Громкий заголовок для привлечения вашего внимания
На прошлой неделе была очень большая шумиха на тему того, что "
хакеры взломали Госуслуги", "
все данные призывников слили в сеть", "
Минцифры не признаётся в том, что их взломали" и прочие громкие заголовки для привлечения вашего внимания. У меня аж чуть не дёрнулась рука
и глаз, чтобы не написать сразу на эту тему пост, но я решил чуть подождать и дать пыли осесть, чтобы понять, что произошло.
Собственно, разбираемся. Недавно (а точнее, где-то 18-го сентября) был запущен в тестовом режиме сайт
реестрповесток.рф. Зачем он нужен мы сейчас обсуждать не будем, об этом вы сможете прочитать и
в СМИ. В общем, в первый же день энтузиасты наткнулись на одну особенность, допущенную при проектировании/создании этого сайта – это его странное API.
Что такое API можно почитать
тут, но если в двух словах, то это такой интернет-сервис, в который можно подать какие-то входные данные, а в ответ получить что-то взамен (какие-то другие данные, свзяанные с входными). Так вот, в случае с нашим новоиспеченным сайтом, это API можно было использовать (после авторизации) для того, чтобы без ограничений выгружать данные людей (ФИО, дату рождения, прописку, ИИН, СНИЛС, данные водительского удостоверения или паспорта). Для этого нужно было просто в это API подавать на вход ID аккаунтов этих людей на Госуслугах – это легко делается перебором.
Да, ситуация неприятная. Да, это не нормально с точки зрения безопасности. Да, таким образом, рано или поздно можно перебрать данные всех пользователей. Можно ли назвать это утечкой? – не совсем. Прошла почти неделя, но никто так и не выложил в сеть данные этих пользователей, про объявления об их продаже я тоже ничего не слышал.
На всякий случай зафиксирую несколько умозаключений, которые можно сделать на основе всех материалов из СМИ:
- сайт был запущен в тестовом режиме и на ограниченное количество регионов
- никто не проверял эти данные на подлинность и полноту (по крайней мере, я не смог найти этому достоверное подтверждение)
- эту дыру прикрыли достаточно быстро (по моим подсчетам, меньше, чем за час после начала шумихи)
- пользоваться этой дыркой могли только авторизованные пользователи
- и да, я уже вижу, как вы будете подтягивать меня за все эти словаМинцифры действительно отрицает всякий взлом или утечки, так как ни того, ни другого по факту не было. По сути, это просто использование слабости сервиса, допущенной при его проектировании.
Наверное, надо подвести какие-то итоги.
Во-первых, то, что была поднята шумиха – хорошо, так как возможно именно она и привлекла внимание разработчиков, которые оперативно закрыли дыру. Другой вопрос – как она была поднята. Одно дело использовать комичные заголовки в авторских телеграм-каналах, и совсем другое – делать кричащие псевдо-правдивые заголовки в официальных СМИ, вводя в заблуждение читателей, нагнетая напряжение и вводя людей в панику.
Ну и во-вторых, ваши данные с Госуслуг
страдают не впервые, и нужно понимать, что всё то, что вы когда-то отдали интернету, может перемещаться внутри него максимально бесконтрольно и хаотично. Да, есть законы, которые призывают компании к ответственности, обязывают выполнять определенные требования по хранению этих данных, даже штрафуют их за неисполнение, но мир всё еще не розовый, люди всё еще смертны, а интернет всё еще дикий.
В общем, так и живём, всем мир.
Твой
Пакет Безопасности