Вчера я выкладывал протокол взаимодействия такси с системой слежки мэрии ЕРНИС, из которого мы узнали, что агрегаторы такси передают данные о поездках в незашифрованном виде, что является нарушением статьи 11 22-ФЗ 2009 года «Защита информации о средствах навигации и об объектах навигационной деятельности».
Так вот, чучундрики из Дептранса срочно поменяли все слова «http» на «https» в документе, описывающем передачу данных от сервисов такси.
А в приказах (2) об утверждении регламента взаимодействия — не поменяли.
То есть, чучундрики задним числом отредактировали документ, описывающий взаимодействие, и теперь он не соответствует нормативным приказам.
То есть, если бы в России были независимые суды и следственные органы, то Ликсутову и его подчинённым светила бы статья 292 УК РФ — Служебный подлог. Это помимо 293 — Халатность, за отсутствие шифрования.
Теперь про шифрование — тут всё тоже очень позорно.
Согласно липовому (теперь уже) документу взаимодействия, передача должна происходить по https с обращением по IP-адресу, а не домену!
Просто ЧТОА?!
Коротко объясню, почему это провал и позорище.
Правильное использование протокола https (так, как это делают все сайты и приложения, которыми вы пользуетесь) подразумевает ещё и проверку подмены сервера.
Для этого сервис получает SSL-сертификат у авторизованного центра, который устанавливается на серверах и с помощью которого клиент проверяет, действительно ли он передаёт данные туда, куда нужно, а не каким-нибудь злоумышленникам, которые устраивают атаку MITM.
Сертификат выдаётся на домен, а не на IP-адрес.
Да, теоретически можно получить сертификат и на IP-адрес, но это очень геморная и ненужная процедура, так никто не делает.
Что фактически происходит:
1. Никакого шифрования не будет до тех пор, пока они не заставят все-все клиенты использовать https. Если ДИТ сейчас выключит приём информации без шифрования, то у них сломается вся слежка от Яндекс.Такси, Ситимобил, Гетт и т.д.
2. Если на серверах действительно сделали опциональную поддержку https (но это не означает автоматическое шифрование всех существующих подключений), то 100% с т.н. самоподписанным сертификатом — это означает, что нет никакой валидации сервера, о которой написано выше. То есть, данные всё равно могут быть перехвачены злоумышленниками.
И агрегаторам такси на своём оборудовании нужно будет включать игнорирование ошибки о недействительном сертификате.
То есть, толку от этого всё равно никакого.
Мэрия, их Дептранспорты, ДИТ'ы с Ликсутовыми, Раковыми и Собяниными — просто сборище ворья и некомпетентных дебилов, которые не должны управлять Москвой.
Которые в своём маниакальном желании ущемлять свободу и усиливать слежку творят полнейшую дичь. Настоящие обезьяны с гранатой.
Мы должны не позволять им портить нашу жизнь.
Пожалуйста, требуйте в социальных сетях:
1. Немедленного прекращения слежки: пропусков, социальных мониторингов, слежки через такси;
2. Отставки Собянина. Собянин грабит и унижает москвичей, потому что ненавидит их.