(цЫфра) Проверяем на госуслугах кому дали разрешения на использование своих перс. данных

Аватар пользователя RomanSmirnov

Наткнулся тут на статейку [ https://smart-lab.ru/blog/594140.php ] о том, как на чела взяли кредит после взлома учетной записи на госуслугах (честно говоря не понял как), но на всякий случай залез в раздел безопасности личного кабинета на оных и обнаружил интересную штуку - оказывается куче инф. систем предоставляется явно избыточная инфа - пример:

И т.д.

Там еще были страховые компании ..., у людей наверняка банковские есть.

Короче рекомендую проверить раздел в госуслугах ( ссылка - https://esia.gosuslugi.ru/profile/user/settings/permissions ) , кто даже вполне официально может по Вашим перс данным шарится ))

Потом не удивляйтесь "холодным и горячим", хорошо таргетированным прозвонам... есть стойкое ощущение не очень высокого уровня защиты с дисциплиной, как у ГБУ, так и у коммерсов. К последним так вобще какие вопросы... Люди деньги зарабатывают.

Не, такой хоккей цыфра нам не нужен ))

Конечно в личном кабинете госуслуг можно удОлить "разрешения", но думаю все уже собрано.

ИМХО единственное решение проблемы это открытие всех данных - заодно "информационную асимметрию" разрешит наконец, ради ее Величества Конкуренции так сказать... хотя есть варианты. Надо думать.

Авторство: 
Авторская работа / переводика

Комментарии

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Бить *только* исполнителей, оставляя в тени *организаторов* — всё равно что носить воду в решете.

Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

именно исполнителей, потому-что вне зависимости от организаторов исполнительть обязан иметь мозг. Хотя.. я в этих сортах говна не специалист, всей цепочке на лбу выжечь что доступ к информационным системам и вычислительной технике запрещён так-как являются умственно неполноценными с признаками социофибии и опасных асоциальных расстройств .

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Ну и какого ляда вы репостите простыню отборной ахинеи, если не владеете матчастью.

Категории и конкретные данные далеко не всегда имеют видимую связь, из-за чего запрашиваются на первый взгляд "левые" категории. Кроме того, набор функций того или иного сайта обычно выше, чем "поставить галку", поэтому вписывают на первый взгляд абсурдные категории. Идите посмотрите на разрешения любого из аддонов браузера, подивитесь.

Что до скриптов, то на госуслугах грузится капча гугла и скрипт статистики. Оба не имеют никакого доступа к конкретным данным конкретного пользователя.

Ради чего вы тут разводите истерику - непонятно. Точнее, понятно, но вам же всё равно не заплатят.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

ты идиот или прикидываешься?

Ради чего вы тут разводите истерику - непонятно. Точнее, понятно, но вам же всё равно не заплатят.

всё о своих деньгах беспокоишся? Не переживай, корыто твоё, я не претендую.

Что до скриптов, то на госуслугах грузится капча гугла и скрипт статистики. Оба не имеют никакого доступа к конкретным данным конкретного пользователя.

ты код прочитал? Даже если прочитал, кто гарантирует что завтра по этому url'у будет ровно тот-же код? Для таких как ты я совершенно чётко указал, что имеют возможность, сторонние организации, это ясно?

Идите посмотрите на разрешения любого из аддонов браузера, подивитесь.

иди-ка ты лучше сам.

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Еще раз и медленно - скрипт капчи грузится лишь при восстановлении пароля, при этом он грузится на отдельном этапе, когда на странице нет никакой информации.

Другой скрипт, присутствующий на странице - <script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/3.1.1/jquery.min.js" integrity="sha256-hVVnYaiADRTO2PzUGmuLJr8BLUSjGIZsDYGmIJLv2b8=" crossorigin="anonymous"></script>

Как нетрудно заметить, по crossorigin гуглу не передаются никакие параметры доступа, грузится обычный jquery, а для самого скрипта имеется контрольная сумма, т.е. подменить его не получится. Вы даже не потрудились посмотреть код страницы, одно кудахтанье.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

ты действительно идиот.

при чём тут crossorigin, если загруженый скрипт внутри себя может содержать любой код. Вход выполни и убедись что эти скрипты подгрузаются, скрип после загрузки получает контроль над страницей и может делать любые другие запросы в интернет имея полный доступ к данным страницы.

Вы даже не потрудились посмотреть код страницы, одно кудахтанье.

ты деревянный что-ли? Ещё раз, для альтернативно-одарённых, код самого скрипта на текущий момент может быть действительно является JQuery, а завтра он таким уже может и не быть, он может быть любым.

код, который ты привёл

<script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/3.1.1/jquery.min.js" integrity="sha256-hVVnYaiADRTO2PzUGmuLJr8BLUSjGIZsDYGmIJLv2b8=" crossorigin="anonymous"></script>

в теле страницы отсутствует. У меня, прям сейчас.

