Госдума одобрила создание национального мессенджера

Госдума одобрила создание национального мессенджера

Госдума одобрила создание национального мессенджера

Госдума приняла законопроект, который создаёт правовые основы для появления «национального мессенджера» — супераппа, объединяющего несколько ключевых функций. Помимо обмена сообщениями, он будет использоваться для доступа к госуслугам и подписания документов.

Вчера законопроект был одобрен сразу во втором и третьем чтениях и направлен в Совет Федерации. Верхняя палата рассмотрит его 17 июня.

Инициатива была разработана группой депутатов и сенаторов, а в Госдуму внесена 24 июля 2024 года. Первое чтение законопроект прошёл 29 октября.

Обязательное условие для такого сервиса — российское происхождение, подтверждённое включением в Реестр отечественного ПО Минцифры. Как отметил один из авторов документа, глава профильного комитета Госдумы Сергей Боярский, мессенджер должен стать доверенной средой для общения и выполнять роль цифрового идентификатора, заменяя бумажные документы — например, при заселении в гостиницу или покупке билетов, где требуется подтверждение возраста.

«Появление национального мессенджера — это очень здорово, при условии, что он будет конкурентоспособным и не уступит зарубежным аналогам. Конечно, в стране должен появиться такой мессенджер — и, возможно, не один», — прокомментировал инициативу пресс-секретарь президента Дмитрий Песков.

Одной из ключевых функций нового мессенджера станет интеграция с сервисами электронной подписи. Это позволит расширить сферу его применения в сценариях взаимодействия между гражданами, а также с государством и бизнесом.

«Наша главная задача — включить электронную подпись в оборот C2C, то есть “гражданин–гражданин”. Это даст возможность перевести в электронный вид такие повседневные процессы, как аренда квартиры, продажа автомобиля, подписание договора на медицинские услуги. Например, человек приходит в стоматологию или в салон связи — считывает QR-код, загружает договор прямо в мессенджер, подписывает его и отправляет обратно», — заявил министр цифрового развития Максут Шадаев на заседании ИТ-комитета Госдумы накануне голосования.

«Это будет не просто мессенджер. Недаром в законопроекте используется термин “многофункциональный”. Помимо обмена сообщениями и звонков, платформа предложит возможности, которых нет ни в Telegram, ни в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), ни в других зарубежных решениях. Её основным конкурентным преимуществом станет глубокая интеграция с государственными сервисами. Благодаря открытой архитектуре в мессенджере появятся чат-боты и мини-приложения ведущих российских цифровых платформ», — отметил первый заместитель главы ИТ-комитета Госдумы Антон Горелкин.

На заседании Госдумы Максут Шадаев также сообщил, что уже осенью в мессенджере появятся новые функции, в том числе каналы. Это сделает его функционально сопоставимым с Telegram. Кроме того, туда будут перенесены цифровые сервисы для сферы образования, включая родительские чаты и электронные дневники.

Какая именно платформа станет основой «национального мессенджера», пока не решено. Как заявил Сергей Боярский, выбор будет за правительством. Максут Шадаев пообещал представить готовое решение летом. По мнению большинства экспертов, наиболее вероятным кандидатом считается платформа MAX от VK.

Специалисты обошли Passkey через Windows и Chrome, не ломая криптографию

Сразу три исследования показали, как обойти защиту ключей доступа (passkey), не ломая криптографию. Математика устояла, а вот программная обвязка снова оставила ключи под ковриком. Специалисты SpecterOps обнаружили, что Windows сохраняла старые подписи YubiKey в открытом виде.

Прочитать их могли обычные аутентифицированные пользователи, в том числе удалённые.

В сочетании с недостатками проверки passkey в Microsoft Entra ID это позволяло выдавать себя за привилегированных сотрудников и проходить даже устойчивую к фишингу многофакторную аутентификацию.

Уязвимость журнала событий Windows получила идентификатор CVE-2026-34348 и 6,5 балла по CVSS. Microsoft выпустила обновление и сообщила о дополнительных мерах против ретрансляции утверждений passkey. Признавать технологию уязвимой к повторному воспроизведению корпорация, впрочем, не торопится.

 

Исследователи из Unit 42 тем временем атаковали Google Password Manager в Chrome для Windows. Все сценарии требовали присутствия вредоносной программы на компьютере, но права администратора ей не понадобились.

В наиболее опасном варианте можно было получить 32-байтный мастер-ключ Security Domain Secret, защищающий синхронизированные passkey, а затем восстановить их закрытые ключи. Google убрала секрет из журналов Chrome, однако исследователи всё ещё находили его в памяти процесса при повторной регистрации.

 

Третий способ продемонстрировал Дирк-ян Моллема. Оказалось, что программа в уже захваченном сеансе Windows может использовать аппаратно защищённый ключ Windows Hello for Business без нового запроса ПИН-кода или биометрии. Полученная подпись позволяла войти в Entra ID и выполнить требования аутентификации.

Пользователям Windows рекомендуют установить патч для CVE-2026-34348. Компаниям — защищать браузерную память и хранилища passkey, проверять требование подтверждения пользователя и отслеживать подозрительные входы Windows Hello без идентификатора устройства.

RSS: Новости на портале Anti-Malware.ru