категории | RSS

Продвижение закона о «белых хакерах». Случилось не то, чего ждали

В декабре 2023г. зарегистрирован законопроект (поправки), который связан с официальным хакерством. Все уже было в ст. 1280 ГК РФ, кроме закручивания гаек.

Обоснование поправок, цитаты из документа:

...законопроектом предусмотрена возможность изучения, исследования или испытания функционирования программ лицом, правомерно владеющим экземпляром программы...

С целью защиты прав и интересов правообладателей программы...

Принятие положений, предусмотренных законопроектом, не повлечет социально-экономических, финансовых и иных последствий...

Предлагается дополнить ст. 1280 ГК РФ защитой прав правообладателей ПО, и урезанием прав багхантеров следующим пунктом:

...выявленная пользователем или лицом, действующим по его поручению, информация о недостатках не может быть передана третьим лицам, за исключением правообладателя и (или) лица, осуществляющего переработку программы для ЭВМ и (или) базы данных с согласия правообладателя, если иное не установлено законом...

То есть официально поправками предлагается о дырах, уязвимостях и даже незначительных багах нельзя будет распространяться в СМИ и на кухне, даже после их устранения компаниями, как обычно была сложившаяся практика ранее: нашел, зарепортил, отблагодарили/послали, рассказал в СМИ. Рассказывать о "недостатках" (и даже требуют сообщать в течение 5 дней) хакерам можно лишь представителям ПО/IT-продуктов и связанными с ними лицами.

С точки зрения автора этой новости, который сам неоднократно репортил отчеты по уязвимостям, в т.ч. получал повышенное вознаграждение за +NDA, поправки направлены на защиту прав правообладателей ПО и на урезание прав людей, действующих в области багбаунти. Или проще говоря, идем назад к "❚ ❚ ❚ ❚ ❚ практике о замалчивании" проблем в IT-области.

Примеры некоторых, резонансных "обнаруженных недостатков" в IT-продуктах, опубликованные в СМИ, которые показали общественности репутацию компаний "со своей колокольни":

Как я обнаружил проблемы у ЮМани (Сбербанк) с безопасностью и не получил денег за найденную уязвимость;

БагБаунти с АстраЛинус или то, что нужно знать о защищённости защищённой ОС;

Как дочка Роснано, продавшая с Ростехом тысячи камер в школы, делает «российские» камеры c дырявой китайской прошивкой;

Как я нашел способ отследить всех водителей «Ситимобил»;

100_500...

Теперь официально предлагается запретить пд. новости. И любая недобросовестная компания может (без ущерба для своей репутации, что их могут разоблачить) заявлять и даже врать о своих супер-защищенных характеристиках ПО, опровергать такое пруфами в массы — значить нарушать закон.

IMHO, идти развиваться в белые шляпы стало еще не целесообразнее, не выгоднее для тех, кто стоит перед выбором профессии, прокачки особых навыков.

16 октября 2024г. данные поправки успешно прошли в первом чтении.

Полный документ законопроекта — посмотреть.

Статья 1280 ГК РФ — посмотреть.



Источник новости: habr.com

DimonVideo
2024-10-24T10:50:02Z

Здесь находятся
всего 0. За сутки здесь было 0 человек
Яндекс.Метрика