Счетная палата нашла системные проблемы в цифровизации судебной системы

Счетная палата нашла системные проблемы в цифровизации судебной системы

Счетная палата нашла системные проблемы в цифровизации судебной системы

Счётная палата указала на ряд системных проблем в цифровизации судебной системы на фоне резкого роста нагрузки на неё. Управление цифровыми проектами остаётся слабым, а сама судебная система России недостаточно интегрирована в общий процесс цифровой трансформации государственного управления.

Как сообщают «Ведомости», отчёт был подготовлен аудитором Счётной палаты Светланой Орловой.

Согласно документу, с 2018 по 2023 год количество дел, поступивших в российские суды, увеличилось на 25%. При этом около 75% всех дел рассматривались мировыми судьями — в основном это споры по кредитам, задолженности за услуги ЖКХ и жалобы на действия судебных приставов.

В отчёте подчёркивается, что цифровые проекты в судебной системе управляются неэффективно: оборудование закупается разрозненно, часто не вводится в эксплуатацию, а внедрение программного обеспечения носит формальный характер — многие системы не используются на практике. Одной из причин называется нехватка квалифицированных специалистов, способных поддерживать и обслуживать ИТ-решения.

Тем не менее в некоторых случаях внедрение новых систем дало положительный эффект — снизилась нагрузка на сотрудников и сократились сроки рассмотрения дел.

Особую критику получила система ГАС «Правосудие». Многие компоненты в ней внедрены формально и не используются в полном объёме, а автоматизация носит фрагментарный характер. Некоторые подсистемы, запущенные около 10 лет назад, морально устарели, что повышает затраты на их обслуживание.

Счётная палата рекомендовала Верховному суду устранить системные недостатки. Среди предложенных мер — разработка единых критериев оценки эффективности ИТ-проектов на нормативном уровне и централизация управления цифровыми инициативами. Это должно сократить разрозненные закупки и повысить совместимость решений.

Руководитель практики «Разрешение IT & IP споров» юридической фирмы «Рустам Курмаев и партнёры» Ярослав Шицле охарактеризовал цифровизацию судебной системы как «реактивную и фрагментарную». По его словам, она отстаёт технологически — в том числе по-прежнему используется запись заседаний на оптические диски. Вместе с тем есть и более успешные примеры: например, комплексная информационная система судов общей юрисдикции Москвы значительно превосходит по функциональности и удобству ГАС «Правосудие».

Директор департамента расследований T.Hunter Игорь Бедеров связал претензии к системе ГАС «Правосудие» с кибератакой, произошедшей в октябре 2024 года, последствия которой устранялись более месяца. Кроме того, в апреле 2025 года также произошёл технический сбой. Эксперт также напомнил, что в 2024 году Счётная палата отмечала риск утечки данных через сервис «Мой арбитр».

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru