
Mercredi matin, vers 10h, se tiendra une audience au TGI de Paris concernant le filtrage du site copwatchnord-idf.org.
Je ne m’étendrai pas sur les malversations policières, celles dont j’ai pu être victime ou témoin n’ont jamais dépassé le stade de la palpation insistante et des petites phrases humiliantes à 2 sesterces qui ont plutôt tendance à desservir l’image générale des forces de l’ordre qu’autre chose.
Il y a probablement aussi un risque non négligeable de dérives dans les initiatives type copwatch, il faut bien le reconnaître.
Mais la n’est pas la question, non, je voulais vous parler de l’assignation.
Le ministère justifie l’assignation de quelques uns des centaines de FAI du pays par le fait que le webmaster de ce copwatch ne respecte pas la loi du 21 juin 2004 en n’indiquant pas l’adresse de l’hébergeur. On conçoit aisément que cette obligation n’a nullement une portée mondiale, et elle n’est de toute façon pas respectée par la majorité des sites français. Passons.
Selon l’assignation, on ne peut donc pas connaitre l’hébergeur avec certitude, et donc on ne peut pas tenter de l’assigner, ni même de le contacter pour voir si, par hasard, il ne serait pas enclin à coopérer pour faire cesser le trouble, si trouble avéré il y a.
Mon resolver DNS me dit le contraire :
$ dig www.copwatchnord-idf.org
[…]
;; ANSWER SECTION:
www.copwatchnord-idf.org. 3598 IN A 204.13.164.131
En répétant plusieurs fois l’opération et depuis divers resolvers, j’obtiens toujours la même information, signe que le site est bien abrité uniquement par cette IP. Un simple whois sur cette IP nous apprend qu’elle se trouve utilisée par un opérateur sur le territoire des USA :
$ whois -a 204.13.164.131
[…]
SWIFT VENTURES Inc SWIFTV-FIRSTBLOCK-2004 (NET-204-13-164-0-1) 204.13.164.0 – 204.13.167.255
Riseup Networks RISEUP-NETWORKS-SWIFT-BLOCK2 (NET-204-13-164-0-2) 204.13.164.0 – 204.13.164.255$ whois -a NET-204-13-164-0-1
NetRange: 204.13.164.0 – 204.13.167.255
CIDR: 204.13.164.0/22
OriginAS:
NetName: SWIFTV-FIRSTBLOCK-2004
NetHandle: NET-204-13-164-0-1
Parent: NET-204-0-0-0-0
NetType: Direct Allocation
RegDate: 2005-04-21
Updated: 2005-04-21
Ref: http://whois.arin.net/rest/net/NET-204-13-164-0-1OrgName: SWIFT VENTURES Inc
OrgId: SWIFTV
Address: 2001 Sixth Avenue
Address: Suite 2222
City: Seattle
StateProv: WA
PostalCode: 98121
Country: US
RegDate: 2002-06-26
Updated: 2008-10-04
Ref: http://whois.arin.net/rest/org/SWIFTVReferralServer: rwhois://rwhois.swiftco.net:4321
OrgAbuseHandle: HG234-ARIN
OrgAbuseName: Goss, Henry
OrgAbusePhone: +1-206-728-2736
OrgAbuseEmail: abuse@swiftco.net
OrgAbuseRef: http://whois.arin.net/rest/poc/HG234-ARINOrgTechHandle: ABU30-ARIN
OrgTechName: bunjamin, andry
OrgTechPhone: +1-866-794-3826
OrgTechEmail: andry@swiftco.net
OrgTechRef: http://whois.arin.net/rest/poc/ABU30-ARINRAbuseHandle: HG234-ARIN
RAbuseName: Goss, Henry
RAbusePhone: +1-206-728-2736
RAbuseEmail: abuse@swiftco.net
RAbuseRef: http://whois.arin.net/rest/poc/HG234-ARIN$ whois -a NET-204-13-164-0-2
NetRange: 204.13.164.0 – 204.13.164.255
CIDR: 204.13.164.0/24
OriginAS:
NetName: RISEUP-NETWORKS-SWIFT-BLOCK2
NetHandle: NET-204-13-164-0-2
Parent: NET-204-13-164-0-1
NetType: Reassigned
RegDate: 2006-11-30
Updated: 2011-05-16
Ref: http://whois.arin.net/rest/net/NET-204-13-164-0-2OrgName: Riseup Networks
OrgId: DEW
Address: PO Box 4282
City: Seattle
StateProv: WA
PostalCode: 98194
Country: US
RegDate: 1993-11-23
Updated: 2011-09-24
Ref: http://whois.arin.net/rest/org/DEW
Chez un opérateur Swift Venture qui fournit de la connectivité à un client dénommé Riseup Networks, situé à Seattle, le tout avec au moins 3 contacts possibles et le nom d’un opérateur qui est loin d’être obscur et planqué.
