Юрий Ревич

© Новая газета

Наука и техникаМир

3486

23.07.2011, 11:33

Не доверяйте сотовой связи свои главные секреты

Скандал с утечкой SMS пользователей «Мегафона» — техническая ошибка, от которой никто не застрахован.

Между оператором сотовой связи «Мегафон» и поисковой системой «Яндекс» разгорелась настоящая пиар-война из-за утечки текстов личных SMS, отправленных с сайта оператора. Утечка была обнаружена в первой половине дня в понедельник, 18 июля (хотя, вероятно, продолжалась уже некоторое время), и в 13.40 московского времени в «Яндекс» было направлено сообщение с просьбой удалить информацию из поисковой выдачи. В 16.00 сервис по отправке SMS с сайта «Мегафона» (sendsms.megafon.ru) был закрыт для пользователей, но тексты с номерами телефонов оставались доступны в поисковике до 19.30. В открытом доступе, по данным самого «Мегафона», оказалось 8 тысяч «объектов», 3 тысячи из которых — короткие сообщения. По статистике, ежедневно абоненты «Мегафона» отправляют 40 миллионов SMS, из них 135 тысяч — через сервис на сайте компании.

Как читатель может убедиться сам из прилагаемого скриншота, речь идет об утечке не просто личной, а скорее даже интимной информации. «Яндекс» отреагировал первым, сообщив, что на сайте отсутствовал специальный файл robots.txt, который указывает поисковикам, какие страницы сайта можно и нужно направлять в поисковую выдачу, а какие следует скрыть от публичного доступа. «Мегафон» подтвердил эту информацию, однако это не объясняет одного нюанса: утечка произошла лишь через «Яндекс», другие поисковики (Google, Bing) в этом не замешаны. Потому дело явно сложнее, чем просто «детская» ошибка программистов, забывших установить запреты.

Во вторник первый заместитель гендиректора «Мегафона» Валерий Ермаков воспользовался фактом отсутствия утечки в остальных поисковиках, и попытался перевести стрелки на «Яндекс». Он заявил на спешно созванном брифинге, что пресловутый robots.txt на сайте все-таки был, а «Яндекс» сознательно «позволил именно эту информацию, которую он забирал, публично разместить на своих поисковых серверах». Ермаков вспомнил даже положение закона, согласно которому оператор персональных данных обязан запросить разрешения клиента на публикацию, и, по его мнению, это должен был сделать именно «Яндекс», в поисковой выдаче которого «засветились» сообщения (что, естественно, на практике нереализуемо). С другой стороны, Ермаков отрицает, что данные относятся к персональным — в них отсутствуют полные имена-отчества-фамилии, которые позволили бы идентифицировать отправителя.

Юристы еще квалифицируют этот случай, а пока интересно разобраться — так кто же виноват? Специалисты склоняются к тому, что произошедшее — «косяк» со стороны именно «Мегафона». По моей просьбе, специально для читателей «Новой», ситуацию разбирает Дмитрий Леонов, создатель и редактор информационного сайта для профессионалов-системщиков BugTraq.Ru:

— Ситуация ведь вполне очевидная, для утечки потребовалось несчастливое совпадение нескольких неудачных решений. Насколько можно судить по результатам, после отправки SMS через сайт «Мегафона» генерировалась страница подтверждения доставки со случайным адресом, на которую перенаправлялся пользователь. Страницу эту не стали никак защищать, поскольку это потребовало бы предварительной регистрации, — понадеялись на то, что длинный адрес и краткий срок жизни страницы обеспечат достаточную защиту от посторонних. Если бы страницам с подтверждениями не выделялись уникальные адреса (видимо, для упрощения проверки статуса не сразу доставленных SMS), проблема бы вообще не возникла.

Но сама по себе незащищенная страница еще недостаточна для массовой утечки, никакой поисковик не будет заниматься перебором 16-значных случайных адресов. Пока есть две основные версии того, как поисковый робот «Яндекса» вышел на эти страницы: использование пользователями расширения для браузеров «Яндекс.Бар», либо установленная на сайте «Мегафона» статистическая служба «Яндекс.Метрика» — в обоих случаях страница поступала в очередь поискового робота. С полной уверенностью утверждать могут, наверное, только специалисты самого «Мегафона» либо «Яндекса», но лично мне более вероятной кажется версия с «Яндекс.Метрикой» — хотя бы потому, что другие поисковые серверы не были замечены в подобной утечке, в то время как и у Google, и у Bing есть аналогичные «бары» для браузеров. Но даже и в этом случае проблем можно было бы избежать, задав ограничения в стандартном файле robots.txt. В оправдания «а файл все-таки был» не особо верится — насколько я помню обсуждения, появился он в районе трех часов дня, когда все, что могло, уже утекло. Итого с технической точки зрения мы имеем две стопроцентных ошибки со стороны «Мегафона», одну условную и еще одну весьма вероятную. Со стороны «Яндекса» же наблюдается честное исполнение своей работы по индексированию информации, находящейся в публичном доступе.

Наш запрос в пресс-службу «Мегафона» с просьбой прокомментировать результаты разбора Дмитрия Леонова на момент сдачи статьи в номер остался без ответа.

К версии Леонова склоняется адвокат Александр Глушенков, чьи слова цитируются на сайте infosud.ru, — он считает, что «Яндекс» в данной ситуации ответственности не понесет.

Ситуацией немедленно заинтересовался Роскомнадзор. В случае если вина «Мегафона» будет доказана, ему грозит немаленький штраф — до 40 тысяч рублей за каждого из недовольных. А их официально набралось уже более 50, и это число, несомненно, будет увеличиваться. Официальный представитель СК России Владимир Маркин сообщил ИТАР-ТАСС, что председатель Следственного комитета Александр Бастрыкин тоже поручил провести проверку по факту утечки SMS-сообщений.

Интересно, что практически одновременно произошел аналогичный скандал в Перми, где в понедельник же стало известно об утечке текстов SMS, отправленных через сервис регионального портала prm.ru. В этом случае утечка коснулась всех четырех местных сотовых операторов — МТС, «Билайна», «Мегафона» и U-tel. Операторы немедленно открестились от скандала, например, МТС заявил, что никаких соглашений с «засветившимся» сайтом не имеет.

А известный интернет-деятель Антон Носик во вторник обратил в своем блоге внимание на то, что EMS Russian Post — филиал ФГУП «Почта России», оказывающий услуги экспресс-доставки посылок, зачем-то отдает «Яндексу» страницы с данными об отправленных посылках. Но это не специфически российская проблема — то же самое существует с сервисом DHL. «Это общая проблема того, что никто не догадывался о возможности попадания этих данных в поиск», — сказал Носик в эфире радио «Финам FM».

Опасаться пользоваться сервисами по отправке SMS через Интернет не стоит — попасть под такую ошибку, как видите из статистики, крайне маловероятно (под «раздачу» попали лишь около 2% ежедневно отправляемых через сайт сообщений). А даже если попадете — «Мегафон» прав, утверждая в своем пресс-релизе, выпущенном во вторник, что сопоставить видимый текст и номер телефона с реальным лицом весьма затруднительно. Тем не менее особо мнительным можно посоветовать просто пересылать сообщения обычным образом, через телефон — с ними еще ни разу ничего не случалось, по крайней мере такого, чтобы это выросло в публичный скандал.

А вообще эта история просто лишний раз продемонстрировала ненадежность сотовой связи как канала общения, защищенного от прослушивания. Меня, в частности, каждый раз изумляет, когда я вижу, как банки или платежные интернет-системы буквально силой заставляют пользователей прибегать к верификации через те же SMS, и как ни стараюсь всеми правдами и неправдами от этого увернуться, это не всегда оказывается возможным. Тем не менее стоит раз и навсегда затвердить: сотовая связь ненадежна.

Юрий Ревич

© Новая газета

Наука и техникаМир

3486

23.07.2011, 11:33

URL: https://babr24.com/?ADE=95347

Bytes: 7603 / 7603

Версия для печати

Скачать PDF

Поделиться в соцсетях:

Также читайте эксклюзивную информацию в соцсетях:
- Телеграм
- ВКонтакте

Связаться с редакцией Бабра:
newsbabr@gmail.com

Другие статьи в рубрике "Армия"

Монгольский генерал Болор Ганболд: на страже мира и в борьбе за гендерное равенство

В Монголии продолжается борьба с гендерными стереотипами. Значительную роль в этом процессе играют женщины, которые осваивают мужские профессии. В их числе и женщины-военные. Самой выдающейся представительницей вооруженных сил Монголии на данный момент является Болор Ганболд.

Эрнест Баатырев

АрмияОбществоПолитикаМонголия

34380

25.09.2024

Новые задачи для полицейских: Монголия в миротворческих миссиях ООН

Монголия продолжает активно участвовать в миротворческих операциях ООН. В рамках нового закона, принятого Великим государственным хуралом, страна направит 160 полицейских для участия в международных миссиях.

