Brave запустил систему запросов к БД, заточенную на конфиденциальность

Brave запустил систему запросов к БД, заточенную на конфиденциальность

Brave запустил систему запросов к БД, заточенную на конфиденциальность

Разработчики браузера Brave создали новую систему запросов к базе данных, получившую имя FrodoPIR. Задача нововведения — извлекать данные с серверов, не раскрывая при этом содержимое пользовательских запросов.

Согласно замыслу Brave Software, систему FrodoPIR будут использовать во встроенной в браузер функциональности проверки скомпрометированных учётных данных. Напомним, готовящаяся к релизу функция позволит проверить логины и пароли по базам слитых кредов. При этом на сервере проверяемые связки не будут раскрываться.

Девелоперы подчёркивают, что FrodoPIR специально разрабатывалась с учётом применения практически в любом сценарии. Помимо простой проверки данных, система пригодится для целого спектра различных задач.

Если сравнивать с аналогами от других разработчиков, FrodoPIR реализована гораздо проще, её легче масштабировать.

 

Функциональность FrodoPIR разбита на две фазы — автономная (офлайн) и онлайн. Первая нужна для подготовительной работы, а вторая позволяет осуществлять «скрытый» запрос на сервер. Подробнее разработчики представили на инфографике:

 

«Каждый запрос клиента представляет собой “зашумленный вектор“, который сервер воспринимает как рандом. Сторона сервера никогда не узнает, какое значение запрашивал пользователь, но при этом она возвращает корректный ответ», — пишут представители Brave.

Если вам интересны технические детали FrodoPIR, их можно найти в специальном документе (PDF).

Дата-центры в России хотят вывести из-под штрафов за чужие утечки данных

Коммерческие центры обработки данных могут освободить от ответственности за утечки персональной информации, если они только размещают оборудование клиентов и не имеют доступа к данным. Такое предложение вошло в проект дорожной карты развития российского рынка ЦОД, подготовленный Аналитическим центром при правительстве.

Инициатива касается площадок, которые обеспечивают серверы электричеством, охлаждением и физической защитой, но не определяют цели обработки данных и не управляют ими.

Сейчас отсутствие чётко прописанного статуса создаёт риск претензий и штрафов — вплоть до 500 млн рублей за первое нарушение и 3% годовой выручки за повторное.

В Минцифры сообщили, что пока не получали такого предложения от рынка. При этом ведомство согласно с основной логикой: если владелец ЦОД не обрабатывает персональные данные и не имеет к ним доступа, оператором этих данных он не является.

Эксперты считают, что изменения не отменят ответственность, а вернут её настоящему хозяину информации — компании или ведомству, которое собирает и использует данные. Это может заставить операторов внимательнее защищать системы и перестать переводить стрелки на владельца серверной площадки.

Сам закон утечки, конечно, не залатает. Зато после его изменения станет сложнее объяснять пропажу действиями дата-центра.

RSS: Новости на портале Anti-Malware.ru