Чудовищная дыра в системе безопасности Сбербанка.

Feb 11, 2023 03:00

      Как известно, Сбербанк превращается в экосистему Сбер. И потому теряет суффикс банк. Что привело его к идее выверки персональных данных своих клиентов. Вчера такую процедуру прошли и мы с женой. И в ходе ее выяснилось, что персональные данные в базе данных клиентов Сбербанка может изменять бухгалтер любой организации. Без какого либо умысла и ( Read more... )

Государственный маразм, Банки

Leave a comment

pavel_ladikov February 11 2023, 03:34:59 UTC

Есть еще одна серьезнейшая проблема.

То что описываю - я вижу в работе Росреестра. По Сберу не знаю, но подозреваю, что технологии те же. Весь сетевой интернет-трафик в системах обмена служебной информацией (в том числе и персональными данными) базируется на XML формате.

Это универсальный текстовый одномерный формат передачи данных, причем весьма неэффективный по соотношению "информация/трафик". Вся избыточная информация, которая передается в трафике, служит не безопасности или сохранности данных - а описанию формата данных.

Зачем описывать формат данных получателю данных, если все форматы заранее согласованы на этапе написания программного обеспечения как отправителя так и получателя? Отвечаю. Для того, чтобы потенциальные воры тоже могли эти данные использовать. В автоматизированном режиме.

Легко ли украсть интернет-трафик? Так ведь данные даже не шифруются! Более того, в любом XML-файле содержится вызов типа "www.w3.org/...", то есть при чтении данных производится обращение к американскому серверу! Эта система узаконенного сбора ( ... )

Reply

submaren February 11 2023, 05:12:37 UTC

На oryx добавилось две сотни единиц потерь техники за неделю.

Вагнеровские зеки наступают в основном пешком, но они судя по всему уже в значительной мере израсходованы, так что вперед пошли ВС РФ, как положено верхом на технике, соответствующие результаты сразу появились на табло.)))))

Dmitry Chernyshev:

У моего друга есть теория, согласно которой на определенные профессии принимают только самых отборных судаков. Например, кандидат на водителя муниципального автобуса на приемном экзамене должен дать девушке добежать до дверей и захлопнуть их перед самым ее носом. Или дождаться момента, когда бабушка поднимется с сиденья, но еще не успеет взяться за поручень, чтобы в этот момент резко нажать на тормоза. Экзаменаторы видят это и одобрительно говорят кандидату: "Ты доказал свой профессионализм, водила. Принят в отборные судаки".

Мне кажется, что у российских генералов похожий принцип отбора. Генштаб внимательно следит за действиями какого-нибудь полковника: так наступает танковой колонной без разведки по минному полю? Очень хорошо! ( ... )

Reply

pavel_ladikov February 11 2023, 05:22:14 UTC

ты в слове "анналы" зря поставила две буквы, цыпса. Иди подмойся.

Reply

elenask2015 February 11 2023, 06:47:30 UTC
pavel_ladikov February 11 2023, 06:51:49 UTC

Вы очень наивны. Система сама отправит файл в другой адрес. Ничего страшного.

Reply

elenask2015 February 11 2023, 06:53:11 UTC
pavel_ladikov February 11 2023, 06:58:51 UTC

Вы о чем речь ведете? Я получаю документы из Росреестра и я отправляю документы в Росреестр. Какие в красну армию "ключи шифрования"? Есть прикрепленная усиленная цифровая подпись - вот она шифруется. Но не данные, которые ей подписаны.

Reply

black_eric February 11 2023, 07:02:17 UTC

Https

Reply

pavel_ladikov February 11 2023, 07:50:28 UTC

конечно, надейтесь 8))) Примерно как на долларовые активы. Вас не смущает, что системный софт, обеспечивающий шифрование/дешифрование - написан за кордоном? Вас не смущает, что вся российская сеть построена на оборудовании, разработанном за кордоном? И наконец, Вас не смущает, что при обращении к серверам, контролирующим форматы XML, осуществляется адресная пересылка данных уже по их запросам? Какой смысел в шифровании данных, если они просто отправляются налево?

Reply

black_eric February 11 2023, 08:03:27 UTC

CryptoPro разработан в России. При разборе xml обращение никуда не идёт. Можете отключить сеть на компе и запустить любой парсер, если вы конечно разработчик

Reply

pavel_ladikov February 11 2023, 08:08:19 UTC

крипто про сидит на операционке, разработанной ГДЕ? Извини, не смешно.

ФСБ несколько лет занималось сертификацией винды ХР, получило исходники, наконец сертифицировало. И что? Очередной апдейт от мелкософта - и вся сертификация пошла лесом!

Что касается разбора xml - это зависит от писателя этого разбора. Кто это писал и как это писал - ни я, ни Вы не знаете. Особенно с учетом, что инструментарий тоже оттуда.

Reply

elenask2015 February 11 2023, 09:51:59 UTC
pavel_ladikov February 11 2023, 10:00:13 UTC

Объясняю, причем тут XML.

Я изначально исхожу из того, что интернет является пространством, абсолютно доступным для воровства информации западными спецслужбами. Извини, но при всем нежелании западных программеров и разработчиков они всегда будут исполнять хотелки ЦРУ. Иначе они не выживут.

Но просто получить поток чужих данных - это не всё. Без автоматизированной обработки эти данные не несут пользы, просто не хватит сил и времени их анализировать и сортировать.

Так вот - формат XML обеспечивает полную автоматизацию обработки краденных данных.

Reply

burhanhabibulin February 11 2023, 10:58:11 UTC

Любой структурированный формат обеспечивает полную автоматизацию обработки краденных данных. Бизнес не будет разрабатывать свой велосипед, под ХМЛ написаны фрейморки и тонны кода. Продакшн ждать не будет.

Reply

ext_6011227 February 11 2023, 13:29:42 UTC

У человека "www.w3..." прям вызывается (и, видимо, сливает все данные) прямо из тэга-комментария. О чём тут ещё говорить?!

Reply

pavel_ladikov February 11 2023, 15:17:46 UTC

мальчик, если ты не научился читать - могу тебе посочувствовать.

Reply


Leave a comment

Up