Комментарии 172
Короче, смысл этого закона — это backdoor для получения персональных данных.
Думаю, что через полгода расхакерят протокол и будут почти бесплатные сервисы для пробивки номеров.
Ничего нового — в СССР издавались телефонные справочники частных абонентов с именами и адресами.
А после введения закона — вводишь номер, пытаешься зарегистрироваться — получаешь всю информацию
Оригинал постановления, о котором идет речь publication.pravo.gov.ru/Document/View/0001201811060001
Там, по сути, 1 бит возвращается — есть абонент или его нет. Никакой персональной информации, никаких имен.
1 бит возвращается
серьезно в это верите?
Пункт 4 — нет запрета на передачу больше информации, чем 1 бит.
Пункт 7 — при изменении сведений об абоненте (типовой вариант — смена номера паспорта в 20 или 35 лет) идет повторная идентификация. Если там всегда один бит, то зачем?
при изменении сведений об абоненте (типовой вариант — смена номера паспорта в 20 или 35 лет) идет повторная идентификация. Если там всегда один бит, то зачем?
Пункт 7 гласит: «При расторжении договора с абонентом». Про изменение паспортных данных и т.п. — там нет ни слова.
Значит, мессенджер будет регулярно запрашивать этот 1 бит (ну или там callback зарегиструет у оператора связи, чтобы тот сам уведомил).
требуется договор, в котором может прописана передача большей информации.
Ничто не мешало им договориться так или иначе и до постановления.
Никаких дополнительных разрешений мессенджерам постановление не дает.
А ваши паспортные данные и до поставления были у оператора связи, закон этого давно требует.
Пункт 4 — нет запрета на передачу больше информации, чем 1 бит.
Там написано «запрос об отсутствии/наличие» — это и есть 1 бит.
Зачем что-то отдельно запрещать, когда запреты в других законах уже есть — есть закон о персональных данных.
Про изменение паспортных данных и т.п. — там нет ни слова.Читаем внимательно (выделение мое):
7. В случае расторжения договора между абонентом, прошедшим процедуру идентификации, предусмотренную настоящими Правилами, и оператором подвижной радиотелефонной связи или ИЗМЕНЕНИЯ СВЕДЕНИЙ об абоненте (пользователе) абонентского номера оператор подвижной радиотелефонной связи в течение суток уведомляет об этом организатора сервиса обмена мгновенными сообщениями.
Ничто не мешало им договориться так или иначе и до постановления.Ничто называется УК РФ Статья 138. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений — до 4х лет лишения свободы. И есть юридическое отличие между заключение договора о передаче ПД вне правового поля и расширенной передачей данных, и так требуемых по постановлению.
Там написано «запрос об отсутствии/наличие» — это и есть 1 бит.Там ещё написано
Для подтверждения абонентского номера организатор сервиса обмена мгновенными сообщениями предлагает пользователю совершить действия с использованием этого абонентского номера, позволяющие достоверно установить, что сообщенный абонентский номер при регистрации в сервисе обмена мгновенными сообщениями используется пользователем.
Так что это за номер такой, который позволяет принять СМС с кодом (или звонок), но отсутствующий в базах? Корпоративный и не привязанный? Только что купленный, но с ПД ещё не дошедшими до операторов? Предустановенные симки для Эры-ГЛОНАСС? После последних изменений законодательства операторы прошерстили свои базы, кого могли принудили идентифироваться, остальных — вроде бы отключили. Но если и не отключили, вы думаете они сознаются в своем косяке?
Запрос и ответ — это все-таки разные вещи. Читаем ещё
При поступлении запроса от организатора сервиса обмена мгновенными сообщениями оператор подвижной радиотелефонной связи обязан предоставить организатору сервиса обмена мгновенными сообщениями информацию о наличии (отсутствии) в базах данных сведений
.Скажите, ФИО и домашний адрес будет «информацию о наличии в базах данных сведений»? Увы — будет. И это можно прописать в договоре. Мол сведения о наличии в базе передаются в виде полного ФИО и адреса.