Et mon petit whois m’apprend même que le nom de domaine a été reservé chez un registrar français, réservation qui a nécessairement donné lieu à une transaction financière donnant la possibilité de remonter à minima jusqu’à la personne qui a réservé le nom de domaine :
$ whois copwatchnord-idf.org
[…]
Domain ID:D163376664-LROR
Domain Name:COPWATCHNORD-IDF.ORG
Created On:20-Sep-2011 14:26:17 UTC
Last Updated On:20-Sep-2011 14:26:18 UTC
Expiration Date:20-Sep-2012 14:26:17 UTC
Sponsoring Registrar:Gandi SAS (R42-LROR)
Pour travailler presque quotidiennement avec eux, je vous assure que ce registrar est loin d’être injoignable. On peut même leur parler sur twitter.
Ensuite, l’assignation donne une liste d’url à filtrer. Comment ? Osef, faut filtrer.
Comment filtrer certaines URL d’un site ? C’est assez simple.
Vous devez dans un premier temps dérouter le trafic en provenance de l’adresse qui héberge le site. Pour faire ça, vous êtes obligé de rassembler tous les inducteurs de trafic (les internautes du FAI) sur un ou plusieurs équipements qui ira dialoguer avec le serveur hébergeant copwatch. C’est ce qu’on appelle vulgairement un proxy transparent. En gros, le visiteur va parler au proxy qui va lui même parler au serveur et contrôler ce qui passe dans les deux sens.
A ce niveau d’intrusivité, on ne parle même plus de DPI. C’est carrément une usurpation d’identité caractérisée dans le but d’écouter et de modifier les données transmises.
Petite particularité du site copwatch, il est en https, donc il faut que ce proxy transparent sache le gérer, voire, si le certificat de copwatch était valide, qu’il dispose d’un certificat valable pour ce site, ce qui n’est pas une mince affaire, même si on se doute qu’une personne aussi puissante qu’un gouvernement doit avoir des certificats SSL root valables à disposition.
Il est bien entendu exclu de faire passer l’ensemble du trafic du FAI dans ce genre de dispositif, il faut donc, au choix, appliquer ce filtrage dans les box, ce qui exclut de facto les abonnés utilisant d’autres modems ADSL du dispositifs, soit dérouter le trafic spécifique à l’IP hébergeant copwatch via une injection BGP qui sera d’une flagrante inefficacité si l’IP du site change, puisque BGP ne sait pas parler avec des noms de domaine. Il est donc nécessaire de vérifier régulièrement si l’IP n’a pas changé.
Mais surtout, le plus croustillant, c’est vers la fin, où notre cher ministre souligne qu’il y a urgence puisque les nouvelles vont vite sur internet et qu’il convient donc de faire rapidement cesser le trouble… Qu’il a lui même créé, avec, ne nous voilons pas la face, une grande aide de nos amis journalistes.
Quelques réflexions à présent :
- Qui connaissait ce site la semaine dernière ? Qui connaissait ne serait-ce que le principe des copwatch ?
- Qui serait tenté d’aller tirer (pour de vrai) une cartouche de chasse chez un gardien de la paix et qui ne serait pas capable de contourner une censure imposée à une poignée de FAI ?
- Combien de sites miroirs ont été préventivement créés depuis une semaine ?
- Combien en seront créés si le filtrage est effectivement ordonné par le juge mercredi ?
- En bref, quel est le retour sur investissement de ce genre d’opération ?
Laisser un commentaire