미국 연방법원, 유타주 VPN 연령인증법 SB 73에 예비 금지명령
- 미국 연방법원이 유타주의 SB 73에 예비 금지명령을 내려 VPN 관련 조항의 시행을 막음. 이 법은 성인 사이트에 VPN 사용자 차단이나 접속자의 실제 위치 파악을 요구했고, 유타주는 VPN 사용을 겨냥한 미국 첫 주가 됨
- 법원은 SB 73이 유타주 밖 사업자와 사용자에게 부담을 지워 주간 통상 조항을 위반할 가능성이 크다고 판단함. 실제 위치 조항 때문에 전 세계 방문자 전원에게 나이 인증을 요구하는 셈이 된다는 게 판단 이유임
- 소송은 Pornhub 모회사 Aylo가 제기했고, 유타주는 재판 중 시행을 멈추기로 합의한 뒤 9월 1일 시행 규칙 R152-78B를 공고함. 규칙은 10월 8일 발효될 수 있었지만 법원 결정으로 보류됨
- EFF는 유타 상무부에 의견서를 내고 VPN 같은 프라이버시 도구를 탐지해 차단하라는 요구가 기술적으로 불가능하다고 주장함. Aylo 소송은 사이트가 VPN 우회 방법을 알려주지 못하게 한 조항은 다투지 않음
Hacker News 의견들
연결이 VPN인지 확실히 알 수 있는 건가? 아무 호스팅 업체나 거쳐서 프록시하면 그만인데
확실의 기준이 뭐냐에 따라 다름. 트래픽 패턴이나 브라우저 핑거프린팅으로 꽤 근접하게 잡아낼 수 있고 연구도 많은 분야임. 근데 완벽할 순 없어
VPN 정의 자체가 주관적이라 안 됨. 친구 집을 경유해서 프록시해도 그게 친구가 아닌 걸 아무도 모름
난 대부분 VPN 씀. 회사 때문에도 쓰고 Mozilla VPN도 쓰는데 광고 차단 DNS가 내장돼 있어서 좋음. 가끔 스트리밍 앱이 막더라. 아마존이나 마이크로소프트 IP 대역을 걸러서 그런 것 같음
확실히 알 필요도 없음. 수상한 건 다 막고, 억울하게 막힌 사람은 소명 자료를 내게 하면 됨
유타주 주요 ISP가 모든 트래픽을 VPN으로 돌려버리면 끝임. 그냥 같은 그림이 됨
VPN이나 프록시 중에 안 걸리는 걸 찾기가 어려움. 그래서 사람들이 돈 더 내고 residential proxy 씀
VPN 업체가 협조해서 IP나 HTTP 프레임에 표시라도 해줘야 되는데, 다들 자기 서버에 직접 VPN 올려 쓰면 무의미해짐
고전적인 방법이 있음. IP 주소 핑은 30ms에 오는데 자바스크립트 응답은 330ms면, 클라이언트가 주장하는 위치보다 300ms 더 멀리 있다는 뜻임
유타에서 아예 서비스를 빼는 게 답처럼 보임
보이는 건 IP 주소뿐임. 전 세계 누구나 싼 VPS에 자기 전용 VPN을 세울 수 있고, 강제된 걸 기술적으로 해낼 방법이 없음. '알려진 상용 VPN 차단' 정도의 근사치만 가능함
TCP MSS가 1500바이트 미만이면 힌트가 되긴 하는데, VPN이 아닌 터널도 잘못 잡음
수백 개 서버로 트래픽 모양과 요청 순서를 흩뿌려 VPN을 숨기면 사전 정보 없이는 탐지가 불가능함. 막으려다 정상 연결까지 다 막게 됨
인터넷은 검열을 우회한다는 말, 아직 유효한가? 이란, 중국, 카슈미르 사례를 보면 이제 확신하기 어려움. 결국 사람들이 계속 행동해야 유지되는 원칙임
중국이 최근에 그렇게 잘하나? 만리방화벽 뚫는 정보도 많이 보임. 1%가 우회하는 건 신경 안 쓰고 대부분만 잡히면 된다는 식인 듯
이란 같은 권위주의 국가는 국경을 나가는 트래픽 자체를 통제함. 그냥 다 차단해버리면 VPN을 찾을 필요도 없음
그 말은 원래도 사실이 아니었음. 인터넷은 다 Layer 7이고 중앙집중화돼 있어서 규제는 소비자 서비스를 제공하는 회사를 직접 겨냥함. 경로가 아무리 안 막혀도 서버가 말을 안 걸면 끝임
중국이 할 수 있는 건 연결을 끊는 것, 특정 IP로 패킷을 주고받지 못하게 하는 것, 최악의 경우 사람이 총 들고 오는 것임. HTTPS 같은 보안 프로토콜을 복호화하거나 가로채는 건 못 함. IETF도 BCP 188로 상시 감청을 공격으로 규정함