なサイトへのアクセスを目立った中断なしに維持するための措置

アクセス問題と異議申し立て手続き

  • 合法的なウェブサイトへのアクセスが困難な場合、ユーザーは各自の ISPへ直接申告できる
  • MCMCは、そのような申告はまだ受けていないと明らかにした
  • 不当に標的にされた、または影響を受けたと考えるウェブサイトは、定められた窓口を通じて異議申し立てが可能
  • MCMCが設立し、高等裁判所判事が議長を務める Appeals Tribunal は独立して運営され、各案件を公正かつ公平に審査する

別個のインターネット安全規制フレームワーク

  • MCMCは、2024年8月1日に子どもと家族の安全なインターネット利用のための新たな規制フレームワークを導入すると発表していた
  • 施行予定日は2025年1月1日
  • 新フレームワークの下で、マレーシア国内の登録ユーザーが少なくとも800万人いるソーシャルメディアおよびインターネットメッセージングサービスは、Communications and Multimedia Act 1998, Act 588 に基づく Application Service Provider Class Licence を申請する必要がある

1件のコメント

 
GN⁺ 2024-09-08
Hacker Newsの意見
  • MCMCは「脆弱な層を有害なオンラインコンテンツから守るための措置」だと言っているが、こういうものはいつも「あなたのため」という口実で始まる

    • もう誰かがAIウェブブラウザを作ったのか気になる
      ユーザーが不快に感じそうな画像は描き直し、広告文は変え、コメントは肯定的に書き換えるブラウザなら、なかなか面白そう
    • マレーシアは、しゃべる豚が宗教感情を害する可能性があるという理由で映画Babeを禁止した国として有名
      表現の自由があそこで高い優先順位にあるわけではなさそう
    • 完全に狂っている
      「私たちは何が害を及ぼすかを予測する超人的能力を天から授かったのだから、その恵みを受け入れよ。私たちが利他的にあなたを害から守ってやる」という感じ
      「オンライン上の言葉が害を及ぼす」という前提は、Monty Pythonのこの風刺と同じくらいばかげている: https://www.youtube.com/watch?v=Qklvh5Cp_Bs
      実際の被害は、言葉によって感情的な被害を受けたと主張し、被害者としての権力で学校・キャリア・法的問題を引き起こす側から生じる
      言葉が本当にそれほど危険なら、すぐに武器化されていたはずだが、この話題への敏感さは極端な誇張に見える
      言葉が害を及ぼすという前提が成り立たないので、害の定義も同じくらい空虚になる
      権力のために生徒会長やHOA会長になった人に、構成員の意思に反して一人で押し通す政策について聞いてみれば、もっともらしい善意の裏に利己的な意図が見える
      国政も同じゲームで、手を振り回す権力欲のある人たちが、より熟練していて経験豊富なだけ
    • 子どもたちのためだと言っているじゃないか。子どもたちを愛していないの?
    • こうした措置を取る国がアパルトヘイトも実施してきた場所だという点もある
  • ネットワーク担当者としては、自分のネットワークでDNSを透過的にリダイレクトできるのは便利な機能
    しかし公共インターネットのユーザーにとってはバグのように感じられる
    DoHのようなものはネットワークセキュリティやポリシー強制には厄介でも、今や政府がDNSを自分たちの目的に利用できないほど一般化すべき時期に来ている

    • 暗号化DNSの欠点は、従来の非暗号化DNSや既知のIPリストを通じてブートストラップしなければならないこと
      現在DoH/DoTを使うクライアントの大半は、Cloudflare、Google、Quad9のような少数のプロバイダーのいずれかを使っている
      意志のある政府なら、これらのエンドポイントを簡単に遮断できる
      もちろん暗号化DNSクライアントが、遮断時に従来のDNSへフォールバックせず、そのまま動作を拒否することもできるが、そうなるとその国ではクライアントを使えなくなるかもしれない
      カザフスタンが国内のすべてのTLSセッションに中間者攻撃を行い、国民にルート証明書を手動インストールさせようとした出来事を思い出す
      Google、Apple、Mozillaはそのルート証明書を完全にブロックし、ユーザーが従っても使えないようにした: https://en.wikipedia.org/wiki/Kazakhstan_man-in-the-middle_a...
      その政治的対立ではブラウザ開発者たちが勝ったようだが、DoH/DoTが遮断されるときにも同じ戦いをするのかは分からない
    • インフラセキュリティ担当者としては、DoHはむしろ良い
      会社が運用するDoHサーバーを、構成管理ですべての社内端末に強制でき、端末がVPN上にあってもなくても適用される
      どの端末が何を照会しているかの可視性が高く、内部ドメインの処理も簡単で、マルウェアドメインを社内外の両方でブロックできる
      少なくとも私が働いた会社では、カフェやWeWorkにいるノートPCが多く、半分はVPNすらオンにしていなかった
      私にとってDoHは、面倒さをはるかに上回るメリットがあった
    • DNSがリダイレクトされるとしても、DNS照会リクエストが次にどこへ行くかは、結局ほとんどのインターネットユーザーにとってISPが決める
      ここ数年でディープパケットインスペクション機器がかなり普及し、安価で性能も高く、持続スループットも大きい
      UDP 53番ポートのDNSクエリを望む宛先へリダイレクトしたり、ドロップ・ブラックホール処理したりするのは朝飯前
      VPNトンネルだけは通れるが、最新のディープパケットインスペクション機器はVPNに似たトラフィック署名も見つけて遮断できる
      トラフィック改ざんに確実に抵抗する実用的な解決策は、トラフィック署名を難読化し、動作ポートを継続的に変えるShadowsocksトンネルの中にVPNトンネルを包むこと
    • DoHは政府に対抗するには役立つが、広告業者には役立たない
      Googleやアプリ制作者が独自のDNSエンドポイントへDoHで接続し、マルウェアやトラッキングのブロックといったローカルな措置を回避するのを防ぐ方法がない
      DoHは諸刃の剣であり、ほとんどの人にとっては自国政府より広告業者のほうが身近で、より広範に存在する脅威
    • ネットワーク担当者なら、家のすべての端末からのDNSリクエストを自分のDNSリゾルバへ透過的にリダイレクトすればよい
      そうすれば、マルウェア、フィッシングサイト、子どもに見せたくないポルノなど、何を名前解決するかを自分で制御でき、そのリゾルバにDoHを使わせればよい
      しかしブラウザに「DoHを一般化」するよう求めるのは良くない
      ブラウザがDoHだけを強制するようになる可能性があり、企業ポリシーと衝突して、そのようなブラウザは企業環境で使えなくなるおそれが高い
  • インターネットのバルカン化は避けられなさそう
    より多くの人がインターネットに入ってくるほど、信念、価値観、政治が衝突するようになる
    EUやインドのような大きな市場は企業を従わせることができるが、小国はグローバルプラットフォームを選択的に遮断し、ローカルで法令順守した代替を置くほうが簡単
    中国はそれが可能で、収益性もあることを示した

    • 真の地球規模のデータネットワークが存在した例外的な時期を生きられたのは大きな幸運だった
      結局、官僚や小さな領地がこのシステムの存在に気づき、自分たちの取り分を要求するのは、エントロピーのように必然に感じられる
    • インターネット検閲はすでに後戻りできない段階に入ったようだ
    • 米国に、ISPへIPやDNSホスト名の遮断を強制する法的枠組みがまだないことには正直驚く
      10年以上前からできると思っていたが、まだ起きていない
  • ポルノ・わいせつコンテンツが31%、著作権侵害が14%だとして「脆弱な層を有害なオンラインコンテンツから守る」と言っているが、ポルノや、さらにばかげた著作権侵害で誰が害を受けるというのか分からない
    あまりに薄弱な口実のように感じる
    私の国ロシアのインターネット検閲も「子どもたちを自殺や薬物から守る」という形で始まったが、大人になってもその「保護」を拒否することはできなかった
    予想どおり、時間がたつにつれて、同意なしに人々を「保護」しなければならない対象はどんどん増えていった
    結局、ローカルサービス、ロシア語コンテンツ、政府所有メディアだけを使うのでなければ、VPN、パケット分割ツール、その他の反検閲ソリューションなしではインターネットは完全に壊れている
    人気のあるVPNプロトコルもブロックされ始めた。もちろん、すべてあなたの安全のためだ

  • 「著作権侵害、オンラインギャンブル、ポルノのような悪質なコンテンツをホストしていると確認されたウェブサイトだけをブロックする」と言っているので、マレーシアではポルノが違法らしい
    マレーシアのユーザーがDoHに乗り換えるにはよいタイミングのように思う
    追記: Wikipediaによると、ポルノ資料を所持または共有すると最大RM10,000の罰金で違法とのこと

