Нашел уязвимость — сообщи в ФСБ. Иначе — уголовное дело

RutoR
Universal Mixer
Vendors Name - Ultimate Hacking Board

Support81

Original poster
Administrator
Сообщения
1 688
Реакции
225
Посетить сайт
Как закон о «белых» хакерах может превратить их в преступников.
pent.jpg


В России готовят новую версию законопроекта о легализации «белых» хакеров. Как

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

РБК два источника в госорганах и отрасли информационной безопасности, документ уже прошёл основную стадию согласований и готовится к внесению в Госдуму.

Инициатива предусматривает создание единой системы государственного регулирования всех видов исследовательской деятельности, связанной с поиском уязвимостей. Под действие проекта подпадут специалисты, которых компании привлекают для тестирования своих информационных систем — как напрямую, так и через платформы bug bounty, где вознаграждение выплачивается за найденные ошибки и уязвимости.

В новой редакции законопроекта вводится понятие «мероприятие по поиску уязвимостей». Как пояснили собеседники РБК, оно «может охватывать все формы поиска уязвимостей, стирая существующее в отрасли разделение». Под ним подразумеваются как коммерческие bug bounty-программы, проводимые через специализированные площадки, так и внутренние проверки, когда уязвимости ищут сотрудники компании. К этой категории также отнесены независимые исследования, когда специалисты самостоятельно тестируют программное обеспечение, и пентесты, проводимые по официальным договорам между организациями.

Регулирование всех подобных мероприятий предлагается передать силовым структурам — ФСБ, ФСТЭК и Национальному координационному центру по компьютерным инцидентам. Они могут получить право устанавливать обязательные требования по ключевым направлениям поиска уязвимостей вне зависимости от того, коммерческие это программы, для внутреннего пользования или программы, касающиеся критически важного бизнеса либо госструктур. Речь идет об обязательной идентификации и верификации «белых» хакеров; правилах аккредитации и деятельности организаций, проводящих мероприятия по поиску уязвимостей; правилах, регулирующих обработку и защиту данных о найденных уязвимостях; регламенте, как именно информация об уязвимости должна быть передана владельцу ресурса и госорганам и др.

Планируется, что списки аккредитованных операторов будут публиковаться на официальных сайтах силовых ведомств. Проведение мероприятий вне аккредитированных площадок или с нарушением установленных правил будет запрещено. Кроме того, предполагается, что все лица, обнаружившие уязвимость, должны будут сообщать о ней не только владельцу программного обеспечения, но и силовым ведомствам.

В проекте предусмотрены изменения в статью 274 Уголовного кодекса РФ, по которой «неправомерная передача уязвимостей», то есть передача информации с нарушением установленных правил, будет квалифицироваться как преступление.

По данным источников, обсуждается также возможность создания государственного реестра «белых» хакеров.

В Минцифры подтвердили, что ведомство участвует в доработке инициативы. Представитель министерства сообщил, что «министерство находится в диалоге с отраслью и коллегами из Госдумы по данному законопроекту» и отметил, что предложений о создании реестра пока не поступало. Он добавил, что проект направлен на легализацию деятельности «белых» хакеров, чтобы исключить возможные негативные последствия при осуществлении ими своей работы. До принятия и подписания закона президентом документ может меняться с учётом предложений отрасли и заинтересованных ведомств.

Обсуждение легализации «белых» хакеров продолжается с 2022 года, когда Минцифры начала прорабатывать возможность введения в законодательство понятия bug bounty. В феврале 2023 года депутат Александр Хинштейн заявил, что специалисты, действующие в интересах России, должны быть освобождены от ответственности. Однако уже весной стало известно, что против инициативы выступили ФСБ и ФСТЭК, а позже — Генпрокуратура, МВД и Следственный комитет. Силовые ведомства предупредили, что новые нормы могут осложнить расследование преступлений, поскольку злоумышленники смогут прикрываться договорами о тестировании.

В декабре 2023 года в Госдуму внесли законопроект, разрешающий «белым» хакерам бесплатно искать уязвимости в программном обеспечении без согласия правообладателя, при условии уведомления его о найденных проблемах. Документ приняли в первом чтении в октябре 2024 года, но летом 2025-го он был отклонён. В пояснении отмечалось, что проект не учитывает особенности защиты государственных информационных систем.


Эксперты, опрошенные РБК, называют новую версию инициативы более жёсткой и указывают на риски обязательной деанонимизации специалистов. По их словам, создание реестра «белых» хакеров и передача данных в силовые структуры может привести к утечкам, угрозам безопасности исследователей и оттоку участников из bug bounty-программ. Некоторые специалисты предупреждают, что компании и независимые исследователи, опасаясь последствий, могут уйти в «серую» зону и проводить тесты неофициально.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Арендовал сервер — получил доступ ко всем. Российский эксперт нашел способ парализовать дата-центры, использующие Broadcom. Новости в сети 0
T копаясь в локалке нашел (может кому и сгодится может и боян-не проверял) Раздача email 0
X нашел xss , что делать дальше? Вопросы и интересы 0
S Роскомнадзор нашел решение проблемы блокировок легитимных сайтов Новости в сети 0
Support81 Уязвимость в SMS на смартфоне — и АНБ захватило контроль над временем всего Китая Новости в сети 0
A Продам уязвимость на temu.com, reflected xss, срочно Уязвимости и взлом 5
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Zero-click уязвимость обнаружена во всех версиях Windows Новости в сети 0
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 Страшнее, чем «Rapid Reset»: в протоколе HTTPS/2 выявлена новая фундаментальная уязвимость Новости в сети 0
El_IRBIS Интересно WallEscape: Уязвимость и методы её предотвращения. Уязвимости и взлом 0
Support81 Хакеры сами устраняют уязвимость BIG-IP: борьба за эксклюзивный доступ к зараженным системам Новости в сети 0
Support81 Пользователи Windows, будьте осторожны: DarkGate использует уязвимость нулевого дня Новости в сети 0
Emilio_Gaviriya Статья Уязвимость Command Injection Exploiter. Уязвимости и взлом 0
Emilio_Gaviriya Статья Уязвимость IDOR. Вирусология 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
Support81 Ботнет DreamBus использует уязвимость в RocketMQ для распространения майнера Новости в сети 0
Support81 Слив года: уязвимость Vyper стала инструментом массового оттока криптовалюты Новости в сети 0
Support81 Как взломать сайт за 5 минут: уязвимость в плагине Ultimate Member дает полный доступ к WordPress Новости в сети 0
U Уязвимость некорректного сравнения брутим хеш при помощи захвата функции Уязвимости и взлом 0
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
NickelBlack Интересно Уязвимость Zero Day в Защитнике Windows AV Уязвимости и взлом 1
S OpenSMTPD критическую уязвимость Уязвимости и взлом 0
O Тысячи Android-приложений могут содержать RCE-уязвимость Новости в сети 0
B В антивирусе McAfee нашли уязвимость повышения прав Уязвимости и взлом 0
A Уязвимость в Zoom Новости в сети 0
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
F Уязвимость GMail Уязвимости и взлом 0
S Интересная уязвимость одноразовой почты Уязвимости и взлом 1
S Критическая уязвимость в системах шифрования email на основе PGP/GPG и S/MIME Уязвимости и взлом 0
G Уязвимость Microsoft Office CVE-2017-8570 Kali Linux 0
H Найдена уязвимость во всех версиях Windows, которую не закрывает ни один антивирус Новости в сети 0
S Уязвимость SambaCry используется в атаках на сетевые хранилища Новости в сети 0
S Критическая уязвимость в чипах Wi-Fi затрагивает миллионы Android- и iOS-устройств Новости в сети 0
S В Linux обнаружена критическая уязвимость Новости в сети 0
S Уязвимость Stack Clash позволяет повысить права на Linux и других свободных ОС Новости в сети 0
Admin Уязвимость в плагине Mail Masta Plugin 1.0 для WordPress Уязвимости и взлом 0

Название темы