Регистрация в соцсетях по паспорту стала на шаг ближе к реализации

Регистрация в соцсетях по паспорту стала на шаг ближе к реализации

Регистрация в соцсетях по паспорту стала на шаг ближе к реализации

Законопроект, предусматривающий регистрацию в социальных сетях исключительно по паспорту или его скану, продвинулся еще на шаг к его принятию. В настоящее время документ подготовлен к рассмотрению в первом чтении. Госдума обсудит его на сегодняшнем заседании.

Авторы законопроекта, конечно же, преследуют благие цели — они говорят о том, что в Сети необходимо защищать детей, подростков.

Инициатива подогревается наличием разнообразных групп в соцсетях, которые могут быть потенциально опасны для детей и подростков.

Наталья Касперская, президент группы компаний (ГК) InfoWatch, еще в марте обратила внимание Владимира Путина на распространение в социальных сетях групп, пропагандирующих среди подростков насилие, суицид и наркотики. Глава государства поддержал мнение владелицы ИБ-комании.

Авторы законопроекта комментируют эту инициативу следующим образом:

«В России дети в среднем начинают выходить в Сеть в 10 лет, в городах-мегаполисах — Москве и Санкт-Петербурге, этот возраст составляет 9 лет. Почти 80 % российских детей признались, что у них есть профиль в социальных сетях».

«Однако в интернете присутствуют опасные для детей социальные группы, направленные на деструктивную активность».

Также было отмечено, что установить владельцев таких опасных аккаунтов крайне сложно.

Депутаты обратили внимание и на опасности, подстерегающие взрослых — это различные мошеннические схемы, которые пытаются навязать фейковые учетные записи. По мнению авторов, новый законопроект как раз решит проблему фейковых аккаунтов.

«Для решения проблемы фейковых аккаунтов <…> проектом предлагается установить, что при регистрации в социальной сети физическое лицо обязано предоставить в электронной форме документ, удостоверяющий личность (в том числе документ, удостоверяющий личность иностранного гражданина или лица без гражданства в Российской Федерации), позволяющий установить фамилию, имя, отчество (при наличии) и возраст указанного физического лица, а также согласие на обработку его персональных данных».

Напомним, что Виталий Милонов еще в январе выступил с инициативой внесения законопроекта, предполагающего введение регистрации в социальных сетях по паспорту. Причиной такого решения послужила недавняя трагическая ситуация в одной из школ Бурятии.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru