Российские госсайты: посторонним вход разрешен

image

В 2015 году мы задались вопросом: как на сайтах органов власти обстоят дела с загрузкой ресурсов из сторонних источников? А то XSS, утечка данных о посетителях и это все… Оказалось, очень даже обстоят: на 92% госсайтов об этом всем даже не задумывались и грузили все подряд – счетчики, шрифты, библиотеки JavaScript, виджеты, информеры, реклама… только что криптомайнеров не было (но это неточно).

Одних только счетчиков и систем аналитики нашли 9 разных видов, причем некоторые их явно коллекционировали. Например, сайт Федеральной таможенной службы собрал в свою коллекцию 7 счетчиков, включая почивший к тому моменту в бозе лет пять как SpyLog. Его «наследника» – счетчик Openstat – таможенники тоже поставили (надо больше счетчиков!)

А вот сайт Росрегистрации увлекался рекламой и загружал код рекламных сетей Google и «Яндекса», «эффективной системы рекомендации контента» Lentainform, который в свою очередь загружал код рекламных сетей «МаркетГид» и Tovarro и прочий подобный мусор.

В общем, «вкусного» нашлось много, веселого – мало. Попутно вступили в заочную полемику с Роскомнадзором, который чуть ранее обнаружил Google Analytics на 22% госсайтов, а мы нашли на 40%.

По итогам составили первый «Индекс XSS-безопасности госсайтов», опубликовали доклад «Российские госсайты: по секрету всему свету», разослали его в СМИ и администраторам обозренных госсайтов. Журналисты, как водится, пошумели и снова тишина и покой воцарились в Муми-доле… или нет? Решили проверить, как обстоят дела сегодня, спустя 5 лет.

Если вкратце, то итоги нового мониторинга таковы: за 5 лет количество госсайтов, которые не загружают посторонние ресурсы, выросло с 7 (8%) аж до 8 (10%). Также немного сократилось количество источников загрузки посторонних ресурсов – с 55 до 52 – и лиц, контролирующих эти источники – с 40 до 37. Но за это время сократилось и количество органов власти, а, соответственно, и их сайтов – с 85 до 82. Таким образом, львиная доля сокращения «левых» загрузок объясняется успехами правительства в административной реформе, а не усилиями администраторов госсайтов.

Из новой порции «вкусного» – сайты Минпромторга и Росархива, на которых установлено сразу по 7 и 6 разных счетчиков и систем аналитики соответственно. Надо бы подсказать им, что самые высокие показатели будут в попугаях. Заодно сообщить администраторам сайтов Росархива и Главного управления специальных программ Президента, что счетчик OpenStat уже два года как не работает. Не везет госсайтам с этим счетчиком…

Новая проблема – проект «Доступный Интернет» и овраги, про которые забыли на бумаге. Вот, скажем, заходим мы на «бесплатный» сайт Минобороны, а наш оператор включает соответствующий трафик в платный. Мы такие: как так, Путин подписал, обязаны не тарифицировать! А нам в ответ: сайт Минобороны – бесплатно, а про весь мусор, который он тянет за собой с других сайтов, ничего не сказано, платите! В общем, проблема есть, но это не проблема администраторов госсайтов, не проблема операторов связи, не проблема Минкомсвязи, замутившей такой замечательный проект, а проблема пользователей.

Заодно решили поисследовать зарубежный опыт, на который принято кивать, как на передовой. А вот и нет! Посмотрели пару десятков сайтов иностранных министерств обороны и обнаружили примерно ту же картину: везде Google Analytics плюс местные счетчики. Минобороны Китая, разумеется, не разочаровало: киберграница Поднебесной на замке, Германия и Франция – не отстают, а остальные изученные – от Белоруссии до Японии – сливают данные о своих посетителях в Корпорацию бобра.

