(function(m,e,t,r,i,k,a){m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)}; m[i].l=1*new Date(); for (var j = 0; j < document.scripts.length; j++) {if (document.scripts[j].src === r) { return; }} k=e.createElement(t),a=e.getElementsByTagName(t)[0],k.async=1,k.src=r,a.parentNode.insertBefore(k,a)}) (window, document, "script", "https://mc.yandex.ru/metrika/tag.js", "ym"); ym(91589263, "init", { defer: true, clickmap:true, trackLinks:true, accurateTrackBounce:true }); ym(91589263, 'hit', window.location.href);
(function (d, ver) { var s = d.createElement('script'); s.src = window.__specials_cdn + 'SpecialBranding/top.min.js?' + ver; s.async = true; var container = d.getElementById('special-branding-top'); if (container) { s.onload = function () { new window['BrandingTop']({ container, content: { theme: 'light', link: 'https://t.me/+4uNLbN07_ocwYjcy', text: 'Интервью, кейсы и анализ диджитал-рынка', button: 'Посмотреть', color: '#FFFFFF', textColor: '', img: '', }, }); }; } d.body.appendChild(s); })(document, '__specials_version' in window ? window.__specials_version : 0);

Сайтам и приложениям нужно срочно менять авторизацию? Gmail и другие иностранные сервисы с 1 декабря — под запретом

Летом появились новости о запрете авторизации через иностранные сервисы. Причина — законопроект №570420-7. Разбираемся с Викторией Стальмаковой, юристом из Рунетлекса, кого касается этот закон, как он будет применяться и что грозит владельцам российских сервисов за его нарушение.

Законопроект №570420-7 сначала касался только новостных агрегаторов, но во втором чтении стал регулировать и деятельность хостеров, и авторизацию в интернет-сервисах.

А 31 июля президент подписал Федеральный закон от 31.07.2023 N 406-ФЗ «О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации” и Федеральный закон “О связи”» (406-ФЗ).

Сразу скажем: в статье нет ответа на вопрос, зачем вводится этот запрет. Предлагаем обсудить версии в комментариях.

Почему в законе использовано слово «авторизация»?

Когда система взаимодействует с пользователем, она может его идентифицировать, аутентифицировать и авторизовать. Дадим определения этим процессам.

Идентификация. Передача недостоверных данных о том, кто обратился в систему. Например, когда вы вводите https://somesystem.ru/profile?my_user_id=15616, вы пытаетесь зайти в профиль пользователя, имеющего ID 15616. Система не знает, являетесь ли вы на самом деле этим пользователем или вы злоумышленник, который хочет получить чужие данные. Тут в дело включается...

Аутентификация. Проверка пользователя на достоверность (логин/пароль, телефон+код подтверждения, email, код из push сообщения, ввод отпечатка пальца, считывание лица и т.д.)

Система спрашивает: «Подтверди-ка, товарищ что ты — это и есть 15616». Вы вводите нечто однозначно определяющее вас, как пользователя 15616. Система сверяет это с данными, которые есть у неё, и, если данные совпадают, процедура аутентификации пройдена, и мы переходим к...

Авторизации. Это разрешение пользователю, успешно прошедшему аутентификацию, определённых действий в системе: просмотр страницы, изменения и т.д.

Система знает, кто вы и какие у вас права. Если права есть, то авторизация пройдена, вы можете что-то делать. Если нет — система об этом скажет.

Скорее всего, в законе речь про аутентификацию, как первую из процедур, при которой происходит попытка входа в защищённую зону системы, проверка валидности и т.д.

На кого распространяется действие нового закона?

С 1 декабря 2023 года владельцы российских сайтов, программ и других интернет-ресурсов обязаны «авторизовывать» пользователей следующими способами:

  1. С использованием номера мобильного телефона на основании договора об идентификации между владельцем ресурса и оператором связи. Требования о том, что оператор связи должен быть российским юрлицом, в законе нет.
  2. Через единую систему идентификации и аутентификации — ЕСИА или Госуслуги.
  3. С помощью единой биометрической системы по нормам об идентификации и аутентификации физлиц (Госуслуги с биометрией; ст. 9 и 10 Федерального закона от 29.12.2022 N 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации».
  4. С использованием иной информационной системы или программы, которая отвечает требованиям к защите информации (ст. 16 Федерального закона от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации». Владельцем этой системы должен быть гражданин РФ без второго гражданства или российское юрлицо.

На наш взгляд, именно к четвёртому способу можно отнести «авторизацию» через электронную почту и ID-системы. Главное, чтобы владельцем сервиса было российское юрлицо или гражданин РФ.

Что такое российское юридическое лицо?

На этот вопрос отвечает сам 406-ФЗ:

Это юридическое лицо, находящееся под контролем РФ/субъекта РФ/муниципального образования/гражданина РФ без второго гражданства.

Контроль в контексте 406-ФЗ означает возможность распоряжаться более чем 50% общего количества голосов, приходящихся на голосующие акции (доли), составляющие уставный капитал. Получается, что иностранное участие в информационных системах может быть, но менее 50%.

Из привычных нам способов авторизации станет незаконным, например, Gmail. А Яндекс и Mail.ru? У них же есть иностранные совладельцы. Есть, но на них приходится меньше 50% акций. Так что без паники.

Кто не сможет авторизоваться на российских интернет-сервисах с помощью иностранной электронной почты?

Пользователи, которые находятся в России.

Внимание, вопрос: что значит «находятся в России»? Про это закон ничего не говорит ¯\_(ツ)_/¯

Мы предполагаем, что речь об IP-адресах. Не физическое же местоположение они будут проверять.

Но тут есть проблема. Пока, на наш взгляд, нет технических средств массового использования, позволяющих однозначно определить, находится человек на территории РФ или нет.

Есть такая штука — РАНР. Это клон RIPE, но содержащий очень неполные данные. Непонятно, по какому принципу ресурсы попадают или не попадают в РАНР. Например, там есть Хабр с кипрским юридическим лицом. Плюс непонятно, как скачать его базу, и о публичном API тоже ничего неизвестно.

Есть вот такой список всех адресов РФ: https://lite.ip2location.com/russian-federation-ip-address-ranges?lang=ru. Возможно, рано или поздно нам придётся опираться на него.

А если я сделаю свою почту?

Создать свой почтовый сервер — элементарно. Покупаете домен, арендуете сервер, ставите на него почтовый сервер — и вот вы уже email-провайдер, не нарушающий закон.

Но вот в момент, когда к зарегистрированному email вы добавите имя и фамилию, вы станете оператором персональных данных, который по закону не может хостить почтовый сервер за границей.

Ещё есть вопрос с доменом. Он влияет на «российскость» сервиса или нет? Если да, то какие домены считать российскими — только .рф и .ru, потому что они управляются «АНО Координационный центр национального домена сети Интернет»? Или все кириллические?

Любой домен за пределами РФ регистрируется чужими организациями, а наши регистраторы — это посредники, получившие аккредитацию в ICANN Пока нет каких-то внятных разъяснений я бы опирался на то, что почта - это практически всегда ПДн, а обработка ПДн - это несколько понятнееВ случае е

Если вы — владелец домена в зоне .ru, но используете Gmail-почту, вы передаёте им персональные данные, то есть нарушаете закон.Даже обычное транзакционное письмо с текстом «Иванов Иван Иваныч, ваш заказ создан», отправленное на ящик Gmail, уже нарушает закон, потому что ФИО — это персональные данные.

Так какую почту считать «российской»? Если максимально перестраховаться, критерии будут такими:
1. домен почты .ru или .рф,
2. есть подтверждение, что сервис хранит информацию на территории РФ.

А использование почтового адреса для входа является «авторизацией» через почту? Ээээ...

Система хранит email в качестве логина. Это обычная аутентификация по паре логин-пароль, email-сервис в этом процессе не используется. Почта является в общении системы с пользователем исключительно каналом нотификации.

Причём, даже если пользователь регистрируется с подтверждением через электронную почту, жмёт на ссылку, переходит на сайт, и он подтверждает email, но при этом не авторизует, а просит ввести логин (email) и пароль, система чисто перед законом: отправили пользователю уведомление, он на него среагировал — точка.

Что будет, если нарушить требования

Пока ничего. Законом ответственность не предусмотрена (хе-хе, вспоминаем маркировку рекламы).

Депутат Горелкин А.В. написал в своём телеграм-канале следующее:

… Мы будем внимательно следить за правоприменительной практикой и только после ее оценки могут быть приняты какие-то решения по нормам ответственности… Те, кто зарегистрировался ранее, сохраняют свой доступ. Новая норма касается только ресурсов, где есть регистрация. ...

Так что делать-то, господа юристы?

Бежать и срочно менять способы авторизации НЕ нужно.

Можно задуматься о разделении пользователей и способов авторизации для тех, кто авторизуется с территории РФ и с территории иностранного государства.

Ждём разъяснений от Минцифры и Роскомнадзора. И, конечно, развития российских ID-сервисов.

Это наша седьмая юридическая статья. Остальные — здесь.

Чтобы не пропускать свежие статьи, подпишитесь:

(function (d, ver) { var s = d.createElement('script'); s.src = window.__specials_cdn + 'SpecialBranding/bottom.min.js?' + ver; s.async = true; var container = d.getElementById('special-branding-bottom'); if (container) { s.onload = function () { new window['BrandingBottom']({ container, content: { theme: 'light', link: 'https://t.me/+4uNLbN07_ocwYjcy', text: 'Интервью, кейсы и анализ диджитал-рынка', button: 'Посмотреть', color: '#FFFFFF', textColor: '', img: '4d01402a-a742-567b-a3e3-b52c73669cd0', }, }); }; } d.body.appendChild(s); })(document, '__specials_version' in window ? window.__specials_version : 0);
0
205 комментариев
Написать комментарий...
Zloy Sniper

Написано сумбурно и ни хера не понятно. Предположим у кого-то интернет магазин сантехники или приложение по садоводству, в которых нужно регистрироваться, для получения услуг. Тематику специально назвал далекой от политики и новостей. Что делать и кто и как будет проверять систему регистрации?

Ответить
Развернуть ветку
Vladimir Ivanov

А как определять что почта российская? Вот я хочу написать свою авторизацию, есть какой то реестр российских почт?

Ответить
Развернуть ветку
t t
Вот я хочу написать свою авторизацию, есть какой то реестр российских почт?

авторизация через почту когда OAuth или одноразовый пароль на почту

если авторизация по логину, даже если он совпадает с почтой, то это не авторизация через почту

Ответить
Развернуть ветку
Vladimir Ivanov

Оо. Интересное мнение. Вы именно так читаете этот закон? Думаете те кто его писал думали именно так же? А в чем разница, если почту всё равно подтверждать надо или кодом или переходя из неё по присланной ссылке?

Ответить
Развернуть ветку
t t

подтверждение при регистрации это не авторизация, это однократная проверка данных,
а авторизация это постоянная процедура, когда логинитесь

и для спокойствия почту можно не подтверждать, это все равно часто не требуют,
ее подтверждают больше чтобы проверить на ошибки, чтобы юзер потом мог восстановить пароль на нее

Ответить
Развернуть ветку
Zloy Sniper

ХЗ как, но придумают. Например создадут список лицензированных почтовых сервисов или обяжут код из смс вводить, а смс только на +7

Ответить
Развернуть ветку
Kabanchik

Отключат рубильник на тспу. К какой почте у россиян останется доступ - та российская, к какой нет - та вражья

Ответить
Развернуть ветку
Vladimir Ivanov

+7 ещё у Казахстана, это к сведению

Ответить
Развернуть ветку
Zloy Sniper

Список кодов российских операторов добавят.

Ответить
Развернуть ветку
Рейтинг Рунета
Автор

По структуре собственности.

«Это юридическое лицо, находящееся под контролем РФ/субъекта РФ/муниципального образования/гражданина РФ без второго гражданства.

Контроль в контексте 406-ФЗ означает возможность распоряжаться более чем 50% общего количества голосов, приходящихся на голосующие акции (доли), составляющие уставный капитал. Получается, что иностранное участие в информационных системах может быть, но менее 50%»

Ответить
Развернуть ветку
Vladimir Ivanov

Я задал же совсем другой вопрос. Как мне, обычному программисту определить

Ответить
Развернуть ветку
Рейтинг Рунета
Автор

Владимир, пока только по структуре собственности, и это можно посмотреть в открытых источниках. Наверняка появится реестр, но пока про него ни слова.

Ответить
Развернуть ветку
Vladimir Ivanov

Ну то есть закон не рабочий

Ответить
Развернуть ветку
Vladimir Ivanov

По структуре собственности я могу купить любой домен в ру зоне и прикрутить к нему gmail. Что изменится? Только то что я гуглу ещё больше денег заплачу?

Ответить
Развернуть ветку
Рейтинг Рунета
Автор

Структуре собственности юрлица, владеющего доменом. Если это физлицо, то по гражданству.

Ответить
Развернуть ветку
Денис Денисов

Только вот в законе про домены ничего не сказано. Владелец должен быть русский, а домен хоть .com, хоть .jp. И информация о владельцах домена в большинстве случаев скрыта.

Ответить
Развернуть ветку
Николай Замотаев

То есть сервису принципиально не возможно определить - российская ли это почта или нет?

Ответить
Развернуть ветку
Борис Д

Вопрос ведь от программиста. Поэтому переформулирую: как (через какой публичный api) программа, которую пишет программист, может получить указанные данные в автоматическом режиме?

Ответить
Развернуть ветку
Kabanchik

А вам и не надо. Компетентные органы определят)

Ответить
Развернуть ветку
Mikhail Shamov

Домены в зонах RU и SU?

Ответить
Развернуть ветку
Николай Замотаев

Нацеливаем MX запись на google, платим гуглу и почта там. Упсь.

Ответить
Развернуть ветку
Николай Замотаев

Никак.
Российский домен - не гарантия - MX запись может показывать куда угодно.
Собственно даже MX запись не гарантия - сегодня она в РФ показывает, а завтра в Германию.

Ответить
Развернуть ветку
202 комментария
Раскрывать всегда