Skip to content

DNS over HTTPS Loopt Regelrecht Langs Je Controles

DNS over HTTPS versleutelt je opzoekingen, wat goed is, en stuurt ze naar een resolver die de client kiest, op poort 443, en dat is het probleem. Je eigen resolver ziet het verzoek nooit, dus de blokkeerlijst die het had tegengehouden, het dreigingsoverzicht dat het had geraakt en de logregel die geschreven zou zijn, verdwijnen allemaal. Deze post loopt het mechanisme na: waarom één versleutelde webverbinding tussen duizenden onzichtbaar is aan de grens, wie op een machine een resolver kan kiezen die jij nooit koos (het OS, de browser, elke app, elk script op elke webpagina, en malware), en de gedocumenteerde gevallen, van het eigen JavaScript van een pagina dat een publieke DoH-resolver bevraagt die cross-origin-verzoeken toelaat, tot Godlua en PsiXBot die hun commandokanaal in DoH verbergen, tot de OilRig-APT die er data mee wegsluist. Daarna het betoog dat het privacyverhaal een dekmantel is: DNS over TLS versleutelde DNS al in 2016, op een poort die de netwerkbeheerder nog wel kan besturen, dus het enige dat DoH daaraan toevoegt is het verslaan van de beheerder, en dat is waarom de browserleveranciers die het schreven en uitrolden, en het advertentiebedrijf dat de grootste publieke DoH-resolver draait, degenen zijn die wonnen. Daarna de oplossing, en die is niet versleuteling verbieden. Draai je eigen DoH- en DoT-resolver, kondig hem aan met Discovery of Designated Resolvers, weiger poort 53, poort 853 en bekende publieke DoH-resolvers aan de grens, en beantwoord de Firefox-kanarie zodat de browser zich terugtrekt. Houd de versleuteling. Neem terug wie de resolver kiest. Hij sluit af met de nasleep: dezelfde op DNS gebaseerde handhaving loopt door heel Europa en in Australië, en rechtbanken in Italië, Frankrijk, België en Duitsland dragen nu de publieke resolvers zelf op te blokkeren, met Cloudflare beboet en in beroep, Google die in stilte weigert en OpenDNS die zichzelf uitzet voor hele landen. Het patroon eronder is een Amerikaans ontwerp opgelegd aan de wereld, en een Amerikaanse regering die de wetten van andere landen bestempelt als afpersing van Amerikaanse bedrijven en hen waarschuwt niet te voldoen.

24 september 2026 Â· 38 min Â· 9655 woorden Â· Damien Dye

De nieuwssite stuurde me het artikel en verwijderde het daarna

Newsquest, National World, Reach en anderen sturen je browser het complete artikel met stylesheets en draaien daarna commerciële anti-adblock- en consentcode die de pagina leegmaakt, elke 100ms elk stylesheet verwijdert of haar afdekt met de keuze tussen 1.467 trackingpartners en £2,99 per maand. Dit stuk laat zien wat die code doet, de vier redenen waarom ik het malware noem, en de Chrome-extensie die ik op één dag bouwde om de pagina te houden: de adLight-vlag van Newsquest vastzetten voordat de muur ontstaat, de timers laten vallen die vanuit eval gepland worden, de stylesheet-stripper al bij het inplannen doden, en toestemming netjes weigeren door de TCF-API met nee te beantwoorden, op de eigen weigerknop van de leverancier te drukken en het record nooit op te slaan. Daarna de fixes die het erger maakten, de meting die een kapotte pagina goedkeurde, deelknoppen en de MSN-feed, en wat de extensie niet doet.

22 september 2026 Â· 24 min Â· 5729 woorden Â· Damien Dye

Wat Je Technologie Huren Kost

Zodra van leverancier veranderen moeilijk is, verandert de vorm van de kosten. De prijs volgt je vertrekkosten. Winst wordt in het ene land aangegeven en in het andere verdiend. De wet volgt wie het bedrijf bezit, niet waar het gebouw staat. Deel 2 van 8, in simpele taal.

25 augustus 2026 Â· 7 min Â· 1389 woorden Â· Damien Dye

Achterdeuren, en Wie Ervan Beschuldigd Wordt

Een leverancier op beveiligingsgronden buitensluiten vereist een norm, gelijk toegepast. Deel 6 van 8 zet uiteen wat vaststaat over verzwakte producten en interceptie, waaronder een Zwitsers parlementair onderzoek, en toont waarom een ingebouwde ingang toebehoort aan wie het ook bereikt.

25 augustus 2026 Â· 6 min Â· 1101 woorden Â· Damien Dye