В общем, за пять лет ничего, по сути, не изменилось. Content Security Policy? Не, не слышали. Subresource Integrity? Да разве можно таким на госсайте заниматься! Ну, грузим ресурсы из зарубежной CDN, ну сливаем данные о посетителях в страну традиционного «вероятного противника», как будто это что-то плохое…
@ifap
27.08.2020 16:32 UTC
Первоисточник

Комментарии

@Almet
27.08.2020 11:54 UTC
+5
За пять лет изменился только курс рубля, больше ничего в этой стране не поменялось
@noize
27.08.2020 11:57 UTC
+10
Срочно законпроект про служебную тайну. Неча тут публиковать всякие срамные мысли про уязвимости
@ifap
27.08.2020 12:11 UTC
+14
Зачем плодить сущности без надобности? При желании следствия, такие случаи вполне успешно покрываются статьей о госизмене и разглашении гостайны. См. материалы троцкистко-бухаринских процессов дела Пасько и далее со всеми остановками.
@Allister2
27.08.2020 13:16 UTC
-8
А что плохого то? Ну стоят счетчики google, ну сливают данные о посещениях, от этого же никто не умер и даже не заболел.
Поэтому то всем и пофиг.

@trueMoRoZ
28.08.2020 03:03 UTC
+5

Судя по ситуации с Навальным, когда умирают, то тоже пофиг.
"Вот когда умрёте — вот тогда и приходите"

28.08.2020 09:56 UTC
0
Как раз отравление Навального — это то, на что желательно реагировать как-то больше, чем сидением на диване. А счетчики нафиг ни на что не влияют.
@nitrosbase
27.08.2020 15:16 UTC
+5

Ой, есть нормативные правовые и распорядительные документы, регламентирующие, что на сайте должно быть, а что нет. Например, виджет «Госмонитора» должен быть, а «Яндекс.Метрики», до ее внесения в Реестр отечественного ПО, не должно было быть.


К более общему вопросу о том, что есть на официальных сайтах. Например, из этого контракта можно узнать, что в состав официального сайта МВД входит подсистема мониторинга СМИ (это контракт на ее сопровождение). Правда, ни в одном ТЗ на создание, модернизацию или сопровождение самого сайта МВД эта подсистема не упоминается. Отсюда, видимо, такая НМЦК. А то, про что вы пишете, правда мелочи.

@ifap
27.08.2020 16:04 UTC
+1
А поделитесь ссылками на такие нормативно-распорядительные хоть по одному госсайту? Госмонитор ЕМНИП да, вменяли в обязанность ставить, только клали на эту обязанность. Подсистема мониторинга СМИ на сайте МВД выглядит как-то так мвд.рф/publicopinion Т.е. берется собственно база мониторинга и из нее какие-то данные выкладываются в паблик на сайт, это другая история.
27.08.2020 16:20 UTC
+1
А поделитесь ссылками на такие нормативно-распорядительные хоть по одному госсайту?

Давно отошел от всего этого, не помню. Вот реквизиты рандомного приказа Росимущества (если брать ФОИВы, о которых речь в посте), в котором упомянут «Госмонитор»: №136 от 15.05.2017.


А ты «подсистема мониторинга» выглядит не так и расположена не по этому адресу. В первом можно убедиться, ознакомившись с конкурсной документацией по ссылке.

27.08.2020 16:43 UTC
0
Спасибо, это типовой порядок, в развитие 8-ФЗ и подзаконных актов правительства/Минэка к нему. В начале десятых все органы власти такие принимали, как под копирку. Госмонитор тут в своей второй ипостаси упомянут — мониторинга обращений граждан, а не «счетчика». ЕМНИП, было распоряжение, чтобы все ставили его именно как счетчик, но зуб не дам.