Зачем что-то отдельно запрещать, когда запреты в других законах уже есть — есть закон о персональных данных.А там — как раз разрешено. Статья 6 часть 3
Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (далее - поручение оператора).
Согласие на передачу вы даете, когда покупаете симку. Там сразу на все берется.Давайте так. Вы придумаете, для чего же ещё нужен этот закон. Что это за ситуации, когда человек может принять СМС или звонок на свой номер, но номера нет в базе данных оператора и это не косяк оператора. Если придумаете — может быть ваша версия будет логичней.
Я бы понял, если бы одновременно разрешили анонимные симки для Эры-ГЛОНАСС и IoT. Тогда была бы логика. Но пока что наоборот, даже корпортивные симки для IoT по закону должны быть привязаны к конкретному абоненту.
Так что придумайте лучшую версию. А я покритикую, если что.
Далее в течение 20 минут полученная информация об абоненте проверяется у оператора связи, которым пользуется абонент. Если информация об абоненте совпадает с той, которой располагает организатор мессенджера, пользователь получает доступ к мессенджеру. В противном случае - идентификация считается не пройденной.
Как видите — прошла пара дней и постановление дополнили подзаконной отсебятиной («информация об абоненте»). А составляет протокол по 13.39 КоАП кто? Правильно, роскомнадзор (пункт 58). То есть, если он решит, что выдуманные им правила вы нарушили — вы никогда не докажите вы правы, ибо в постановлении не так.
Пока что в словах «проверяется у оператора связи» я виду передачу ПД от мессенджера оператору. Но подождем слива внутренних инструкций Роскомнадзора. Вполне может быть и наоборот.
Но даже если не наоборот — нас ждет веселуха. Ибо дети все сидят с симок родителей. А роскомнадзор наверняка потребует авторизации старых абонентов. Так что скоро вместо детишек — в мессенджерах будет по 2-3 аккаунта родителей (по числу мобильников и планшетов).
Тем более, что как воспользоваться этим удобством непонятно.
уникального кода идентификации, выделенного пользователю сервиса обмена мгновенными сообщениями, который предоставляется организатором сервиса обмена мгновенными сообщениями оператору подвижной радиотелефонной связи в порядке, установленном в договоре об идентификации.
? Ну логичная версия. Вот только тогда правительству нужно, чтобы мессенжер идентифицировал всех старых абонентов. Я не вижу этого в поставлении. Оставили «на потом» и добавят путем выпуска новой редакции?
Тем более, что как воспользоваться этим удобством непонятно.Да понятно, вообще-то. Делается сервис мгновенных сообщений. В нем делается бэкдор на стадии ввода кода из СМС. То есть код можно будет вычислить исходя из номера телефона и даты. Или наличие мастер-кода (типа той же «дорожки»). Вторая фишка — показ ФИО, полученного от оператора. И все, кто знает бэкдор — может пользоваться.
Некоторые системы идентификации по СМС (например, Таксовичков) вообще присылают каждый раз один и тот же код. Так что не вижу ничего нового в расчете кода из номера. С другой стороны при регистрации через контакт «для удобства» подставляется ФИО со страницы контакта. Так что логично подставлять ФИО, полученное от оператора «для удобства абонентов». А обе эти фишки в одном мессенджере и дадут нужную дыру.
То есть по вашему основное это уникального кода идентификации, выделенного пользователю сервиса обмена мгновенными сообщениями, который предоставляется организатором сервиса обмена мгновенными сообщениями оператору подвижной радиотелефонной связи в порядке, установленном в договоре об идентификации.?
Да, мне кажется так. Ну и в будущем можно еще что-то потребовать. Коготок увяз — на каждое новое требование получать положительную реакцию будет все легче.
В вашей версии меня смущает сложность. Получить все данные о владельце телефона операм можно и сегодня. Если это неудобно и долго, проще это напрямую автоматизировать без специального закона о мессенджерах.
А еще меня смущает конспирологичность моей версии.
Ну и в будущем можно еще что-то потребовать.Угу, вот тут обе версии сходятся. Причем дописать «для удобства регистрации абонентов разрешается передавать ФИО и домашний адрес» можно и в приказе минсвязи. Оно собственно и так разрешено — часть 3 статьи 6 закона о ПД позволяет.
проще это напрямую автоматизировать без специального закона о мессенджерах.Без уголовного дела? Слишком большой вой поднимется.
Зато оператор с 2017 года обязан прекратить оказание услуг связи при поступлении соответствующего запроса от органа, осуществляющего оперативно-разыскную деятельность
Но прекращение оказания услуг — это все равно не расторжение договора.
Получается, что таким образом, они отрезали госчиновников от месенджеров. Точнее отрезали симки, закупленные по госконтрактам.
Гм, это может быть имеет смысл.
Телега сливает теперь данные пользователя по первому же требованию якобы от товарища майора на левый ящик mail.ru?
И, опять же, какой смысл в этом? Кто хочет скрыться — тот умеет заметать следы, и такой запрос не поможет никого найти, но, при этом, власти сильно спалятся в этом канале.
Дальше телега работает без телефона, как говорят FAQ даже если кому-то достанется номер этой симки при ее перевыпуске при мастер пароле и почте и правильных настройках для отвязки аккаунта от этого номера или удаления аккаунта подтверждение надо будет делать в самой телеге.
Само собой для логина в этот аккаунт телеги на новом устройстве аналогично подтверждение будет запрошено на уже авторизованном устройстве.
Бонусные очки если держать десктопные портабл клиенты телеги в шифрованных контейнерах.
Было бы странно, если бы владелец номера не мог создать новый аккаунт, если уже был создан на этом номере ранее. Но это должно работать только по прошествии приличного времени. Запросил пересоздание аккаунта, подождал несколько дней, если не отменил с этого же телефона, аккаунт пересоздалася.
Delete Account or Manage Apps — Enter your number and we will send you a confirmation code via Telegram (not SMS).Удаление по одному только номеру не существует, неактивные аккаунты автоматически удаляются через 6 месяцев (косвенная инфа, прямо в FAQ не указано), а в случае «я получил номер а там уже есть аккаунт» — есть ответ от суппорта на эту тему — «свяжитесь с прошлым владельцем номера (видимо по телеграму) и попросите привязать свой аккаунт к новому номеру, если не получится — напишите нам».
Хотя хорошо было бы если бы эти моменты осветили в FAQ.
Лучше бы телега разрешала вход обычным образом — пароль + ОТР. И разрешала отвязывать телефон от эккаунта напрочь.
Зачем телефон нужен при регистрации я могу понять (средство против ботов). Но потом-то он не нужен.
reestr.rublacklist.net/distributors_main
Во-вторых, Дуров не сказал, что он будет исполнять законы, накладываемые на распространителей информации.
www.rbc.ru/technology_and_media/10/01/2019/5c37373b9a794770623e4d4d
beta.companieshouse.gov.uk/company/OC391410
Dissolved on
2 April 2019
Его просто "записали в книжечку".
Роскомнадзор:
- А как я буду это… наказывать?
Правительство: - Ты, главное, в книжечку запиши. А там придумаем что-нибудь!
www.vedomosti.ru/technology/articles/2017/12/12/745018-telegram-shtrafom
Аналогично тому, как РКН с Википедией встречался. Придут помощники Жарова и от лица jabber-сообщества что-то там обсудят и "обо всем договорятся". Главное ж галочка и сюжет на первом канале — "работаем, решаем, всех защитили."
Я подумал, шутка в том, что у них версии с расширения XMPP (c красивым названием XEP) не сошлись и они не смогли получить-отправить сообщение :)
А у Jabber есть представители?
Да, что там, спросите лучше, есть ли у него пользователи :)
На работе есть корпоративный мессенджер. Простецкий Synology Chat который идёт в нагрузку к NAS Synology.
Да собственно я и дома могу стартануть этот DS chat на своём домашнем NAS. Друзья/знакомые/клиенты ставят на смарты — и алям. Персональный мессенджер.
И чего с этим делать?
И чего с этим делать?
Уведомлять и предоставлять. Одержание или искоренение...
— Ну хотя бы… Ну хотя бы приказ,— с необычайной язвительностью сказал Перец,— сотрудникам группы Искоренения самоискорениться в кратчайшие сроки. Пожалуйста! Пусть все побросаются с обрыва… Или постреляются… Сегодня же! Ответственный — Домарощинер… Ей богу, от этого было бы больше пользы…
И чего с этим делать?
Ничего. К «физикам», которые используют IM-сервер для личных нужд, эти правила не применяются.
Перечень определяется тут: «ПОСТАНОВЛЕНИЕ от 31 июля 2014 г. N 747»
UPD:
Одним из критериев является возможность/невозможность «обработки электронных сообщений пользователей сети „Интернет“, составляющих неопределенный круг лиц». Ну и количество пользователей ограничено 10 тысячами.
Грубо говоря, пока вы как частное лицо — владелец сервиса управляете тем, кто им пользуется, и знаете, что, например, vasya111 — это ваш лепший школьный друг Вася Пупкин, а superhacker — это, например, ваш младший брат, для которых вы лично завели учётки, держите свой IM-сервер сколько хотите. Если же вы начинаете предоставлять возможность регистрации кому угодно, то на вас начинает действовать требование идентификации юзера по номеру телефона и «прочее сопутствующее».
Вот с «юриками» (в области рабочих IM-чатов) лично мне пока не до конца понятно. Но из-за неактуальности (для меня) я и не разбирался особо.
Если он на работе для ваших сотрудников, то все его пользователи уже идентифицированы )
Примерно как «Битва Экстрасенсов», за исключением того, что экстрасенсы всё-таки иногда чего-то находят.
ТВ-шоу «Госдума против Законов Физики».Вот они удивятся-то, наверное, когда законы физики нанесут ответный удар.
Как сказал премьер-министр Австралии: «The laws of Australia prevail in Australia, I can assure you of that. The laws of mathematics are very commendable but the only law that applies in Australia is the law of Australia.»
Выдана ли кому-либо (вообще кому-либо, неважно кому) сим-карта с таким-то абонентским номером?
Может и gitter и дискорд и вообще любое внутрисайтовое общение подпадает по это.
Но фокус в том, что при расторжении договора с сотовым оператором мессенджеры тоже должны прикрывать аккаунты. Как при этом будет проходить переход к другому оператору науке не известно.
Сейчас контора должна выдавать симки строго по паспорту… т.е. никаких ООО быть не должно… Поэтому у меня симки оформлены на директора. Вот так и живём.
А почему без логина/пароля. Тут я вижу другую проблему. Интернет давно уже превратился из игрушки для гиков в услугу для всех и каждого. А «все и каждый» очень тяжело запоминают все эти ваши логины/пароли. Плюс ситуация усугубляется тем, что наверное все популярные месседжеры выросли, как альтернатива SMS и позиционируются, как замена SMS на мобильных телефонах, а десктопное приложение если и есть, то вторично. Поэтому телефон является единственным компромисом в сложившейся ситуации. Конечно же тот же Телеграм мог бы в качестве жеста доброй воли дать возможность регистрироваться с ником/паролем, но сомневаюсь, что он на такое пойдёт. Хотя это бы привлекло на его сторону некоторое количество параноиков.
Если вы не единоличный пользователь, то они могут быть привязаны к сессии пользователя в системе. У SSH, допустим, нет проблем. Это все детали реализации, имхо. С веб сервисами, конечно, сложнее дела обстоят.
Есть куча знакомых, которые не помнят пароль от гугловского аккаунта. При потере смарта начинается — «Напомни телефончик!» ))))
Некоторые принципиально не пользуются сервисами Гугла и сохраняют номера в память телефона.
законодательстве РФ» пользователю предлагается включить некую «суперзащиту»
путем ввода номера телефона. Скриншот ниже. Каким образом информация,
вводящая
пользователя в заблуждение, коррелирует с «действующим законодательством
РФ»?
по номеру мобильного телефона.
Также использование мобильного телефона облегчает авторизацию и защищает
ваш аккаунт от действий мошенников.
Номер телефона будет использоваться для подтверждения вашей личности и
поможет восстановить доступ к аккаунту, если вы забудете пароль.
Устанавливая наше приложение, вы принимаете лицензионное соглашение
privacy.icq.com/legal/eula/ru и принимаете политику
конфиденциальности privacy.icq.com/legal/privacypolicy/ru
У меня сразу много вопросов:
1. Какое «действующее законодательство», если постановление вступило в силу только сегодня, 5 мая 2019?
2. Где EULA и политика конфиденциальности при входе в веб-версию, вместо развода о «суперзащите»?
3. Почему я должен подчиняться «дейстующему законодательству», а) не будучи гражданином РФ б) компании, головной офис которой на Виргинских островах?
Да, я уже знаю, кому теперь принадлежит ICQ (и Хабр тоже), однако данный комментарий не написать не мог.
Так что если кому какая старая инфа из аськи нужна — доставайте косвенно — из кеша ранее использовавшегося клиента например.
Но сейчас-то мобила есть — вот и привяжи))
то меня посадят или еще нет?
А вот это никак не зависит от законов и вашего их исполнения
publication.pravo.gov.ru/Document/View/0001201811060001
сказано только о проверке наличия номера у оператора связи.
Ни имя, ни возраст ни владеет SIM-картой предприятие или физическое лицо — ничего этого отношения к делу не имеет.
Теоретически, это могло бы быть атакой на не российские номера, но для этого сперва надо с мессенджерами договориться сперва, чего тоже не будет.
У меня вопрос к знатокам мессенджеров. Почему до сир пор не распространены p2p чаты, без всяких посредников?
Последний раз когда его ставить пытался, он никуда не смог законнектиться, т.к. упорно долбился в закрытые UDP порты.
Собственно в ГП 21 мая 2018 г последнее обновление. Так что похоже я последней версией и пользовался.
… информационных систем и (или) программ для электронных вычислительных машин, которые предназначены и (или) используются для обмена электронными сообщениями исключительно между пользователями этих информационных систем и (или) программ для электронных вычислительных машин, при котором отправитель электронного сообщения определяет получателя или получателей электронного сообщения, не предусматриваются размещение пользователями сети «Интернет» общедоступной информации в сети «Интернет» и передача электронных сообщений неопределенному кругу лиц..
Как мы видим, электронная почта в соответствии с таким определением ничем не отличается от «сервиса обмена мгновенными сообщениями». Да она и не может отличаться, так как при должном умении email может быть доставлен «мгновенно».
Как мы видим, электронная почта в соответствии с таким определением ничем не отличается от «сервиса обмена мгновенными сообщениями»
А на сервис электронной почты (имею в виду Яндекс, Гугл, Мэйл и иже с ними), случайно, операторская лицензия на телематику не нужна? Если да, то она тогда согласно части 5 статьи 10.1 отдельно регулируется.
Месенджеру надо сначала определить оператора по номеру телефона.
Потом сделать заявку для каждого оператора по своему:
- mts.ru/getAccess?tel=79121234567&myId=tamtam
- users.tele2.ru/?tel=79121234567&un=tamtam
А оператору для каждого месенджера по своему, нужно давать обратную связь о изменении в договоре:
- tg.ru/unset?tel=79121234567
- tamtam.ru/remove?phone=79121234567
- users.viber.ru/?t=79121234567
- phones.gov.ru/?p=79121234567&operation=remove&org=tele2&uid=secretkey
- phones.gov.ru/?p=79121234567&operation=add&org=mts&uid=secretkey
Месенджеры узнавали о возможности вести переписку:
- phones.gov.ru/?p=79121234567&operation=getAccess&org=telegram&uid=secretkey
- phones.gov.ru/?p=79121234567&operation=getAccess&org=viber&uid=secretkey
А так как месенджеры все равно надо регистрировать, там бы и указывали, куда сообщать о изменении в договоре с оператором.
Месенджеру надо сначала определить оператора по номеру телефона
С учетом возможности смены оператора с сохранением номера это уже нетривиальная задача.
Вошел по ссылке и общайся сколько хочешь :)
Привет, товарищу майору!
Новые правила анонимности мессенджеров