Эрнест Баатырев

АрмияОбществоПолитикаМонголия

50354

10.07.2024

Укрепление обороны: Монголия и Индия проводят совместные военные учения

Монголия и Индия продолжают укреплять военное сотрудничество. В Объединенном военном учебном центре в Шиллонге 3 июля начались двухнедельные монголо-индийские военные учения «Кочевой слон-2024».

Денис Большаков

АрмияПолитикаМонголия

50404

09.07.2024

«Степной партнёр-2024»: первые военные учения Монголии и Китая демонстрируют рост стратегического сотрудничества

В монгольском аймаке Дорноговь 12 мая стартовали первые совместные военные учения Монголии и Китая — «Степной партнёр-2024», на которые Пекин направил свои войска численностью до батальона с различными видами военной техники.

Денис Большаков

АрмияПолитикаМонголия Китай

97768

14.05.2024

Уроки английского: Монголия реформирует армию

Ориентируясь на развитые демократические государства, Монголия стремится провести прогрессивные реформы во многих сферах. Одной из них являются Вооруженные силы страны, развитие которых в последнее время происходит с учетом опыта ведущих армий мира.

Эрнест Баатырев

АрмияМолодежьОбразованиеМонголия

83986

18.03.2024

Монгольский генерал во главе миротворческой миссии: новый этап на Кипре

Пока кто-то отмечает новогодние праздники, забыв о работе, миротворцы ООН продолжают выполнять свои непростые обязанности в различных точках земного шара. В числе этих отважных людей есть и представители Монголии. В этом материале Бабр расскажет об успехе одного из них.

Эрнест Баатырев

АрмияОбществоПолитикаМонголия

102225

03.01.2024

Сила военных борцов: Азербайджан доминирует на Чемпионате мира, Монголия берет одно золото

О силе монгольских борцов известно не только в азиатском регионе. Они регулярно занимают призовые места на мировых форумах. Не стал исключением и Чемпионат мира среди военнослужащих, о котором Бабр коротко расскажет в этом материале.

Эрнест Баатырев

АрмияСпортМонголия

26500

05.12.2023

Обеспечение безопасности: президент Монголии поздравил миротворцев ООН

Президент Монголии Ухнаагийн Хурэлсух 13 ноября провел в Улан-Баторе награждение монгольских миротворцев ООН, которые принимали участие в операциях в Южном Судане. Всего в мероприятии приняли участие около пятиста военнослужащих.

Денис Большаков

АрмияПолитикаОбществоМонголия

114528

14.11.2023

Сектор Газа: Чисто немецкий блицкриг

События утра 7 октября 2023 года в Израиле отличались необыкновенным динамизмом и драматичностью. Боевики ХАМАС прорвали стену, ограждающую сектор Газа, и вторглись на территорию Израиля. В тот день был поток сообщений и видео.

Дмитрий Верхотуров

АрмияПолитикаПроисшествияМир

32571

09.10.2023

Трагедия 106 ВДД: о массовой гибели советских десантников в Монголии

В августе принято вспоминать как о подвигах российских ВДВ, так и о достижениях их монгольских коллег. Но в этот раз Бабр решил рассказать об одной из самых трагических страниц отечественных десантников. А именно – о их массовой гибели во время учений в Монголии.

Эрнест Баатырев

АрмияИсторияМонголия

35185

22.08.2023

Курс на укрепление взаимодействия: Сергей Шойгу провел встречу с министром обороны Монголии

В конгрессно-выставочном центре «Патриот» 15 августа прошла XI Московская конференция по международной безопасности. В рамках этого мероприятия министр обороны РФ Сергей Шойгу провел встречу со своим монгольским коллегой Гурсэдийн Сайханбаяром.

Денис Большаков

АрмияПолитикаМонголия Россия

130987

17.08.2023

Борьба с комарами: миротворцы из Монголии спасают от малярии город в Южном Судане

Монгольские миротворцы, несущие службу в составе миссии ООН, 31 июля приступили к выполнению особой миссии по борьбе с малярией в городе Бентиу Южного Судана. Военнослужащие оказывают поддержку местным врачам и проводят медицинские тесты для населения.

Денис Большаков

АрмияОбществоМонголия

32309

03.08.2023

Лица Сибири

Дюндик Кирилл

Кузьмин Георгий

Аюшеев Виктор

Маценко Жанна

Гавриленко Дарья

Мошкин Николай

Козырев Евгений

Марковец Игорь

Васильев Михаил

Бунев Андрей