А вот нормативки именно про разрешенные источники загрузок на сайт (понятно, что в НПА это называлось бы иначе ) я не видел.
@
27.08.2020 15:19 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
@duplodel
27.08.2020 15:47 UTC
0
«Вы все врети» (с) У нас сидит (уже давно не) мальчик и размещает новости, а статьи пишут девочки. И наш мальчик, конечно с несколько устаревшими понятиями про администрирование, но тем не менее
@ifap
27.08.2020 15:57 UTC
0
Не скажите, девочки тоже разные бывают, некоторые в звании генерал-майора и с окладом явно не в 20 тысяч… или не рублей ;) Если серьезно, то шаблоны для сайта, откуда большинство вызовов шлака и происходят, лабает явно не такая девочка. И по идее кто-то должен собирать всю эту статистику, анализировать ее…
@AH89
27.08.2020 17:09 UTC
+2
Да Вы бы начали уж тогда с вопроса, какими браузерами пользователи пользуются для доступа к сайту гос.услуг, импортными, читай «потенциального противника», или отечественными? Картами каких платёжных систем за гос. услуги расплачиваются? На серверах производства каких стран сайт гос.услуг вообще функционирует? Да и сами тестировщики дыр в ПО чьими инструментами пользуются… Неужто и дизассемблер у них «отечественный», «не обманет»? В костюме из ткани, произведенной в какой стране, ходит президент? На какой машине ездит?
@ifap
27.08.2020 17:50 UTC
+5
Мы копнули еще глубже и к своему ужасу осознали, что страницы госсайтов — на буржуинском HTML, без скреп ятей и ижицы :( Но эту тему задолго до нас оседлали радетели за IDN и прочее многоязычие в киберпространстве.
27.08.2020 18:38 UTC
0
<<< В 2015 году мы задались вопросом: как на сайтах органов власти обстоят дела с загрузкой ресурсов из сторонних источников?>>>
— я даже представить себе боюсь, какие вопросы Вас мучают в 2020 году. Ведь то, что Гугл отслеживает передвижения потенциальных пользователей мобильной версии сайта гос.услуг, стало только в 2020 году понятно…
@radonit
28.08.2020 08:14 UTC
0
Ну браузер может быть — яндекс браузер (весьма условно правда отечественный)
платёжная система — мир
сервера — это да, китай может быть (huawei) япония (fujitsu) а то и условно отечественные (недавно пост был)
ну и т.д.
@olku
27.08.2020 18:26 UTC
0

Нарушение приватности коррелирует с использованием внешних ресурсов на сайтах.

@ViktorMokrecov
27.08.2020 19:27 UTC
0
Даже есть отдельная компания, которая по идее должна заниматься безопасностью госушных ресурсов — Ростелеком Солар.
@apkotelnikov
27.08.2020 23:26 UTC
+1
Всего одна? ;-) как же бедным госушникам тендера играть, непонятно :-)
@alcanoid
27.08.2020 20:05 UTC
+4
сообщить администраторам сайтов Росархива ..., что счетчик OpenStat уже два года как не работает
Это же архив, хранить всякое старьё — их работа.
@gohrytt
27.08.2020 22:11 UTC
+1
Забыли вспомнить, что до сих пор (по субьективным впечатлениям) процентов 40 гос. сайтов не только не включают принудительное https, но и в принципе его не содержат.
@ifap
27.08.2020 22:12 UTC
+2
Ни секунды не забываем об этом ;) habr.com/ru/post/513800
27.08.2020 22:19 UTC
0
А, окей, респект, поставил бы плюс но меня за последний пост возмущения заминусили)
@Loggus66
28.08.2020 02:33 UTC
0
Google/Yandex аналитика, внезапно, нужна аналитикам, которые анализируют счётчики, heatmaps, что-там-ещё собирается, а потом сидят с дизайнерами и думают, как совместить пожелания заказчика, популярные разделы и современный дизайн. Слышал, что официально на таких сайтах может быть разрешена только аналитика «Спутника», но тот же самый Хабр этот «Спутник» в гробу видал. У ФТС, кстати, сейчас только метрика «Яндекса».
Ну и legacy-сайты никто не спешит переделывать, чтобы инициативно самостоятельно убрать сдохший счётчик.
@ifap
28.08.2020 10:08 UTC
0
Посмотрите внимательнее: customs.gov.ru и Я.Метрика там грузится, и реклама Я.Браузера.
28.08.2020 10:16 UTC
0
Смотрю. Не вижу. Ublock блокирует один элемент: mc.yandex.ru/watch/56813122.
Кроме того, на госсайтах рекламы вовсе не должно быть.
28.08.2020 10:58 UTC
0
Попробуйте его отключить, там еще вот это грузится browser-updater.yandex.net/?browserUpdate=[вырезано]
28.08.2020 18:40 UTC
0
Грузится, по ссылке какой-то JSON:
/**/ typeof yaBrowserUpdaterJSONPCallback === 'function' && yaBrowserUpdaterJSONPCallback({"needUpdate":false,"browser":"chrome","version":"83.0","browserName":"Chrome","browserBase":"Chromium"});
Возможно, оно выскакивает при старой версии браузера, интересно.
28.08.2020 19:20 UTC
0
Да, это из серии «ваш браузер мхом порос, пацаны засмеют, поставьте нашу супер-пупер сборку хромого, куда мы досыпали еще и своих троянов».