Для детского билета на футбол теперь нужны ПДн ребенка

Для детского билета на футбол теперь нужны ПДн ребенка

Для детского билета на футбол теперь нужны ПДн ребенка

В России заработало мобильное приложение “Карта болельщика”. Fan ID нужен для прохода на матчи Премьер-Лиги. Удостоверение на взрослого можно оформить онлайн. Для детской карты в приложении нужно добавить ПДн: свидетельство о рождении и фото ребенка.

О запуске мобильного приложения по оформлению и поддержке Fan ID сообщили в пресс-службе Минцифры.

Приложение называется “Болельщик”, оно “привязано” к порталу Госуслуги, данные пользователя подгружаются автоматически, убедился корреспондент Anti-Malware.ru.

“Карту болельщика должны оформить все, кто планирует быть на стадионе в день проведения матча. В том числе карту необходимо оформить на всех детей вне зависимости от их возраста”, — говорится в описании мобильной программы.

В приложении можно завести Карту болельщика на себя и на детей, предъявить билет, абонемент или аккредитацию на матч и даже передать билет другому человеку. Для этого нужно указать номер его карты, электронную почту и телефон.

Чтобы оформить FAN ID на детей до 14 лет, родителю или опекуну необходимы свидетельство о рождении и фотография ребенка. Для подтверждения детского заявление посетить МФЦ всё-таки придется.

Карту уже получили 375 тыс. граждан, сообщает Минцифры. Бета-версия “Болельщика” доступна в RuStore, Google Play, App Store и App Gallery.

Паспорт болельщика впервые появился в России перед Олимпиадой в Сочи. Во время чемпионата мира по футболу российские власти также собирали личные данные фанатов: ФИО, гражданство, дату рождения, серию и номер паспорта, кем выдан. Информацию проверяли Минцифры, Минспорта, МВД и ФСБ.

В 2021 году Госдума решила ввести Fan ID для внутреннего пользования. Был принят закон о паспорте болельщика, который стал “персонифицированной картой на посещение спортивного соревнования”. На реализацию проекта выделили 773,6 млн руб.

С июля система Fan ID работала на матчах Мир РПЛ на стадионах в пяти городах: Екатеринбурге, Нижнем Новгороде, Ростове, Самаре и Сочи. В марте, со второй половины сезона, к ним присоединятся арены всех остальных команд, участвующих в Премьер-лиге.

Болельщики плохо восприняли инициативу. На трибунах вывешивали протестные баннеры, фанатские движения объявляли байкоты и не приходили на матчи.

Один из аргументов противников Fan ID — сбор и использование персональных данных не только в рамках системы “Болельщик”, в том числе и силовыми структурами.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru