Нашел уязвимость — сообщи в ФСБ. Иначе — уголовное дело

Support81

Модератор
Как закон о «белых» хакерах может превратить их в преступников.
Pent



В России готовят новую версию законопроекта о легализации «белых» хакеров. Как рассказали РБК два источника в госорганах и отрасли информационной безопасности, документ уже прошёл основную стадию согласований и готовится к внесению в Госдуму.

Инициатива предусматривает создание единой системы государственного регулирования всех видов исследовательской деятельности, связанной с поиском уязвимостей. Под действие проекта подпадут специалисты, которых компании привлекают для тестирования своих информационных систем — как напрямую, так и через платформы bug bounty, где вознаграждение выплачивается за найденные ошибки и уязвимости.

В новой редакции законопроекта вводится понятие «мероприятие по поиску уязвимостей». Как пояснили собеседники РБК, оно «может охватывать все формы поиска уязвимостей, стирая существующее в отрасли разделение». Под ним подразумеваются как коммерческие bug bounty-программы, проводимые через специализированные площадки, так и внутренние проверки, когда уязвимости ищут сотрудники компании. К этой категории также отнесены независимые исследования, когда специалисты самостоятельно тестируют программное обеспечение, и пентесты, проводимые по официальным договорам между организациями.

Регулирование всех подобных мероприятий предлагается передать силовым структурам — ФСБ, ФСТЭК и Национальному координационному центру по компьютерным инцидентам. Они могут получить право устанавливать обязательные требования по ключевым направлениям поиска уязвимостей вне зависимости от того, коммерческие это программы, для внутреннего пользования или программы, касающиеся критически важного бизнеса либо госструктур. Речь идет об обязательной идентификации и верификации «белых» хакеров; правилах аккредитации и деятельности организаций, проводящих мероприятия по поиску уязвимостей; правилах, регулирующих обработку и защиту данных о найденных уязвимостях; регламенте, как именно информация об уязвимости должна быть передана владельцу ресурса и госорганам и др.

Планируется, что списки аккредитованных операторов будут публиковаться на официальных сайтах силовых ведомств. Проведение мероприятий вне аккредитированных площадок или с нарушением установленных правил будет запрещено. Кроме того, предполагается, что все лица, обнаружившие уязвимость, должны будут сообщать о ней не только владельцу программного обеспечения, но и силовым ведомствам.

В проекте предусмотрены изменения в статью 274 Уголовного кодекса РФ, по которой «неправомерная передача уязвимостей», то есть передача информации с нарушением установленных правил, будет квалифицироваться как преступление.

По данным источников, обсуждается также возможность создания государственного реестра «белых» хакеров.

В Минцифры подтвердили, что ведомство участвует в доработке инициативы. Представитель министерства сообщил, что «министерство находится в диалоге с отраслью и коллегами из Госдумы по данному законопроекту» и отметил, что предложений о создании реестра пока не поступало. Он добавил, что проект направлен на легализацию деятельности «белых» хакеров, чтобы исключить возможные негативные последствия при осуществлении ими своей работы. До принятия и подписания закона президентом документ может меняться с учётом предложений отрасли и заинтересованных ведомств.

Обсуждение легализации «белых» хакеров продолжается с 2022 года, когда Минцифры начала прорабатывать возможность введения в законодательство понятия bug bounty. В феврале 2023 года депутат Александр Хинштейн заявил, что специалисты, действующие в интересах России, должны быть освобождены от ответственности. Однако уже весной стало известно, что против инициативы выступили ФСБ и ФСТЭК, а позже — Генпрокуратура, МВД и Следственный комитет. Силовые ведомства предупредили, что новые нормы могут осложнить расследование преступлений, поскольку злоумышленники смогут прикрываться договорами о тестировании.

В декабре 2023 года в Госдуму внесли законопроект, разрешающий «белым» хакерам бесплатно искать уязвимости в программном обеспечении без согласия правообладателя, при условии уведомления его о найденных проблемах. Документ приняли в первом чтении в октябре 2024 года, но летом 2025-го он был отклонён. В пояснении отмечалось, что проект не учитывает особенности защиты государственных информационных систем.


Эксперты, опрошенные РБК, называют новую версию инициативы более жёсткой и указывают на риски обязательной деанонимизации специалистов. По их словам, создание реестра «белых» хакеров и передача данных в силовые структуры может привести к утечкам, угрозам безопасности исследователей и оттоку участников из bug bounty-программ. Некоторые специалисты предупреждают, что компании и независимые исследователи, опасаясь последствий, могут уйти в «серую» зону и проводить тесты неофициально.
Подробнее: https://www.securitylab.ru/news/564995.php
 
Похожие темы
Admin Интересно $26 млн за бесценок. Хакер нашел уязвимость в пятилетнем контракте Truebit и стал миллионером. Новости в сети 0
Admin Интересно Mac болтает без умолку, а Linux молчит. Разработчик Little Snitch искал тишину и нашел её в Ubuntu. Новости в сети 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Российский хакер нашел «дыру» в Windows. Microsoft пришлось обновить 35 версий системы. Новости в сети 0
Admin Интересно Права «бога» для хакеров. Российский исследователь нашел критические «дыры» в защите 30 версий Windows. Новости в сети 0
Support81 А вы знали, что ваш VPN теперь видно? Илон Маск нашел способ показать всем, что вы врете о своем местоположении Новости в сети 0
Support81 Арендовал сервер — получил доступ ко всем. Российский эксперт нашел способ парализовать дата-центры, использующие Broadcom. Новости в сети 0
T копаясь в локалке нашел (может кому и сгодится может и боян-не проверял) Раздачи и сливы 0
X нашел xss , что делать дальше? Свободное общение 0
S Роскомнадзор нашел решение проблемы блокировок легитимных сайтов Новости в сети 0
Admin Интересно Уязвимость Apache ActiveMQ добавлена в каталог активно эксплуатируемых уязвимостей CISA. Новости в сети 0
Admin Интересно Google выпустил экстренное обновление браузера Chrome, закрыв 31 уязвимость. Новости в сети 0
Admin Интересно Обнаружена критическая уязвимость в библиотеке wolfSSL, защищающей миллиарды устройств. Новости в сети 0
Admin Интересно Уязвимость в графическом процессоре Android позволяет получить полный контроль над устройством. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-55182 для взлома 766 хостов Next.js и кражи учетных данных. Новости в сети 0
Admin Интересно Google выпустил обновление для Chrome, устраняющее уязвимость нулевого дня. Новости в сети 0
Admin Интересно Хакеры активно используют уязвимость в устройствах Citrix для кражи паролей. Новости в сети 0
Admin Интересно ChatGPT обнаружил уязвимость в корпоративной сети и получил доступ к сотням документов. Новости в сети 0
Admin Интересно Уязвимость в Vertex AI ставит под угрозу данные Google Cloud. Новости в сети 0
Admin Интересно Уязвимость в ChatGPT могла передавать конфиденциальные данные злоумышленникам. Новости в сети 0
Admin Интересно В Telegram обнаружена уязвимость, позволяющая захватить устройство через анимированные стикеры. Новости в сети 0
Admin Интересно CISA добавила уязвимость CVE-2025-53521 в каталог KEV из-за активной эксплуатации в F5 BIG-IP APM. Новости в сети 0
Admin Интересно В Telegram обнаружена критическая уязвимость с оценкой 9,8 из 10. Новости в сети 0
Admin Интересно Критическая уязвимость в Python-библиотеке LiteLLM: миллионы разработчиков ИИ оказались под угрозой. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-32975 для захвата систем Quest KACE SMA. Новости в сети 0
Admin Интересно Oracle устранила критическую уязвимость CVE-2026-21992 в Identity Manager. Новости в сети 0
Admin Интересно Критическая уязвимость в Langflow эксплуатируется через 20 часов после публикации. Новости в сети 0
Admin Интересно Группировка Interlock использовала уязвимость Cisco до её публичного раскрытия. Новости в сети 0
Admin Интересно Серьёзная уязвимость на сайте британского регистратора компаний позволяла вмешиваться в корпоративные данные. Новости в сети 0
Admin Интересно Уязвимость в Ubuntu позволяет злоумышленникам получить права root через временную атаку. Новости в сети 0
Admin Интересно Apple устранила уязвимость WebKit, позволяющую обходить политику одинакового источника. Новости в сети 0
Admin Интересно Обнаружена критическая уязвимость в Telnetd, позволяющая удалённое выполнение кода с правами root. Новости в сети 0
Admin Интересно CISA добавила уязвимость в n8n в список активно эксплуатируемых. Новости в сети 0
Admin Интересно В даркнете появилась уязвимость в Windows за 220 тысяч долларов. Новости в сети 0
Admin Интересно CISA добавила активно эксплуатируемую уязвимость VMware Aria Operations в каталог KEV.. Новости в сети 0
Admin Интересно Уязвимость в Chrome позволяла вредоносным расширениям получать доступ к файлам через Gemini. Новости в сети 0
Admin Интересно Уязвимость ClawJacked позволяет злоумышленникам захватывать локальные AI-агенты через WebSocket. Новости в сети 0
Admin Статья Ядовитые гифки. Как работает уязвимость GIFShell Уязвимости и взлом 0
Admin Статья Уязвимость в протоколе Wi-Fi IEEE 802.11 позволяет перехватывать сетевые фреймы в виде незашифрованного текста Уязвимости и взлом 0
Admin Интересно Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов. Новости в сети 0
Admin Интересно От Zen 1 до Zen 5. Уязвимость StackWarp затронула почти все современные процессоры AMD. Новости в сети 0
Admin Интересно Сторож с открытой дверью. Критическая уязвимость в FortiSIEM позволяет хакерам захватить контроль без пароля. Новости в сети 0
Admin Статья RIG Exploit Kit - уязвимость при загрузке файлов Вирусология 0
Admin Статья Как Mozilla упустила (не)очевидную уязвимость Уязвимости и взлом 0
Admin Интересно А что, так можно было? В системных утилитах FreeBSD нашли уязвимость, позволяющую исполнять чужой код через обычный роутер. Новости в сети 0
Admin Интересно Безопасный Rust, говорите? В ядре Linux нашли первую уязвимость в новом коде. Новости в сети 0
Support81 Уязвимость в SMS на смартфоне — и АНБ захватило контроль над временем всего Китая Новости в сети 0
A Продам уязвимость на temu.com, reflected xss, срочно Уязвимости и взлом 5
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0

Название темы