Как стать автором
Обновить

СМИ: опубликовавший часть исходного кода сайта «Госуслуг» Пензы основатель Cybersec раскрыл причины своих действий

Время на прочтение4 мин
Количество просмотров34K
Всего голосов 29: ↑27 и ↓2+32
Комментарии27

Комментарии 27

Спокойный и дельный анализ ситуации. Благодарю Денис.

Это сколько же всего у них в гите хранилось... Документы из консультанта-то там зачем?

Может, они из секты антигитигнорщиков?

это ж шаблоны документов, которые заполняются и отправляются в ведомоство, когда вы ввели данные на форму. Многие ведомства в рамках смева до сих пор файлами меняются, а не машиночитаемыми форматами

Хм, не очень логично их хранить в гите. Этож надо сохранить на диск к коду бека и сделать снова гит коммит… Выглядит очень и очень странно.

Эти шаблоны устанавливаются всякими постановлениями, законами и регламентами и важно их правильное заполнение(привет ЗАГСам, которые заворачивали обращения из-за двух поменявшихся местами слов в заголовке таблицы). Соответственно эти документы должны быть одинаковыми на всех стендах, чтобы была возможность отловить ошибку на ранних этапах и в целом поддерживать какую никакую синхронизацию. Плюс бонусом идет контроль версий. Эдакий Консультант+ на минималках.

Согласен, можно более изящные схемы придумать, но и такой вариант вполне себе имеет право на существование в данном случае.

У различного рода лохотронщиков и воров никогда не было столько информации о гражданах страны которую они украли и купили у органов власти. По официальным сообщениям за 2020 год лохотронщики увели у россиян более 250 миллиардов рублей и я подозреваю что в органах имеются личности которые имеют процент с мошенических схем, за то что сливают информацию о "клиентах".

Как никак народ у нас теперь "новая нефть" и помимо штрафодобывающей отрасли, лоходобыающая так же процаетает.

Информатизация всего и вся зашла слишком далеко. Она уже не решает проблемы, она их создаёт. На днях поинтересовался о возможности открыть вклад "ножками в банке", чтобы была только бумага, и никаких этих ваших "онлайнов". Оказалось нынче такой возможности нет. Наверняка есть, но для очень богатых. Скоро старая добрая карточка или справка, написанная от руки, с печатью, станет новым символом статусности и состоятельности. А некогда прогрессивный "электронный документооборот" - удел плебса.

Зависит от банка.

А справку из банка в виде берестяной грамоты не пробовали получить? Шучу. Просто есть мейнстрим и все остальное, которое всегда во все времена стоило дороже по вполне понятным причинам.

Сейчас мейнстрим -- электронный документооборот, со всеми вытекающими.

Проблема в основном в том, что при отсутствии сотового телефона у вас могут быть серьёзные неожиданные проблемы, а ведь номер до сих пор вам не принадлежит.

Парней жалко.

А дыра чудовищная, пофиг ячто слива кода не было, был потенциальный доступ к заботливо собранным персональным данным всех россиян, а не только Пензы. Зато мы слышим отговорку, что мол только в Пензе, не парьтесь. Пора париться.

Например, пароли, которые использовались для доступа к сертификатам, были простые — типа «12345678».

Настоящие ИБ-шники, использовали дефолтный пин для сертификата...

Проверяю ГИА и ЕГЭ много лет, последние несколько лет проверка идет с применением электронных ключей, при выдаче ключа к нему дают инструкцию по установке пароля, в инструкции написано, как сменить пароль, но на словах всем советуют не менять пароль по умолчанию "123456". В прошлом году повысили сложность пароля по умолчанию - "12345678". Так и живем. Про пароли типа "ГИА100" и тому подобное не пишу, очевидно.

Теперь понятна бредовая работа портала. А тех.поддержка там на уровне перепалки с Алисой. И это гос?!!! Хотя, Салтыков-Щедрин ещё писал о Ляпкиных и Тяпкиных)))) но сквозь сьезы.

Позанудствую, но Ляпкин-Тяпкин - это один человек и писал о нём Гоголь.

НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
После нескольких обращений с подробным разбором инцидента Хорохорин не получил в ответ ничего от разработчиков госуслуг.
Существует ли способ пофиксить этот баг?
Одна из ключевых проблем — приходится бить в колокола и угрожать публикацией, чтобы кто-то из принимающих решение признал наличие ошибки и принял меры к исправлению.
Им по факту и по сути добро делают, но они сопротивляются, а в некоторых случаях еще и встречный наезд устраивают. Кто-то за своё место боится, а в итоге вся структура страдает.
Начальству любой крупной корпорации на заметку — следует строже наказывать не того, кто допустил утечку, но того, кто приказывал отмалчиваться вместо ответа «большое спасибо, сейчас срочно будем фиксить».
А такая беда со многими крупными структурами, если с гос участием, то и вовсе поголовная.
С банками к примеру тоже самое творится. Пока журналисты не растрезвонят, писать в ТП бесполезно. А как растрезвонят, банк не дыру первым делом стремится залатать, а человека распространившего информацию о ней закатать в асфальт.
С госуслугами я предвижу такую же реакцию. Тем более человек не скрывается, как я понял.

Но они же не себе угрозу создают. Давно пора принять, что есть два сосуществующих эм... сословия. Если кто-то раскрывает перс. данные первого сословия - за это травят, убивают и сажают. У второго же сословия перс. данных не должно быть в принципе. Потому что в принципе нет ничего такого, что им на самом деле принадлежит. По какому поводу собрались бить в колокол? И в чем это вообще будет выражаться?)

Я считаю, что выкладывать что либо государственное на GIT. Это как хранить все госсекреты в сейфе госдепартамента США. Страна непуганых идиотов.

Какая связь с git? Репозиторий может быть и приватным.
НЛО прилетело и опубликовало эту надпись здесь

Bug Bounty для системы электронных выборов ввели. Так что им мешает ввести его на все гос системы? Бюрократия?

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости

Истории