totaltelecom: (Default)
[personal profile] totaltelecom
Недавние рассуждения Алексея Выскуба о том, что шеринг е-паспортов это "такое" и вообще не считается, а вот Дия.Пидпыс это ого-го! имеют целый ряд примечательных изъянов.

Во-первых, е-паспорта и Дия.Пидпыс решают принципиально разные задачи.

Паспорт это инструмент удостоверения личности, соответственно, е-паспорта это про средства удалённой идентификации граждан. Дия.Пидпыс предназначена для заверения правоотношений, это разновидность ЭЦП и как таковая относится к электронным доверительным услугам. Это две совершенно отдельные, хотя и тесно связанные между собой сферы.

Сколь угодно надёжная защита ЭЦП никак, ну никак не защитит от злоупотреблений е-документами. А такого рода злоупотреблений много и разных.

Во-вторых, что значит "Мы спроектировали Дію таким образом, что, получив доступ к этим данным, злоумышленник не может воспользоваться ими, чтобы нанести какой-то вред гражданину. Поэтому у меня и встречный вопрос: какие модели угроз усматривает злоумышленник, что, обладая информацией о критических уязвимостях, сможет зарабатывать на этом деньги?" Что это за дичь?!!!

Возможность выдавать себя за другое лицо дорогого стоит. Если куратор кибербезопасности МЦТ не представляет, как преступники используют поддельные паспорта, может пообщаться с адвокатами, криминалистами, следователями.

В-третьих, рассуждения о защищённости Дия.Пидпыс основаны на целом ряде характерных ошибок и допущений, которые МЦТ не может или не хочет обосновать.

Например, faceID, на которой основана защита ЭЦП в Дии, на сегодняшний день никем не проверена на прочность. Соответствующая функциональность попросту изъята из того макета Дии, который предлагается в рамках багбаунти. При этом я лично знаю уже две команды, которые декларируют свою способность взломать faceID Дии.

Идея использовать BankID как средство среднего уровня доверия для защиты Дии, которую МЦТ позиционирует в качестве средства высокого уровня вынуждает говорить о профессиональной несостоятельности людей, которые такое придумали.
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

Profile

totaltelecom: (Default)
Роман Химич

February 2022

S M T W T F S
  12 3 4 5
6 78 91011 12
13141516171819
20212223242526
2728     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 16th, 2026 11:10 am
Powered by Dreamwidth Studios