TGViewer
Технологический Болт Генона Технологический Болт Генона @tech_b0lt_genona · 9.78K subscribers
Post #7035 2K
Давно не было инноваций ради нашей безопасности

Паспорт, цель аренды и допрос с пристрастием. Зачем власти вешают амбарный замок на виртуальные сервера
https://www.securitylab.ru/news/578122.php

Минцифры предложило на год запретить российским хостинг-провайдерам выдавать серверные мощности владельцам ресурсов, которые помогают получать доступ к заблокированным в России сайтам и не выполняют требования законодательства. Для применения ограничения Роскомнадзор должен будет вести специальный реестр, а каждый хостинг-провайдер перед подключением клиента обязан проверить наличие записи.

Законопроект входит в третий пакет мер по борьбе с телефонным и интернет-мошенничеством Антифрод 3.0. Общественное обсуждение началось 30 сентября и должно завершиться 15 октября. Опубликованная редакция предусматривает вступление норм 1 марта 2028 года, однако проект пока не принят и может измениться до рассмотрения в Госдуме.

Ключевой момент касается основания для годового запрета. Сам факт размещения VPN, прокси или другого сетевого программного обеспечения на российском сервере автоматически в реестр не отправляет. Проект охватывает владельцев сайтов, сетей, информационных систем и программ, посредством которых обеспечивается доступ к ресурсам, заблокированным в России, если владелец не выполнил требования статьи 15.8 закона Об информации.

Действующая норма обязывает владельца средства доступа после подключения к федеральной информационной системе обеспечить соблюдение запрета на предоставление пользователям доступа к заблокированным ресурсам. При невыполнении требования Роскомнадзор может ограничить доступ к самому сервису.

Российским хостинг-провайдерам уже запрещено предоставлять вычислительные мощности владельцам подобных ресурсов, которые не исполнили требования закона. Новый проект делает механизм жестче и определеннее: Роскомнадзор формирует отдельный реестр нарушителей, провайдеры проверяют клиентов по общей базе, а запрет на предоставление мощностей действует в течение одного года с момента внесения сведений в реестр. Смена одного российского хостинга на другой в пределах указанного периода проблему не решит.

Формулировка проекта шире понятия VPN. Под норму потенциально могут подпадать программы, информационные системы, прокси-сервисы и другие ресурсы, если через них пользователям предоставляется доступ к заблокированным сайтам и одновременно нарушаются требования статьи 15.8. Из текста проекта не следует, что любой сервер с установленным прокси или программа, использующая прокси для собственных соединений, автоматически становится основанием для годового ограничения.

Закон предусматривает и важное исключение. Требования статьи 15.8 не распространяются на государственные системы, государственные органы и органы местного самоуправления, а также на средства доступа с заранее определенным кругом пользователей, если применение связано с технологическими целями деятельности организации. Поэтому обычная корпоративная VPN-сеть с ограниченным кругом сотрудников не приравнивается автоматически к публичному сервису обхода блокировок.

Для самих хостинг-провайдеров Антифрод 3.0 вводит дополнительные проверки клиентов. Перед выдачей вычислительных мощностей провайдер должен провести идентификацию или аутентификацию клиента, узнать цель использования ресурсов и проверить сведения в реестре. Требования распространяются не только на полноценные физические серверы, но и на предоставляемые клиентам вычислительные мощности, включая виртуальные серверы.


Но более интересно обсуждение этой новости в другом контексте: А как будут выявлять? Кто будет ответственный за выявление?

С одной стороны хостер может теоретически видеть вообще всё что происходит на виртуалке (а иначе никак не определить что есть VPN, прокси и т.д., а чего нет), но с другой стороны вряд ли ему захочется осуществлять беспрерывный мониторинг всего что есть во всех виртуалках, которые у него крутятся, потому что требует много ресурсво. По идее такую проверку, того или иного хоста, хостер может делать по запросу от РКН, типа "у вас тут что-то крутится", но тогда хостер должен будет отдавать наружу по запросу всё что происходит в виртуалке наружу, а запросы эти могут быть какие угодно и по какому угодно клиенту теоретически.

Вот эта вот тонкая грань мне непонятна, но доверия к российским хостерам точно не добавит, даже если человек просто сайтик какой крутит или проект свой пилит.

В обсуждении на Хабре этой новости (https://habr.com/ru/news/1088742/) упомянули также усилившееся желание релоцироваться, что конечно тоже ничего хорошего для развития ИТ в РФ и около него точно не принесёт.

Страница проекта
https://regulation.gov.ru/projects/171465/
  • 💊 32
  • 🖕 16
  • 🤬 7
  • 🤡 4
  • 🤔 1
More from @tech_b0lt_genona
  1. Oct 1, 2026Четверг, а значит время проектов от подписчиков! 🌝 Тем, кто пропустил, что такое четверго…
  2. Oct 1, 2026Открылись северный вестибюль и платформа международного сообщения Москва-Минск на 🚄 моско…
  3. Oct 1, 2026Сегодня день вахтера? Сбер такой Сбер...
  4. Oct 1, 2026https://t.me/AlexCarrier/16988 Ор выше гор 10000 подписчиков Это точно поможет продвижению…
  5. Oct 1, 2026Как утекают AWS-ключи на GitHub Независимое исследование AR4CHN05: систематический анализ…
  6. Oct 1, 2026Вы думали я забыл про #shell? Да, от #shell у меня плавно отпочковался терминал для него #…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →