Comments 118
Или в QR-коде будет храниться начальный массив данных (типа выдан, ФИО и т.д.)
Давно уже продаются такие.
en.wikipedia.org/wiki/United_States_Passport_Card
Вы много слышали о том, чтобы компрометировали NFC-часть банковских карт? А это куда более интересный, скажем так, рынок чем паспорта граждан РФ.
Довести кражу с карты до получения денег — вопрос гораздо менее тривиальный, чем банальная продажа личных данных и моментальное получение выгоды.
уже давно продаются кошельки с rfid защитой
Ещё лучше было бы просто права, как штатах. Но хоть так.
Понятия не имею, почему в 2020 на машине с номерами я должен возить ву и страховку (ладно ву, можно пропустить, но А4 страховки зачем?!)
По крайней мере в 19-м году два ГАИшника пытались доказать, что полис мой «недействителен», раз нет его распечатки (в какую-либо базу они даже и не думали лезть). А самое смешное, что показав полис на телефоне (оригинальный pdf полиса от страховой) ГАИшник сказал мол эта липа, потому что он может быть отфотошоплен… т.е. отфотошопить и распечатать на бумаге я видимо не могу, ну-ну…
И что-то мне подсказывает, что если всё же этот электронный паспорт всё-таки появится, то с ним будет немало подобных проблем, как со страховкой, особенно в переходный период, пока будут действовать оба паспорта.
P.S. А эстонская ID-карта и правда удобная вещь. У них там кстати не только все документы на ней, к ней даже скидочные карты как-то привязываются, что ещё больше сокращает количество пластика в кошельке. Но и сам паспорт (обычный, бумажный) у них тоже никуда не девался
С этого года, вроде, официально разрешили показывать полис с телефона.
Так-то да, но страховка же защищает не только самого водителя, но и остальных участников потенциального ДТП в случае если у данного водителя банально нет денег.
В ежегодный взнос за регистрацию (номер) внесена страховка нанесения вреда здоровью третьим лицам (в штате NSW оплачивается отдельно и потому требуется).
А страховки ущерба авто обязательной нет.
А эстонская ID-карта и правда удобная вещь.Это потому, что она эстонская. Если бы в РФ поступили, как в своё время в Эстонии («всем за свой счет обязательно приобрести ИД-карту, иначе и шагу ступить не сможете! Даже общественным транспортом не сможете пользоваться! Марш записываться!»), мы бы очень много интересного прочитали на хабре про российской начальство и какое оно замечательное. Российский проект УЭК провалился потому, что не был обязателен. Эстонский взлетел потому, что был.
У них там кстати не только все документы на нейНет на ней никаких документов — это просто удостоверение личности (электронное в том числе)
даже скидочные карты как-то привязываютсяЭто-то как раз элементарно — на ИД-карте указан личный код (цифрами, штрих-кодом и в чипе). При оформлении скидочной карты вендор вносит личный код клиента в свою базу. Впоследствии для получения скидки/льгот и проч., покупатель предъявляет ИД-карту на кассе, там с неё считывают личный код (банальным сканнером штрих-кодов или через ридер чипов, в роли какового обыкновенно выступает терминал для банковских карт) и проверяют, наш клиент или не наш.
А как замечательно для эстонцев проекты разрабатывать сейчас… Там же в каждом первом хотят регистрацию и логин через эту карточку, которой ни у кого кроме собственно жителей эстонии нет. Наши откуда-то достали одну (то есть ровно один пользователь) с ридером, но работает он именно что по праздникам. Зато правительство наверное довольно — все ресурсы сделаны местными, никаких угроз со стороны других стран.
Наши откуда-то достали одну (то есть ровно один пользователь) с ридером, но работает он именно что по праздникам.Хех, у нас сплошь и рядом держат по три браузера на компах для работы с ресурсами, требующими авторизации через карту — поддержка ИД-карты отваливается то в одном, то во втором, то в третьем, произвольным и непредсказуемым способом. Слава богу, появился SmartID на смартфонах, где можно авторизоваться через ИД-карту один раз и более с ней не возиться. Но не все сервисы поддерживают SmartID, и вообще спасает не всегда — во время скандала с дырами в безопасности были массово отозваны сертификаты, и SmartID тоже перестал работать.
Слава богу, появился SmartID на смартфонахА еще он добавил еще один вариант который нужно тестировать и который может отвалиться (и успешно отваливается время от времени).
ошейник, с именем хозяина.
было уже.
похоже, что доживем. только будет ID хозяина.
Честно говоря не слышал ни об одном случае чтобы в метро деньги тайком списывали. Не поделитесь? Правда интересно, вдруг пропустил.
Вот да, такую истерию подняли уже давно, а пруфов ни разу не было.
Чтобы ходить и списывать, нужен как минимум терминал — он стоит либо неплохих бабок, либо выдается в аренду банком, который кому попало не выдаст.
Чтобы терминал умел что-то списывать, ему нужно, чтобы было куда списывать, сиречь счёт в банке, к которому банк его подключит, при этом такое может сделать только юрлицо.
Допустим, есть у нас юрлицо с бумагами и терминалом на батарейках, начали прикладывать в метро ко всем подряд — от большого количества подозрительных транзакций банк заинтересуется, чем же таким интересным это юрлицо занимается.
Большинство вариантов отсеивается уже здесь, а это мы ещё до вывода и обнала не дошли...
Ещё раз повторю вопрос с прошлого поста: в чем электронность данного паспорта?
- В том что это пластик,
- что называется удостоверение личности,
- то что есть Единый Идентификационный номер,
- что к этому номеру будут привязывать страховой полис/медицинский/налоговая, — то что там чип,
- то что туда будет записана биометрия
Есть эстонский ID номер. Ему в пару выдается IDcard. Это пластик. Считывается специальным USB устройством через специальную программу. Аля ЭЦП
К ID number можно привязать MobilID, через симку.
А также можно привязать SmartID, без симки через приложение
Все требует двухфакторной авторизации через независимые пинкоды.
вот в Украине это примерно так и выглядит сейчас: считыватели чипа пока мало где есть, так что, типа, мы вам выдадим прикольный современный пластик, как права (но в правах чипа нету) но не забудьте прихватит с собой ксерокопии документов о регистрации, семейном положении положении и т.д. because fuck you that's why! хорошо хоть принудительно не заставляют менять, только планово, вместо вклейки очередного фото вбумажный в 25/45, а впервые выдают с 14 лет теперь
Еще через полгода якобы будут готовы заменить паспорта у 100+ миллионов людей без очередей и сбоев? Кто-то уж очень оптимистично настроен.
Цель данного эксперимента состоит в разработке и запуске инфраструктуры выпуска, выдачи и использовании указанного вида паспорта и мобильного приложения на территории Москвы, а также в оценке ее эффективности.
Еще интересный вопрос с привязкой Mobile ID к SIM-карте. Я пользуюсь корпоративной SIM-картой, а все мои домашние — картами, зарегистрированными на меня. Мне придется заводить для семьи 4 новых номера с индивидуальной регистрацией и закупаться двух- и трех-симочными аппаратами?
Кто же о таком предполагает, когда законы придумывают…
Я когда узнал, что за мобильным телефоном можно легко следить, стал всей семье, родне и знакомым покупать симки на свой пасспорт. Сейчас по РФ бегает десятка полтора симок с моим именем. Не то чтобы я серьёзно пытался избавиться от слежки таким образом, но если есть возможность лишний раз не дать скучать майору, то почему нет.
т.майор будет следить не за симками, а за вами, при этом совершенно не важно на кого зарегистрирована симка. Если Вы не меняете телефоны и симки «каждый день» лейтенант за пять минут выяснит с какой вы симкой и с каким телефоном.
Про плюсы не понял. Возможность логина на сайте Госуслуг? а чем сейчас плохо?
Про минусы из статьи тоже ничего не понял. Но воображение подсказывает множество всяких неприятных моментов. Причём (может, это и предвзятость) плюсов никаких не подсказывает…
Про плюсы не понял
Можно купаться с паспортом в кармане, не боясь испортить бумагу.
В любом случае, для купания не требуется электронности паспорта, достаточно пластиковости.
Ну и опять же, для купания и подобных случаев пластиковая карта без чипа лучше, чем пластиковая карта с чипом.
Чип это крошечный кубик, закрытый пластиком со всех сторон, что с ним станется?
Насчёт чипа — тоже мне кажется, что ничего с ним быть не должно. Вроде бы, все карты, которые у меня дохли, были с магнитной полоской. Но, кстати, в комментариях по соседству уже обсуждают, что эл паспорт будут раз в 10 лет менять…
Очевидно, что пластик переживет хоть 2 таких сеанса, но, сдается мне, адекватному человеку вряд ли доведется купаться с паспортом больше 1-2 раз (и эти 1-2 раза — скидка на форс-мажоры).
Про плюсы не понялМожно купаться с паспортом в кармане, не боясь испортить бумагу.
вот для граждан, собственно, и все
Кусочек пластика с микро чипом + работа персонала будет стоить 10 рублей.
А за регистрацию гражданина в системе, хозяева системы будут брать 1000 рублей из бюджета страны (из наших с вами налогов).
Т.е. выгода 9900% — однозначно примут законопроекты и будут осваивать фонды.
Чтоб я так жил)) мечты, мечты. Хорошо иметь доступ к телу Самого!
А вот то, что на этой теме распилят очередной олимпиард, и данными этих паспортов будут потом торговать направо и налево — факт. Как и то, что появятся махинации с клонами. Достаточно вспомнить квартирные мошенничества с применением государственной ЭЦП.
Это чтобы какой умный не спросил за обработку ПДн.
А я спрашивал, меня послали.
«Не нравится — не заходите».
Роскомнадзор такими вещами в принципе не занимается — его сделали для того, чтобы блокировать телеграм и нежелательные сайты, а любые реальные проблемы с персональными данными он пропускает мимо ушей.
«Не нравится — не заходите».вы фельдъегерь?) у них есть такая фишка «нас вообще нельзя записывать», ну нельзя так нельзя, вызывайте получателя на проходную.
Thales Group — это европейская компания (https://ru.wikipedia.org/wiki/Thales).
Смысл в том, что стандартный срок смены в 45, как-то сильно сместился, может конечно это просто автоподстановка дат, а в законе так же останется последняя смена в 45 и пофиг на срок действия.
Я не особо понимаю желания избавиться от "книжки". Ну пусть там будет чип в обложке, скажем. И расширить перечень информации, которую в паспорт можно внести. Пусть будет аналог записной книжки с данными, заверенными паспортисткой, к которым всегда можно обратиться. Те же полисы, водительское удостоверение. ИНН и группу крови же разрешили вносить. Чип, конечно, удобно, но всё должно дублироваться визуально.
Прежде всего, хочется отметить, что пока введение нового паспорта носит характер ПРОЕКТА. Окончательных решений о том, каков же он будет, пока не принято. Подходов к его внедрению несколько. Но основным действительно является реализация электронного паспорта в виде пластиковой карты с микросхемой.
Микросхема планируется полностью отечественного производства (1-го уровня, то есть, именно произведённая у нас в стране), ПО внутри этой микросхемы также будет полностью российским от производителя самой микросхемы.
Технологии, подходы и стандарты для микросхемы планируется применить полностью аналогичные используемым сейчас в заграничных паспортах нового поколения.
Взаимодействие с микросхемой будет действительно реализовано по NFC. Если точнее, в соответствии со стандартом ISO 14443.
В микросхеме планируется четыре приложения:
1. Идентификационное. В нём планируется разместить все данные, которые сейчас имеются в общегражданском паспорте, включая сведения о регистрации, о детях и так далее. Также там будет фотография и, как предполагается, по желанию, гражданина, там будут отпечатки пальцев.
2. Международное. В нём планируется разместить все данные, которые сейчас размещаются в загранпаспорте (фамилия, имя, номер документа, кем-когда выдан, фотографию и прочее). Предполагается, что им можно будет пользоваться для пересечения границы с теми странами, с которыми сейчас возможно пересечение границы по общегражданскому паспорту.
4. Водительское удостоверение. С данными этого самого удостоверения.
5. Приложение электронной подписи. С возможностью что-нибудь подписать. Конечно, оно будет активироваться только при желании владельца.
Документ планируется делать с максимально возможным использованием стандартов, которые имеются для таких документов. В первую очередь, это Doc ICAO 9303 (есть в открытом доступе в интернетах, даже на русском языке).
Теперь немного о защите данных.
1. Прочитать данные документа у вас из кармана в метро не получится. Никак. Микросхема никогда ничего не расскажет о себе уникального, включая номера и прочее, пока не ввести в микросхему пароль. Пароль — это совокупность из номера документа, даты окончания срока действия и даты рождения владельца.
Именно этот пароль и планируется разместить в QR-коде.
То есть, следить за человеком, который носит с собой этот паспорт, незаметно для человека завладевать его данными дистанционно не получится.
2. На самом деле, на основе этого пароля, между терминалом и микросхемой устанавливается защищённое соединение с генерацией сеансовых ключей на основе пароля. Используется алгоритм SESPAKE для работы на российской криптографии (по ГОСТ), а для международного приложения — помимо SESPAKE, также возможно использование алгоритма PACE (тоже выработка сеансового ключа на основе пароля).
3. После такой аутентификации можно прочитать некоторые данные. Не все. Например, отпечатки пальцев так прочитать нельзя будет.
4. Далее терминал может провести так называемую расширенную аутентификацию (EAC — Extended Access Control), в рамках которой сначала микросхема докажет терминалу, что она не является клоном (докажет обладание своим неизвлекаемым закрытым ключом), а потом, при необходимости, терминал докажет микросхеме, что он имеет какие-то особые права. Например, на чтение отпечатков пальцев или на изменение данных (если это терминал сотрудника МВД, который имеет право, например, менять сведения о регистрации по месту жительства). В рамках расширенного контроля доступа также меняются сеансовые ключи.
5. Ну и, наконец, если гражданин захотел воспользоваться своей электронной подписью, ему нужно будет отдельно ввести свой пин-код от этой подписи. Сразу скажу, что ключ ЭП гражданина будет строго неизвлекаемым. Генерировать его всегда будет микросхема встроенным аппаратным ДСЧ, и никогда не будет отдавать наружу.
P.S.:
В рамках комментария, конечно, сложно написать миллион подробностей и особенностей электронного паспорта и проекта в целом. Думаю, когда будут приняты все решения и проект таки наконец-то взлетит, найду в себе силы написать полноценную статью :)
Электронные паспорта: присоединимся к мировой практике или получим риск утечки персональных данных?