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Ещё раз, для альтернативно-одарённых, код самого скрипта на текущий момент может быть действительно является JQuery, а завтра он таким уже может и не быть, он может быть любым.

Не может: integrity="sha256-hVVnYaiADRTO2PzUGmuLJr8BLUSjGIZsDYGmIJLv2b8=" . При подмене файла браузер заблокирует загрузку и запуск подключенного js.

в теле страницы отсутствует. У меня, прям сейчас.

Потому что этот код инжектится в DOM js'ом с go-st.ru. Чтобы его обнаружить, надо смотреть не исходный текст страницы, а в режиме исследования элемента смотреть секцию head. Если не разбираетесь в теме - сидите молча.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

integrity="sha256-hVVnYaiADRTO2PzUGmuLJr8BLUSjGIZsDYGmIJLv2b8="

да,да,да, про коллизии вы и не слышали, я понимаю.

Если не разбираетесь в теме - сидите молча.

 

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Для подбора файла с коллизиями требуются тысячи лет вычислений всех мощностей гугла. В разработке профан, в криптографии ноль - сколько еще у вас граней таланта?

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

тысячи лет вычислений всех мощностей гугла.

то же самое говорили про md5, sha1 и т.д. а теперь оба на картах и асиках подбирают за секунды. И это не имеет смысла обсуждать вообще, от слова совсем. Есть суть, сайт госуслуг подгружает недоверенный контент в страницу.

 

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

MD5 и SHA1 были представлены 30 лет назад. Завязывай, кукаретик.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя kondrat
kondrat(8 лет 2 месяца)

что это меняет? Ты таблицу подстановок в sha256 осилил и можешь точно сказать почему она именно такая?

Или ты не заметил что скрипт там не один? Или то, что не все скрипты имеют хэш?

Завязывай, кукаретик.

 

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

То, что это новый алгоритм, под который, несмотря на все усилия, за всё время нашли всего лишь три коллизии. И конкретно с ajax.googleapis.com грузится только один скрипт. Ты даже про DOM не знаешь, чего лезешь скорбным умишком в криптографию.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя И-23
И-23(8 лет 7 месяцев)

…но не только лишь все разработчики коммерческого ПО это *понимают*.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Какая прелесть…
Погромизды открыли для себя контрольные суммы.
Правда, в *нормальных* проектах уже давно принято их *подписывать*.
Но это — высшая математика. Доступная не только лишь всем.

Касперский, например, досейчас использует алгоритм MD5.
Вопрос: когда его выпилили в основных дистрибутивах?

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Электронная подпись делает то же самое - формирует хеш по заданному алгоритму и ключу.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Просто прэлестно…
Вы сами не поняли как продемонстрировали бездны своей эрудиции.

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Обожаю одноклеточных "экспертов", в любой непонятной ситуации скатывающихся на "ты идиот и ничаво нипанимаиш, иди учи матчасть".

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Обожаю Мастеров проекции, способных делать безаппеляционные выводы на основании *любых* наборов исходных данных.

Рекомендую ознакомиться с матчастью, уделив особое внимание примеру. Попытка объяснения Вам различий между *подписью* и контрольной суммой вполне аналогична перспективой доведения до понимания воинствующих вендосектантов факта запрета парольного механизма авторизации.

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Попытка объяснить при нулевом знании матчасти, и правда, обречена на провал.

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Халва-халва.

Замечательная иллюстрация тенденции, формализованной доктором Йозефом: Вера в то, что многократное повторение *желаемого* утверждения превратит его в «медицинский факт».

Аватар пользователя karma_police
karma_police(5 лет 2 недели)

Халва - не халва, но вот уже второй день я от вас ничего, кроме "ты ниправ, но пачиму ниправ - дагадайся сам" не слышу. Ну вот какой в этом смысл? Ощущать себя живым, притворяться, что вас слушают, создавать иллюзию общения? Такая борьба с одиночеством?

Комментарий администрации:  
*** Отключен (систематические набросы - без большевиков индустриализация произошла бы на 10 лет раньше (с))
Аватар пользователя лпх
лпх(10 лет 1 неделя)

а там нам начинают подгружать в браузер фиг знает какой контент с фиг знает каких сторонних ресурсов.

Нет на странице авторизации (esia.gosulugi.ru) и после входа на главной (gosulugi.ru) в исходном тексте страниц слов google, gu-st, go-st, только мс.яндекс и тот у меня давно зарезан для ускоренья.
А вот зачем автор статьи подсунул нам всем тот счётчик?
https://esia.gosuslugi.ru/profile/user/settings/permissions?fbclid=IwAR0... - ???

"С середины октября 2018 года Facebook начал добавлять параметр fbclid к исходящим ссылкам, размещенным в социальной сети."

Комментарий администрации:  
*** отключен (неполживец и веган-радикал) ***
Аватар пользователя Сварожич
Сварожич(6 лет 7 месяцев)

Спасибо за инфо. У меня в списке была организация, которой точно не давал никаких доступов. Теперь буду чаще туда наблюдать.

Аватар пользователя под одеялом
под одеялом(4 года 3 месяца)

не лгите, давали, причём явным образом выразив своё согласие на сайте госсуслуг, нужно просто быть внимательнее

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Ну да. В точности как Вы — добровольно [и с песней] принимая лицензионное соглашение майкросовт выньдоуз (потому что ни на чём другом не работает предписанная программа/сервис).

Собраться что ли выложить снимок экрана примерно двухлетней давности. По результатам проверки в феврале сего по крайней мере для юридических лиц ситуация не поменялась.

Аватар пользователя под одеялом
под одеялом(4 года 3 месяца)

можно пример сервиса где не предусмотрена авторизация без госуслуг(кроме roi, но там оправдано)? опять таки вы без этой услуги с голоду умрете или какую ещё базовую потребность она удовлетворяет?

сравнение кстати не корректное, на госсуслугах при выдаче прав чётко написано кому и какие права вы предоставляете, символов 300 текста, тч уж это осилить может каждый

Аватар пользователя Dmitray
Dmitray(7 лет 1 месяц)

Мос.ру для доступа к электронной медкарте теебует привязать акк к госуслугам.

До этого такого не требовалось. ( Получал загран паспорт: оформился на госуслугах, записался на получение через мос.ру)

Скрытый комментарий Повелитель Ботов (без обсуждения)
Аватар пользователя Повелитель Ботов

Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.

Комментарий администрации:  
*** Это легальный, годный бот ***
Аватар пользователя уазовод_
уазовод_(8 лет 3 месяца)

А эти данные там сами по себе там есть или их надо вводить? Както давнодавно регался там, так вводил только паспорт, прописка и снилс, остальное не заполнял. Или я не понял опчем речь? 

Комментарий администрации:  
*** отключен (невменяемое общение) ***
Аватар пользователя RomanSmirnov
RomanSmirnov(10 лет 4 дня)

без этого минимума не зарегистрируют, но полный профиль содержит очень много чего - вполне возможно вплоть до оценок в электронных дневниках у детей и информации о вакцинации

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Попробовал посмотреть на страницу входа и очень порадовался…
В воспитательных целях *необходимо* разместить с регулярным обновлением *все* ПД *всех* лиц, причастных к разработке и внедрению этого ресурса в открытом доступе.
На крумлин.ру.

Ибо велик и могуч руссий язык… но и его здесь мало.

Аватар пользователя RomanSmirnov
RomanSmirnov(10 лет 4 дня)

Проблема не решаема, тут стоит обсуждать использование и возможность опубличивания в принципе... сохранить эти массивы особенно в целевой модели с "платформами" и "маркетплейсами" ИМХО очень сложно.

Аватар пользователя И-23
И-23(8 лет 7 месяцев)

Без согласования формулировки задачи и критериев оценки получится голая схоластика.

Здесь я говорю *только* об использовании *парольного* (!) механизма авторизации для авторизации на откротом множестве ресурсов.
Это — аут. Причём полный.

Ну а в остальном — классическая дилемма.

Аватар пользователя Medved075
Medved075(6 лет 3 месяца)

как бы заиметь профиль хронического неплательшика по кредитам, алкоголика и бомжа трижды судимого за насилие над жирафами в извращенной форме... ну чтоб не звонили..

Аватар пользователя RomanSmirnov
RomanSmirnov(10 лет 4 дня)

Чего за вибер-кошелек в этом списке у людей???

Есть подробности? как строчка выглядит точно?

Аватар пользователя Лео
Лео(4 года 3 месяца)

Спасибо...надо посмотреть настройки..

Аватар пользователя shoork
shoork(7 лет 6 месяцев)

Вот он пароксизм страсти, вот он накал дофаминового укола! Загнали барашков под лозунгом : "Вам жешь так удобненько" в загончик и они Бэ-бэ-бэ....заблеяли.

Вам удобненько расплачиваться картой, мобилкой, покупая в магазине мороженку? Вам удобненько одним кликом, всего в один клик сделать что угодненько, а с госуслуг немедленно совершить покупочку квартирки-безнеёникакуженевтерпёжнисекунды ? Так не блейте бараны, что Вам теперь неудобненько. Ибо баранам в своё будущее даже на час заглядывать неудобненько...

Баранам в стойло и стать кормом.

Настоящие бараны- животные- вполне себе достойное животное, вызывающее уважение способностью жить на планете вполне себе прекрасно в полной гармонии с ней, когда хомодебилов на ней уже не останется.

Страницы