Необратимость хэшей при хранении паролей (настал уже *ц что-ли в свете приказа ФСБ)

12 3
K
На сайте с 23.03.2011
Offline
69
1839

Вот ФСБшники опубликовали приказ: http://publication.pravo.gov.ru/Document/View/0001201608120037?index=0&rangeSize=1

Давайте разбираться. Ссылкются на п. 4.1 статьи 10.1 закона "Об информации, информационных технологиях и о защите информации".

Вот она: 4.1. Организатор распространения информации в сети "Интернет" обязан при использовании для приема, передачи, доставки и (или) обработки электронных сообщений пользователей сети "Интернет" дополнительного кодирования электронных сообщений и (или) при предоставлении пользователям сети "Интернет" возможности дополнительного кодирования электронных сообщений представлять в федеральный орган исполнительной власти в области обеспечения безопасности информацию, необходимую для декодирования принимаемых, передаваемых, доставляемых и (или) обрабатываемых электронных сообщений.

Я обратил внимание на слово "обработки". Посмотрим в том же законе:

электронное сообщение - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;

Т.е. юзер пароль нам передал. А мы его зашифровали. И уже не отмажешься, что это не сообщение - дескать, он пароль просто сам вводит, а обратной связи нет. Мы же обрабатываем этот пароль.

Вроде как, все попадает и под закон, и под приказ - мы обязаны предоставить фсбшникам возможность расшифровать пароль. Так что необратимое шифрование вне закона. Штрафы там могут быть крайне чувствительные. И не спасет, что у тебя сайт не про политику.

Что думаете?

S0
На сайте с 05.12.2014
Offline
117
#1

А вы за что переживаете? Вас же не будут сажать за то, что юзер окажется террористом, который заходит на ваш сайт заказать пиццу.

K
На сайте с 23.03.2011
Offline
69
#2

Эти правовые акты породили у меня обязанности. Под страхом наказания. Если вам обязанности без разницы, ну, поздравляю вас.

В газете как-то работал. Имел дело с правоохранителями. Они приходят, все изымают. Компы и т.п. Все. И говорят - порвем, как тузик тряпку вашу газетенку.

Тогда газета, сейчас сайт - не суть. Главное - опыт общения с правоохранителями, я его изложил.

В общем, это агония еще та. Не факт, что оживешь. Да и штраф.

Компы, кстати, не отдадут. По коап - они идут как орудие совершения правонарушения. Ну, в общем, все будет печально.

Давайте по теме. Зачем меня обсуждать.

S0
На сайте с 05.12.2014
Offline
117
#3

Так как раз все по теме - что лично вам до пароля юзера, а точнее до самого юзера? Конечно, если у вас сервак для Жабы и вы его позиционируете как безопасный для общения, тогда да, вашему проекту угрожает вннезапная смерть. А если у вас пиццерия или магазин шмоток, то что вам угрожает?

K
На сайте с 23.03.2011
Offline
69
#4

А закон или приказ что оговаривают, что пицца выпадает из его сферы?

Давайте так - если у вас интернет-магазин, существуют риски парализации бизнеса путем ложного доноса. Вот одного доноса от конкурента будет достаточно, чтобы к вам пришли. И безопасникам об этом прекрасно известно. Так что какой-нибудь крупный магазин, думаю, напряжется тоже. Риски, риски.

Так что давайте будем анализировать правовое положение владельцев сайтов в целом. Мы закон обязаны соблюдать. Так ведь?

S0
На сайте с 05.12.2014
Offline
117
#5

Для доступа в аккаунт магазина нужен еще и логин. Но если в шифровании пароля не присутствует зависимость от логина, то что дальше? Ну дали вы им возможность расшифровать пароль, а он вида "qwerty" или "пароль", но по одному паролю в базу не войти. Логина же нет. Речь идет только про зашифрованный пароль.

Далее, "...представлять .... необходимую для декодирования..." То есть тут не требуют предоставить еще и зашифрованный пароль, а лишь алгоритм шифрования этого пароля.

K
На сайте с 23.03.2011
Offline
69
#6

Логин хранится в базе в открытом виде.

Возвращаясь к теме - а как я им дам расшифровать пароль, если он необратимо зашифрован? Вот я про то и спрашиваю - что теперь, сайт переделывать? Безопасность пострадает, однако. Ну, можно секретный ключик зашить где-то, конечно. Так и будет, я думаю. Но вот типовые решения для многих CMS и фреймворков - они псу под хвост, получается.

Кстати, вы неправы насчет алгоритма. Одного названия алгоритма будет недостаточно. Им надо вскрыть шифр. А шифрование бывает стойкое. Так что не проканает - нужно им дать все для расшифровки.

И еще один нюанс. Все текущие пароли придется выкинуть нафиг. И заставить юзеров перерегиться. Нехорошо. Очень нехорошо.

B
На сайте с 13.02.2008
Offline
262
#7
Kifsif:
Организатор распространения информации в сети "Интернет" обязан

А разве интернет-магазины являются организаторами распространения информации? Законодатель вообще то хитро поступил: издал закон, по которому организатором распространения информации является даже мелкий блог или форум, но... конкретно решать кто является организатором распространения информации законодатель переложил на органы исполнительной власти, которое издало постановление, что организатором распространения информации является лицо, которому направлено соответствующее уведомление. Т.е. не смотря на то, что под закон формально подпадают почти все, в реале это касается только тех, на кого укажут пальцем.

K
На сайте с 23.03.2011
Offline
69
#8
borisd:
А разве интернет-магазины являются организаторами распространения информации?

Владелец любого сайта является организатором распространения информации.

---------- Добавлено 15.08.2016 в 01:25 ----------

borisd:
Т.е. не смотря на то, что под закон формально подпадают почти все, в реале это касается только тех, на кого укажут пальцем.

Так когда они укажут пальцем, мы же не сможем выполнить, если заранее не подготовиться.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#9
Kifsif:
Владелец любого сайта является организатором распространения информации

No. There is a registry of "information distributors": https://reestr.rublacklist.net/distributors/

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
K
На сайте с 23.03.2011
Offline
69
#10

Реестр ведется. И что? Так ты сам обязан уведомить роскомнадзор о том, что у тебя есть сайт. Исключение - сайты для личных и семейных нужд.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий