autoua
×
Autoua.netФорумAutoua форум

Минцифратранс запускает сервис ДІЯ. Тестируем? (46/47)

старожил ***
Сообщения: 503
С нами с 26.05.2016

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: kym]
      25 января 2022 в 15:53 Гілками

kym 25.01.2022 12:28 пишет:

rastych 25.01.2022 12:07 пишет:

В ответ на:

ЕМ 972*** 2001-07-09 Кам'янобрідським РВ УМВС України в Луганській області


хм. Звідки у Дії паспорт-книжечка?



так в этом же вся фишка, типа дия сама ничего у себя не хранит, но через нее попадают куда хош
ну и нафига такие ворота?



В том то и дело, что зелёным избирателям буду вешать лапшу на уши, что в Дии никаких данных нет, взламывать там нечего, но при этом скромно промолчат, что это просто портал-дырища ко всем остальным реестрам.
И теперь для взломщиков очень удобно сделали, не нужно пытаться взламывать отдельные ресурсы. Взломали Дию - получили доступ к чему угодно. По слухам в продаже уже появились исходники сайта личного кабинета водителя, вместе с базой данных. И это только начало. Так как всё разрабатывала одна и та же контора.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
старожил ***
Сообщения: 503
С нами с 26.05.2016

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Cirax]
      25 января 2022 в 15:55 Гілками

Cirax 25.01.2022 07:52 пишет:

kym 24.01.2022 19:05 пишет:

maksym 24.01.2022 18:28 пишет:


В ответ на:

...




А где этот сэмпл нарыть?



так по ссылке ранее
да, жирный рахив на овер 10 гиг, но....
я скачал все, поискал себя...



Другое интересно, 10ГБ - это кусок базы на 100тысяч.
Выкачали больше 2млн.
Администратор не видел, что у него выкачивают 250-300ГБ данных, нет никаких защит?
Это ж сколько качали.



Когда сам министр! заявляет, что "роль кибербезопасности преувеличена", а всех безопасников уволили, то про какую защиту можно ещё говорить ? https://itc.ua/news/glava-minczifry-rol-kiberbezopasnosti-nemnogo-preuvelichena/


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
аццкая сотона **
25 лет за рулем, Киев
Сообщения: 17666
С нами с 23.04.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Squash]
      26 января 2022 в 01:07 Гілками Прикріплені файли (0 завантажити)

Squash 25.01.2022 15:55 пишет:

Cirax 25.01.2022 07:52 пишет:

kym 24.01.2022 19:05 пишет:


В ответ на:

...




так по ссылке ранее
да, жирный рахив на овер 10 гиг, но....
я скачал все, поискал себя...



Другое интересно, 10ГБ - это кусок базы на 100тысяч.
Выкачали больше 2млн.
Администратор не видел, что у него выкачивают 250-300ГБ данных, нет никаких защит?
Это ж сколько качали.



Когда сам министр! заявляет, что "роль кибербезопасности преувеличена", а всех безопасников уволили, то про какую защиту можно ещё говорить ? https://itc.ua/news/glava-minczifry-rol-kiberbezopasnosti-nemnogo-preuvelichena/




Ну, вот и продолжение, e-driver и архив по-масштабнее с Дии, ну и цена тоже выросла...
https://mobile.twitter.com/yayegrud/status/1485633706949853194

Почитайте тред.. там и гит коммиты есть, вся история с авторами, ключами, и т.д.
А остальные пусть верят диджитализатору.

Ну, вот и продолжение, e-driver  и архив по-масштабнее с Дии, ну и цена тоже выросла.https://mobile

Змінено AL® (01:21 26/01/2022)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P ***
59 лет (39 лет за рулем), Киев
Сообщения: 10657
С нами с 30.01.2006

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: AL®]
      26 января 2022 в 08:51 Гілками

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
аццкая сотона **
25 лет за рулем, Киев
Сообщения: 17666
С нами с 23.04.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Alex2064]
      26 января 2022 в 09:37 Гілками

Alex2064 26.01.2022 08:51 пишет:

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?



Ну вот по идее у злоумышленников могут быть все-все твои персональные данные - как минимум паспортные данные, адрес проживания, твой ИНН, ФИО. Если входил через банкайди - то еще и имейл+телефон (например, монобанк передает имейл+телефон которые я оставлял именно банку, и поменять их чисто для передачи внешнему источнику низзя).
Помимо этих данных, люди загружали свои доп.доки через сайт Дию или через e-driver ресурс, там тоже туча доков.
Я ознакомился с примером дампа e-driver на 2.7Гб - там туууча pdf файликов лежит (помимо самого сайта на пайтоне), которые сами люди загружали, там и свидетельства о браке, и договора лизингов, и куча мед.справок, и паспорта даже (загран и украинские). И да, есть git log вся история коммитов, кто (разработчик) что и когда закинул и т.д., который подделывать ну 100% нет смысла и тяжело.
С точки зрения безопасности - дыр оччень много, и если банально .git дерево не отсеяли при деплое на продакшн - то что уже говорить про другие моменты. Код, логи, ключи, доступы и обмен с другими реестрами - все есть, да. Поэтому я охотно верю в теорию, что сломали еще до НГ, и через Дию качали инфу со всех реестров, к которым у Дии есть доступ (а таких хватает). И последним шагом (а не первым) была уже изменена визуально страница на нескольких сайтах. На тот момент можно было уже и не закрывать сайты - уже все что можно было стянуть - стянули.
Что можно со всеми этими данными сделать - тут надо понимать законы. Я так понимаю, кредит через электронные каналы оформить - можно. Что еще? ХЗ.
Как минимум для спам рассылок, когда есть не просто ЖИВОЙ имейл, а к нему еще и привязка адреса физического, ФИО да еще и телефон - уже много.

На данном этапе от государства я бы ожидал какого-то плана и шагов, хрен с ним, с признанием что они позволили спокойно качать террабайты(!) инфы на протяжении нескольких месяцев, но сейчас нужно что-то делать. Наверное, как минимум, сменить все ключи, поменять доступы (надеюсь это и так делают). Далее, нужно в срочном порядке хотя бы приостановить эту "быструю выдачу кредитов", и до слива данных были жалобы, что подделывают, (вспомните подписанную, например, украинскую петицию байденом ), то имея на руках ВСЕ персональные данные кредит оформить без ведома человека - легко.
Ну да, Дия подсуетилась и запустила... "уведомления, что вам выдали кредит". Че, норм. Адекватный шаг? Что делать пользователю, если даже придет такой пуш? Куда звонить? Куда бежать? Саппорт Дии - мертвый. Я вот например, не знаю куда звонить если вдруг обнаружу кредит на себе. А вы?
И таких примеров много, не токльо кредит. Но государство молчит, более того упорно со всех источников (сама Дия, кибер-полиция, гос.безопасность) кричат "слива не было".
Угу.. Как и войск на границе.

Змінено AL® (09:50 26/01/2022)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
38 лет за рулем, Киев
Сообщения: 3107
С нами с 09.02.2013

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Alex2064]
      26 января 2022 в 10:25 Гілками

Alex2064 26.01.2022 08:51 пишет:

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?




Злочинці можуть на основі даних про ваше рухоме та нерухоме майно приблизно оцінити ваші фінансові статки і спробувати завітати " у гості" - адреса в них вже є і не потрібні т.з. "наводки"

ПиСи. Прохання до програмістів що вони пишуть в цій темі : ваші дописи дуже цікаві , але не все в них зрозуміло , за можливістю пишіть будь ласка доступними пересічним словами , бо важко зрозуміти специфічні терміни на кшталт "git log" , "деплой" тощо - для неспеціалістів це "темний ліс" і гуглити все те не завжди є можливість


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
11 лет (24 года за рулем), Киев
Сообщения: 10431
С нами с 04.04.2008

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: AL®]
      26 января 2022 в 11:06 Гілками

AL® 26.01.2022 09:37 пишет:

Alex2064 26.01.2022 08:51 пишет:

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?



Ну вот по идее у злоумышленников могут быть все-все твои персональные данные - как минимум паспортные данные, адрес проживания, твой ИНН, ФИО. Если входил через банкайди - то еще и имейл+телефон (например, монобанк передает имейл+телефон которые я оставлял именно банку, и поменять их чисто для передачи внешнему источнику низзя).
Помимо этих данных, люди загружали свои доп.доки через сайт Дию или через e-driver ресурс, там тоже туча доков.
Я ознакомился с примером дампа e-driver на 2.7Гб - там туууча pdf файликов лежит (помимо самого сайта на пайтоне), которые сами люди загружали, там и свидетельства о браке, и договора лизингов, и куча мед.справок, и паспорта даже (загран и украинские). И да, есть git log вся история коммитов, кто (разработчик) что и когда закинул и т.д., который подделывать ну 100% нет смысла и тяжело.
С точки зрения безопасности - дыр оччень много, и если банально .git дерево не отсеяли при деплое на продакшн - то что уже говорить про другие моменты. Код, логи, ключи, доступы и обмен с другими реестрами - все есть, да. Поэтому я охотно верю в теорию, что сломали еще до НГ, и через Дию качали инфу со всех реестров, к которым у Дии есть доступ (а таких хватает). И последним шагом (а не первым) была уже изменена визуально страница на нескольких сайтах. На тот момент можно было уже и не закрывать сайты - уже все что можно было стянуть - стянули.
Что можно со всеми этими данными сделать - тут надо понимать законы. Я так понимаю, кредит через электронные каналы оформить - можно. Что еще? ХЗ.
Как минимум для спам рассылок, когда есть не просто ЖИВОЙ имейл, а к нему еще и привязка адреса физического, ФИО да еще и телефон - уже много.

На данном этапе от государства я бы ожидал какого-то плана и шагов, хрен с ним, с признанием что они позволили спокойно качать террабайты(!) инфы на протяжении нескольких месяцев, но сейчас нужно что-то делать. Наверное, как минимум, сменить все ключи, поменять доступы (надеюсь это и так делают). Далее, нужно в срочном порядке хотя бы приостановить эту "быструю выдачу кредитов", и до слива данных были жалобы, что подделывают, (вспомните подписанную, например, украинскую петицию байденом ), то имея на руках ВСЕ персональные данные кредит оформить без ведома человека - легко.
Ну да, Дия подсуетилась и запустила... "уведомления, что вам выдали кредит". Че, норм. Адекватный шаг? Что делать пользователю, если даже придет такой пуш? Куда звонить? Куда бежать? Саппорт Дии - мертвый. Я вот например, не знаю куда звонить если вдруг обнаружу кредит на себе. А вы?
И таких примеров много, не токльо кредит. Но государство молчит, более того упорно со всех источников (сама Дия, кибер-полиция, гос.безопасность) кричат "слива не было".
Угу.. Как и войск на границе.





по кредитам как вариант поставить запрет черз бюро на выдачу. Стоит вроде 500 грн.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
IesuiT ***
39 лет (20 лет за рулем), Ірпінь
Сообщения: 38767
С нами с 25.02.2005

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: barguzin]
      26 января 2022 в 11:23 Гілками

barguzin 26.01.2022 10:25 пишет:

специфічні терміни на кшталт "git log" , "деплой" тощо - для неспеціалістів це "темний ліс" і гуглити все те не завжди є можливість




смотри, если простыми словами - когда пишут объемный проект - код дописывают небольшими кусочками, и добавляют его в общий код порционно, по завершении какой-то одной задачи, или по реализации какой-то функции приложения. Такое событие называется "коммит". Место, где хранится код - называется гит репозиторий. Так вот, гит репозиторий хранит всю историю коммитов (добавлений кода, исправлений кода), и можно проследить кто, и когда что в том самом коде менял. Там куча информации, начиная от автора этого куска кода, заканчивая временными метками. Хорошим тоном считается, когда код выпускается в боевое продакшн окружение - вот эту всю историю вычистить. И до пользовательского окружения доходит только приложение собранное из чистого, финального кода.
"деплой" - это когда вот этот весь код отправляется на рабочее окружение, которое уже обслуживает пользователей. Вот в этот момент не хило бы почистить историю из соображений гигиены и безопасности.
Это если на пальцах.

Если Дия-деятели даже таким пренебрегли - у меня нет слов.. честно...


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Сообщения: 57916
С нами с 03.09.2001

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: sashkaa]
      26 января 2022 в 11:33 Гілками

sashkaa 26.01.2022 11:06 пишет:

по кредитам как вариант поставить запрет черз бюро на выдачу. Стоит вроде 500 грн.



Очень напоминает "если ты не лох, то срочно отправь смс "я не лох" на короткий номер 886".


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
аццкая сотона **
25 лет за рулем, Киев
Сообщения: 17666
С нами с 23.04.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Drunkard]
      26 января 2022 в 14:24 Гілками

Drunkard 26.01.2022 11:33 пишет:

sashkaa 26.01.2022 11:06 пишет:

по кредитам как вариант поставить запрет черз бюро на выдачу. Стоит вроде 500 грн.