    • 私はマレーシア人だが、GoogleやCloudflareのような人気DNSプロバイダーのDoHもすでに壊されている
      1.1.1.1を自分たちのDNSへルーティングしているようで、DoHに接続しようとするとSSL_ERR_BAD_CERT_DOMAINが出る
      選択肢はVPNを使うか、まだ再ルーティングされていないDNSを探すいたちごっこだけのようだ
    • 私の国、韓国でもポルノサービスの利用は禁止されている
      TLS HELLOを使ってTLSを切断することもある
      だからDoHは今のところうまく動くはずだが、政府はまもなくHTTPSやTLS接続も切断しようとすると思う
    • 各国はいつも最も重要な戦いに取り組むものだな
  • この場合、政府が承認したDNSプロバイダーがブロックする「悪質サイト」には、ほぼ確実に命を救い得るLGBT資料が含まれるだろう
    そこで止まらず、反政府的なものもブロックされると見るべきだ
    マレーシアの民主主義の実績は良くない
    もちろん回避手段はまだあり、Protonのような良いVPNを使えばいい
    この方式は世界中の権威主義政権が間違いなく真似するだろう

    • マレーシアの民主主義の実績が素晴らしいわけではないが、それでも民主主義国家ではある
      そして民主主義がとてもよく機能しているマレーシアであっても、このような措置に票が集まる可能性は高い
      民主主義とリベラルな価値観を混同してはいけない
    • 民主主義という言葉自体には何の意味もない
      ヨーロッパにも、オンラインに書いた内容を理由に人を刑務所へ送ることが問題ない民主主義国家がある
    • 「世界中の権威主義政権が真似するだろう」と言うが、その船はもう出てしまったと思う
      マレーシアがこのようなことを初めて行った国であるはずがない
    • 何が「命を救い得る」のか分からない
      大枠で見れば比較的穏健なイスラム国家なので、ゲイであっても静かに暮らしていれば誰も大きくは困らせない、という程度が最善だろう
    • マレーシアでVPNが合法なのは驚きだ
      普通、検閲とVPNブロックはセットで進むものだ
  • 国境なきインターネットと国家主権の間の緊張は、今日の世界で起きている最も重要なメタ対立の一つだ
    一方では過酷な権威主義として批判でき、他方ではデジタル主権として擁護できる

    • 権威主義者は常に主権に訴えるのだから、インターネットを壊す時だけ違う理由はない
  • 巨大な**/etc/hostsファイル**を交換する草の根ネットワークを始める時かもしれない

    • 巨大である必要はない
      理想的には、地域ごとに政治的理由で検閲されている項目だけを整理して入れればよい
    • https://winhelp2002.mvps.org/hosts.htm
    • デスクトップでroot権限がある場合にしか意味がない
      ここにいる人の大半は個人の機器でその権限を持っているだろうが、誰にとっても、あらゆるプラットフォームで動作する解決策が必要で、それは簡単ではない
      VPNのようなアプリも中国のApple App Storeでは許可されていない
      幸い、別のストアに切り替えてアプリをダウンロードし、また戻ることはできるし、AndroidユーザーはいつものようにAPKをサイドロードすればよい
      だが、これだけ見てもどれほど複雑か分かる
      Appleの閉鎖的なエコシステムを本当に嫌う、また別の理由だ
  • 世論の反発を受けて、マレーシアは方針を変え、DNSリダイレクト義務化を進めないことにした: https://www.nst.com.my/news/nation/2024/09/1102836/updated-m...

  • 彼らが DoT、DoH、DNSCrypt について考えてみたのか気になる

    • こういうことをする国の多くは、Cloudflare や Google のような主要な DoH プロバイダー もブロックまたはリダイレクトしていると思う
      もちろん別のサーバーに行くか、最悪の場合は HTTP プロキシを使って DoH トラフィックを隠すことはできる
      HTTPS トラフィック全体に中間者攻撃を仕掛ける国もあり、選択肢は政府の中間者ルート証明書を信頼ストアにインストールするか、HTTPS を使わないことだけになる
    • ルーターやスマートフォンに DNS IP を直接設定している人もいるかもしれない
      Google 8.8.8.8 8.8.4.4
      Control D 76.76.2.0 76.76.10.0
      Quad9 9.9.9.9 149.112.112.112
      OpenDNS Home 208.67.222.222 208.67.220.220
      Cloudflare 1.1.1.1 1.0.0.1
      AdGuard DNS 94.140.14.14 94.140.15.15
      CleanBrowsing 185.228.168.9 185.228.169.9
      Alternate DNS 76.76.19.19 76.223.122.150
      https://github.com/yarrick/iodine =3