Силовики предлагают запретить ПО, скрывающее пользователя в Сети

Силовики предлагают запретить ПО, скрывающее пользователя в Сети

Общественный совет при ФСБ России считает необходимым совершенствование правового регулирования деятельности юридических и физических лиц, распространяющих информацию в интернете. В связи с этим советом были сформированы предложения к законодателям о необходимости запретить использование анонимайзеров — программ, маскирующих информационные данные и IP-адрес пользователей. 

Дело в том, что, если по решению суда будет заблокирован доступ интернет-пользователей к определенному сайту, последние при помощи анонимайзеров смогут посещать страницы заблокированного сайта. Например, при помощи данных программ пользователи в Китае и Белоруссии весьма благополучно заходят на те сайты, к которым местные власти блокируют доступ, сообщает izvestia.ru.

Инициатива силовиков подразумевает запрет программного обеспечения или браузеров со встроенным анонимайзером (таких как браузер Tor). Кроме этого, к маскирующим инструментам относятся веб-серверы — автономные сайты, при помощи которых пользователи могут без установления специальных программ переходить с измененным IP-адресом на блокируемый сайт. 

Подобные поправки будут внесены в федеральный закон «Об информации, информационных технологиях и о защите информации».

Член Общественного совета при ФСБ России Анатолий Кучерена заявил «Известиям», что они готовят рекомендации депутатам о необходимости введения ответственности за создание программного обеспечения, позволяющего посещать запрещенные сайты.

— Для того чтобы навести порядок в отрасли, надо принять четкий закон, в котором будут прописаны санкции, способные удержать программистов от желания создавать вредоносные программные продукты, — считает Кучерена.

По мнению первого заместителя комитета Госдумы по информационной политике Леонида Левина, анонимайзеры используют люди, которые намереваются совершить какие-то незаконные действия, или те, кому есть что скрывать.

— Я приветствую шаг навстречу открытому информационному обществу. Главное, нельзя допускать ненужные крайности, а для этого в разработке конкретных мер должны принимать участие эксперты, — говорит Левин.

По мнению президента Фонда информационной демократии Ильи Массуха, затея малоосуществима, да и запретами в интернете ничего не добьешься.

— Запрет ни к чему не приведет, существует много способов его обойти. К примеру, можно подставить вымышленный IP-адрес, и тогда никто не узнает, есть у пользователя анонимайзер или нет. С негативными явлениями надо бороться с помощью позитивных инициатив, а не с помощью карательных мер, — рассуждает Массух.

Гендиректор Агентства политических и экономических коммуникаций Дмитрий Орлов является противником анонимности в интернете, поскольку она ведет к чувству безнаказанности пользователей. Однако эксперт рекомендует подходить к вопросу обдуманно, чтобы не допустить ухудшения ситуации со свободой слова.

— Понятно, что человек, который подписывает свою подлинную фамилию, не будет ругаться матом и делать эпатажные заявления, — подчеркнул Орлов. — Но принудительный запрет анонимности может спровоцировать участников информационного поля к поиску альтернативных способов сокрытия личности.

Удалили Google API-ключ? Плохие новости: он может жить ещё 23 минуты

Исследователи из Aikido обнаружили неприятную особенность Google API-ключей: после удаления они могут продолжать работать до 23 минут. Сценарий простой. Ключ утёк, разработчик в панике бежит его удалять, выдыхает — вроде всё, опасность миновала. Но нет.

По данным Aikido, удаление ключа распространяется по инфраструктуре Google не мгновенно: одни серверы начинают отклонять запросы почти сразу, другие продолжают принимать их ещё десятки минут.

В тестах исследователи создавали API-ключ, удаляли его и затем отправляли по 3-5 авторизованных запросов в секунду, пока ответы не переставали проходить. Среднее окно составляло около 16 минут, максимум — почти 23 минуты. В отдельные минуты более 90% запросов всё ещё успешно проходили.

Если у ключа был доступ к Gemini, злоумышленник за это время может не только накрутить счёт за использование моделей, но и вытащить загруженные файлы или закешированный контекст.

Проблема особенно болезненна на фоне новой биллинговой политики Google. Как пишет The Register, у некоторых пользователей лимиты расходов могут автоматически подниматься: например, с 250 до 100 тыс. долларов, если аккаунт старше 30 дней и уже потратил больше 1 тыс. долларов за всё время.

СМИ уже писали о случаях, когда украденные Google API-ключи приводили к пятизначным счетам за считаные минуты. В трёх известных случаях Google вернула разработчикам в общей сложности 154 тыс. долларов, но это, мягко говоря, не тот пользовательский опыт, который хочется повторять.

Самое весёлое — Google, по словам Aikido, не планирует исправлять 23-минутное окно. Компания закрыла отчёт как «Won’t Fix», объяснив, что задержка из-за распространения удаления ключей работает как задумано. Отличная формулировка; ключ уже удалён, деньги ещё списываются, всё по плану.

RSS: Новости на портале Anti-Malware.ru