Нашел уязвимость — сообщи в ФСБ. Иначе — уголовное дело

Support81

Модератор
Как закон о «белых» хакерах может превратить их в преступников.
Pent



В России готовят новую версию законопроекта о легализации «белых» хакеров. Как рассказали РБК два источника в госорганах и отрасли информационной безопасности, документ уже прошёл основную стадию согласований и готовится к внесению в Госдуму.

Инициатива предусматривает создание единой системы государственного регулирования всех видов исследовательской деятельности, связанной с поиском уязвимостей. Под действие проекта подпадут специалисты, которых компании привлекают для тестирования своих информационных систем — как напрямую, так и через платформы bug bounty, где вознаграждение выплачивается за найденные ошибки и уязвимости.

В новой редакции законопроекта вводится понятие «мероприятие по поиску уязвимостей». Как пояснили собеседники РБК, оно «может охватывать все формы поиска уязвимостей, стирая существующее в отрасли разделение». Под ним подразумеваются как коммерческие bug bounty-программы, проводимые через специализированные площадки, так и внутренние проверки, когда уязвимости ищут сотрудники компании. К этой категории также отнесены независимые исследования, когда специалисты самостоятельно тестируют программное обеспечение, и пентесты, проводимые по официальным договорам между организациями.

Регулирование всех подобных мероприятий предлагается передать силовым структурам — ФСБ, ФСТЭК и Национальному координационному центру по компьютерным инцидентам. Они могут получить право устанавливать обязательные требования по ключевым направлениям поиска уязвимостей вне зависимости от того, коммерческие это программы, для внутреннего пользования или программы, касающиеся критически важного бизнеса либо госструктур. Речь идет об обязательной идентификации и верификации «белых» хакеров; правилах аккредитации и деятельности организаций, проводящих мероприятия по поиску уязвимостей; правилах, регулирующих обработку и защиту данных о найденных уязвимостях; регламенте, как именно информация об уязвимости должна быть передана владельцу ресурса и госорганам и др.

Планируется, что списки аккредитованных операторов будут публиковаться на официальных сайтах силовых ведомств. Проведение мероприятий вне аккредитированных площадок или с нарушением установленных правил будет запрещено. Кроме того, предполагается, что все лица, обнаружившие уязвимость, должны будут сообщать о ней не только владельцу программного обеспечения, но и силовым ведомствам.

В проекте предусмотрены изменения в статью 274 Уголовного кодекса РФ, по которой «неправомерная передача уязвимостей», то есть передача информации с нарушением установленных правил, будет квалифицироваться как преступление.

По данным источников, обсуждается также возможность создания государственного реестра «белых» хакеров.

В Минцифры подтвердили, что ведомство участвует в доработке инициативы. Представитель министерства сообщил, что «министерство находится в диалоге с отраслью и коллегами из Госдумы по данному законопроекту» и отметил, что предложений о создании реестра пока не поступало. Он добавил, что проект направлен на легализацию деятельности «белых» хакеров, чтобы исключить возможные негативные последствия при осуществлении ими своей работы. До принятия и подписания закона президентом документ может меняться с учётом предложений отрасли и заинтересованных ведомств.

Обсуждение легализации «белых» хакеров продолжается с 2022 года, когда Минцифры начала прорабатывать возможность введения в законодательство понятия bug bounty. В феврале 2023 года депутат Александр Хинштейн заявил, что специалисты, действующие в интересах России, должны быть освобождены от ответственности. Однако уже весной стало известно, что против инициативы выступили ФСБ и ФСТЭК, а позже — Генпрокуратура, МВД и Следственный комитет. Силовые ведомства предупредили, что новые нормы могут осложнить расследование преступлений, поскольку злоумышленники смогут прикрываться договорами о тестировании.

В декабре 2023 года в Госдуму внесли законопроект, разрешающий «белым» хакерам бесплатно искать уязвимости в программном обеспечении без согласия правообладателя, при условии уведомления его о найденных проблемах. Документ приняли в первом чтении в октябре 2024 года, но летом 2025-го он был отклонён. В пояснении отмечалось, что проект не учитывает особенности защиты государственных информационных систем.


Эксперты, опрошенные РБК, называют новую версию инициативы более жёсткой и указывают на риски обязательной деанонимизации специалистов. По их словам, создание реестра «белых» хакеров и передача данных в силовые структуры может привести к утечкам, угрозам безопасности исследователей и оттоку участников из bug bounty-программ. Некоторые специалисты предупреждают, что компании и независимые исследователи, опасаясь последствий, могут уйти в «серую» зону и проводить тесты неофициально.
Подробнее: https://www.securitylab.ru/news/564995.php
 
Похожие темы
Admin Интересно $26 млн за бесценок. Хакер нашел уязвимость в пятилетнем контракте Truebit и стал миллионером. Новости в сети 0
Admin Интересно Mac болтает без умолку, а Linux молчит. Разработчик Little Snitch искал тишину и нашел её в Ubuntu. Новости в сети 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Российский хакер нашел «дыру» в Windows. Microsoft пришлось обновить 35 версий системы. Новости в сети 0
Admin Интересно Права «бога» для хакеров. Российский исследователь нашел критические «дыры» в защите 30 версий Windows. Новости в сети 0
Support81 А вы знали, что ваш VPN теперь видно? Илон Маск нашел способ показать всем, что вы врете о своем местоположении Новости в сети 0
Support81 Арендовал сервер — получил доступ ко всем. Российский эксперт нашел способ парализовать дата-центры, использующие Broadcom. Новости в сети 0
T копаясь в локалке нашел (может кому и сгодится может и боян-не проверял) Раздачи и сливы 0
X нашел xss , что делать дальше? Свободное общение 0
S Роскомнадзор нашел решение проблемы блокировок легитимных сайтов Новости в сети 0
Admin Интересно Уязвимость в Google Gemini позволяла злоумышленникам управлять устройствами через уведомления. Новости в сети 0
Admin Интересно Обнаружена уязвимость HTTP/2 Bomb, способная перегрузить популярные веб-серверы. Новости в сети 0
Admin Интересно Уязвимость в VS Code позволяет злоумышленникам красть GitHub OAuth токены. Новости в сети 0
Admin Интересно Неисправленная уязвимость в Windows Search позволяет злоумышленникам красть хэши NTLMv2. Новости в сети 0
Admin Интересно Новая уязвимость HTTP/2 Bomb позволяет удалённо выводить из строя популярные веб-серверы. Новости в сети 0
Admin Интересно Новая уязвимость в Android позволяет взломать смартфон без единого клика. Новости в сети 0
Admin Интересно Зафиксирована масштабная волна атак через уязвимость в Citrix NetScaler. Новости в сети 0
Admin Интересно Группа Gamaredon использует уязвимость WinRAR для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Уязвимость Oracle WebLogic добавлена в каталог активно эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Критическая уязвимость в Netlogon позволяет злоумышленникам удалённо выполнять код на серверах Windows. Новости в сети 0
Admin Интересно Обнаружена новая уязвимость в Gogs, позволяющая удалённо выполнять код. Новости в сети 0
Admin Интересно Злоумышленники используют уязвимость FortiClient EMS для кражи данных. Новости в сети 0
Admin Интересно Хакеры взломали японскую учебную платформу через критическую уязвимость. Новости в сети 0
Admin Интересно Уязвимость в Gitea позволяет получать приватные контейнерные образы без аутентификации. Новости в сети 0
Admin Интересно LiteSpeed устранила критическую уязвимость, позволяющую получить полный контроль над сервером. Новости в сети 0
Admin Интересно Microsoft устранила уязвимость в SharePoint, позволяющую удалённое выполнение кода. Новости в сети 0
Admin Интересно Обнаружена опасная уязвимость в прошивке материнских плат AMD. Новости в сети 0
Admin Интересно 31 уязвимость и риск потери файлов. Вот, чем грозит решение отложить установку обновления Firefox. Новости в сети 0
Admin Интересно Критическая уязвимость в Drupal Core подвергает сайты на PostgreSQL атакам. Новости в сети 0
Admin Интересно Один 0day — и страна без связи. Неизвестная уязвимость в Huawei затронула телеком Люксембурга. Новости в сети 0
Admin Интересно Microsoft обнаружила критическую уязвимость в Outlook. Новости в сети 0
Admin Интересно Новая уязвимость MiniPlasma позволяет повысить привилегии до уровня SYSTEM на полностью обновлённых системах Windows. Новости в сети 0
Admin Интересно Уязвимость в NGINX активно эксплуатируется злоумышленниками. Новости в сети 0
Admin Интересно Хакеры использовали уязвимость в плагине WordPress для кражи данных карт. Новости в сети 0
Admin Интересно Новая уязвимость в Microsoft Exchange Server активно эксплуатируется через специально созданные письма. Новости в сети 0
Admin Интересно В NGINX обнаружена критическая уязвимость, позволяющая взламывать серверы без пароля. Новости в сети 0
Admin Интересно Уязвимость в PraisonAI эксплуатируется спустя несколько часов после публикации. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Новая уязвимость Fragnesia в ядре Linux позволяет получить root-доступ через повреждение кэша страниц. Новости в сети 0
Admin Интересно Уязвимость в Ollama позволяет удалённо получать доступ к памяти процесса. Новости в сети 0
Admin Интересно У подрядчика Пентагона обнаружена уязвимость в API, которая открывала доступ к данным военнослужащих. Новости в сети 0
Admin Интересно Google срочно закрывает критическую уязвимость в Android. Новости в сети 0
Admin Интересно Новая уязвимость Dirty Frag в ядре Linux позволяет получить права root. Новости в сети 0
Admin Интересно Уязвимость Ivanti EPMM CVE-2026-6973 активно эксплуатируется злоумышленниками. Новости в сети 0
Admin Интересно Уязвимость в PAN-OS активно эксплуатируется для получения root-доступа и шпионажа. Новости в сети 0
Admin Интересно В файрволах Palo Alto обнаружена критическая уязвимость. Новости в сети 0
Admin Интересно Критическая уязвимость в Apache HTTP/2 позволяет выполнить удалённый код и вызвать отказ в обслуживании. Новости в сети 0
Admin Интересно Уязвимость в MetInfo CMS позволяет злоумышленникам выполнять удалённый код. Новости в сети 0
Admin Интересно Критическая уязвимость в платформе Weaver E-cology активно эксплуатируется. Новости в сети 0
Admin Интересно Обнаружена уязвимость Copy Fail в Linux, позволяющая получить root-доступ. Новости в сети 0

Название темы