Очень напоминает "если ты не лох, то срочно отправь смс "я не лох" на короткий номер 886".


я не сильно в теме, но вроде как в это "бюро" могут обращаться банки за инфой (больше информацией по клиенту, чем можно или нет), но не обязаны вообще. Так что это не панацея. Это должно регулироваться на стороне государства, которое допустило утечку, а не каких-то контор.

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P ***
52 года (24 года за рулем), Riga-Київ-Гурзуф
Сообщения: 14659
С нами с 24.07.2005

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Drunkard]
      26 января 2022 в 15:11 Гілками

НБУ зобов'язує банки користуватися послугами бюро. Але таких бюро далеко не одне, тому дійсно це не панацея.
бтв, як раз відкрив собі на початку січня кредитний ліміт. Дія повідомила про це аж в ці вихідні . Купку цеглинок на будівництво 3-х поверхової дачі я відклав.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
38 лет за рулем, Киев
Сообщения: 3107
С нами с 09.02.2013

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Sashok_Accent]
      26 января 2022 в 15:47 Гілками

Sashok_Accent 26.01.2022 11:23 пишет:

barguzin 26.01.2022 10:25 пишет:

специфічні терміни на кшталт "git log" , "деплой" тощо - для неспеціалістів це "темний ліс" і гуглити все те не завжди є можливість




смотри, если простыми словами - когда пишут объемный проект - код дописывают небольшими кусочками, и добавляют его в общий код порционно, по завершении какой-то одной задачи, или по реализации какой-то функции приложения. Такое событие называется "коммит". Место, где хранится код - называется гит репозиторий. Так вот, гит репозиторий хранит всю историю коммитов (добавлений кода, исправлений кода), и можно проследить кто, и когда что в том самом коде менял. Там куча информации, начиная от автора этого куска кода, заканчивая временными метками. Хорошим тоном считается, когда код выпускается в боевое продакшн окружение - вот эту всю историю вычистить. И до пользовательского окружения доходит только приложение собранное из чистого, финального кода.
"деплой" - это когда вот этот весь код отправляется на рабочее окружение, которое уже обслуживает пользователей. Вот в этот момент не хило бы почистить историю из соображений гигиены и безопасности.
Это если на пальцах.

Если Дия-деятели даже таким пренебрегли - у меня нет слов.. честно...




Дуже дякую, тепер принцип та основні терміни зрозумілі


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
подмастерье
Сообщения: 75
С нами с 26.08.2021

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Daugava]
      26 января 2022 в 19:14 Гілками

Daugava 26.01.2022 15:11 пишет:

НБУ зобов'язує банки користуватися послугами бюро. Але таких бюро далеко не одне, тому дійсно це не панацея.
бтв, як раз відкрив собі на початку січня кредитний ліміт. Дія повідомила про це аж в ці вихідні . Купку цеглинок на будівництво 3-х поверхової дачі я відклав.




Подскажите, в Дии надо что-то сделать, чтобы получать такие уведомления? Или "оно само"?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
аццкая сотона **
25 лет за рулем, Киев
Сообщения: 17666
С нами с 23.04.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: ea288]
      26 января 2022 в 19:23 Гілками Прикріплені файли (0 завантажити)

ea288 26.01.2022 19:14 пишет:

Daugava 26.01.2022 15:11 пишет:

НБУ зобов'язує банки користуватися послугами бюро. Але таких бюро далеко не одне, тому дійсно це не панацея.
бтв, як раз відкрив собі на початку січня кредитний ліміт. Дія повідомила про це аж в ці вихідні . Купку цеглинок на будівництво 3-х поверхової дачі я відклав.




Подскажите, в Дии надо что-то сделать, чтобы получать такие уведомления? Или "оно само"?


в Андроиде эта галочка про умолчанию включена.
Но если вдруг проверить, то внизу выбрать "уведомления" и затем вверху справа будет шестерёнка, раздел, где можно настраивать какие именно уведомления получать, пока там только одна опция )

Апд: ещё можно проверить, что в принципе Дия шлёт уведомления. Снизу справа "меню", затем найти "настройки" и там "разрешить уведомления"

в Андроиде эта галочка про умолчанию включена.Но если вдруг проверить, то внизу выбрать "уведомления" и затем вверху справа будет шестерёнка, раздел, где можно настраивать какие именно уведомления получать, пока там только одна опция )Апд: ещё можно проверить, что в принципе Дия шлёт уведомления

Змінено AL® (19:25 26/01/2022)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Шкодоволгный Вазотавр *
53 года (32 года за рулем), Киев
Сообщения: 19467
С нами с 06.07.2001

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: AL®]
      27 января 2022 в 08:49 Гілками

AL® 26.01.2022 09:37 пишет:

Alex2064 26.01.2022 08:51 пишет:

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?



Ну вот по идее у злоумышленников могут быть все-все твои персональные данные - как минимум паспортные данные, адрес проживания, твой ИНН, ФИО. Если входил через банкайди - то еще и имейл+телефон (например, монобанк передает имейл+телефон которые я оставлял именно банку, и поменять их чисто для передачи внешнему источнику низзя).
Помимо этих данных, люди загружали свои доп.доки через сайт Дию или через e-driver ресурс, там тоже туча доков.
Я ознакомился с примером дампа e-driver на 2.7Гб - там туууча pdf файликов лежит (помимо самого сайта на пайтоне), которые сами люди загружали, там и свидетельства о браке, и договора лизингов, и куча мед.справок, и паспорта даже (загран и украинские). И да, есть git log вся история коммитов, кто (разработчик) что и когда закинул и т.д., который подделывать ну 100% нет смысла и тяжело.
С точки зрения безопасности - дыр оччень много, и если банально .git дерево не отсеяли при деплое на продакшн - то что уже говорить про другие моменты. Код, логи, ключи, доступы и обмен с другими реестрами - все есть, да. Поэтому я охотно верю в теорию, что сломали еще до НГ, и через Дию качали инфу со всех реестров, к которым у Дии есть доступ (а таких хватает). И последним шагом (а не первым) была уже изменена визуально страница на нескольких сайтах. На тот момент можно было уже и не закрывать сайты - уже все что можно было стянуть - стянули.
Что можно со всеми этими данными сделать - тут надо понимать законы. Я так понимаю, кредит через электронные каналы оформить - можно. Что еще? ХЗ.
Как минимум для спам рассылок, когда есть не просто ЖИВОЙ имейл, а к нему еще и привязка адреса физического, ФИО да еще и телефон - уже много.



Дыр много говориш? Может проще найти что там без дырок. Я не дев, но как ПМ немного шарю.
Я не знаю как, кто и сколько далотката что-бы ЭТО внедрять на гос.уровне принудительно практически.
Сам заходил в ВЕБ-дию только два раза. Раз за сертификатом, второй посмотреть "пенсионную историю", которая тоже кусками ( более ранние данные есть, более поздних нет, потом опять есть, опять нет....).

Что кроме эл.кредитов можно замутить?
Да пожалуйста - кадастровые махинации (рынок земли ,актуальненько), махинации с недвижимостью, махинации с автотранспортом ( двойники, фейковые доверки и т.п.)
Это первое что вспомнил.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский ***
52 года, Киев
Сообщения: 7511
С нами с 27.12.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Караванщик]
      4 февраля 2022 в 11:15 Гілками

Бесстрашные есть?
В ответ на:

Шукаємо бета-тестувальників для нової послуги в Дії — належний користувач



https://t.me/diia_gov/1762


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
подсевший на форум *
45 лет (17 лет за рулем), Киев
Сообщения: 28773
С нами с 22.06.2010

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: eugene_za]
      4 февраля 2022 в 12:02 Гілками

eugene_za 04.02.2022 11:15 пишет:

Бесстрашные есть?
В ответ на:

Шукаємо бета-тестувальників для нової послуги в Дії — належний користувач



https://t.me/diia_gov/1762



Вай нот? Я уже наверное месяца 4 не могу через личный кабинет водителя сделать належного. Ошибка и всё. В СЦ нет желания ехать. Попробуем ещё через Дию.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский ***
40 лет (21 год за рулем), Київ, Поділ
Сообщения: 6448
С нами с 30.09.2008

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Ant-ua]
      4 февраля 2022 в 12:15 Гілками

Ant-ua 04.02.2022 12:02 пишет:


Вай нот? Я уже наверное месяца 4 не могу через личный кабинет водителя сделать належного. Ошибка и всё.




до речі:

Електронний кабінет водія наразі недоступний
Ми вносимо деякі покращення в наш сервіс.

Повернемось 10 лютого 2022 року.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
подсевший на форум *
45 лет (17 лет за рулем), Киев
Сообщения: 28773
С нами с 22.06.2010

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: Elf84]
      4 февраля 2022 в 12:53 Гілками

В ответ на:

Електронний кабінет водія наразі недоступний
Ми вносимо деякі покращення в наш сервіс




Ага. Значит тогда через Дию повременим с належным. Может после покращення уже можно будет добавить належного через кабинет водителя


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
аццкая сотона **
25 лет за рулем, Киев
Сообщения: 17666
С нами с 23.04.2007

Re: Минцифратранс запускает сервис ДІЯ. Тестируем? [Re: AL®]
      4 февраля 2022 в 17:00 Гілками

AL® 26.01.2022 09:37 пишет:

Alex2064 26.01.2022 08:51 пишет:

каменты почитал, страшно как-то все звучит.
а чем конкретно грозит обычному юзеру, который только из-за ковид сертификата влез в эту дию?
Недвижимость, машину перепишут, кредит возьмут?



Ну вот по идее у злоумышленников могут быть все-все твои персональные данные - как минимум паспортные данные, адрес проживания, твой ИНН, ФИО. Если входил через банкайди - то еще и имейл+телефон (например, монобанк передает имейл+телефон которые я оставлял именно банку, и поменять их чисто для передачи внешнему источнику низзя).
Помимо этих данных, люди загружали свои доп.доки через сайт Дию или через e-driver ресурс, там тоже туча доков.
Я ознакомился с примером дампа e-driver на 2.7Гб - там туууча pdf файликов лежит (помимо самого сайта на пайтоне), которые сами люди загружали, там и свидетельства о браке, и договора лизингов, и куча мед.справок, и паспорта даже (загран и украинские). И да, есть git log вся история коммитов, кто (разработчик) что и когда закинул и т.д., который подделывать ну 100% нет смысла и тяжело.
С точки зрения безопасности - дыр оччень много, и если банально .git дерево не отсеяли при деплое на продакшн - то что уже говорить про другие моменты. Код, логи, ключи, доступы и обмен с другими реестрами - все есть, да. Поэтому я охотно верю в теорию, что сломали еще до НГ, и через Дию качали инфу со всех реестров, к которым у Дии есть доступ (а таких хватает). И последним шагом (а не первым) была уже изменена визуально страница на нескольких сайтах. На тот момент можно было уже и не закрывать сайты - уже все что можно было стянуть - стянули.
Что можно со всеми этими данными сделать - тут надо понимать законы. Я так понимаю, кредит через электронные каналы оформить - можно. Что еще? ХЗ.
Как минимум для спам рассылок, когда есть не просто ЖИВОЙ имейл, а к нему еще и привязка адреса физического, ФИО да еще и телефон - уже много.

На данном этапе от государства я бы ожидал какого-то плана и шагов, хрен с ним, с признанием что они позволили спокойно качать террабайты(!) инфы на протяжении нескольких месяцев, но сейчас нужно что-то делать. Наверное, как минимум, сменить все ключи, поменять доступы (надеюсь это и так делают). Далее, нужно в срочном порядке хотя бы приостановить эту "быструю выдачу кредитов", и до слива данных были жалобы, что подделывают, (вспомните подписанную, например, украинскую петицию байденом ), то имея на руках ВСЕ персональные данные кредит оформить без ведома человека - легко.
Ну да, Дия подсуетилась и запустила... "уведомления, что вам выдали кредит". Че, норм. Адекватный шаг? Что делать пользователю, если даже придет такой пуш? Куда звонить? Куда бежать? Саппорт Дии - мертвый. Я вот например, не знаю куда звонить если вдруг обнаружу кредит на себе. А вы?
И таких примеров много, не токльо кредит. Но государство молчит, более того упорно со всех источников (сама Дия, кибер-полиция, гос.безопасность) кричат "слива не было".
Угу.. Как и войск на границе.



Для тех кто ещё сомневался - в открытом доступе и нашарик выставили 900гб базу писем с министерств Украины. Некоторые уже качнул и смогли проверить - реальные данные, не фейк.
За эти данные даже денег не просят, все бесплатно в инете..


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Autoua.netФорумAutoua форум
Додаткова інформація
1 користувачів і 197 що побажали залишитися невідомими читають цей форум.

Модератор:  AlMat, moderator, Amateur 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 146933

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія