Стандарт фингерпринта для финансовых организаций

Согласно новости, Подкомитет 1 ТК № 122 опубликовал в закрытом доступе проект стандарта Банка России «Безопасность финансовых (банковских) операций. Обеспечение безопасности финансовых сервисов при использовании технологии цифровых отпечатков устройств».

Настоящий Стандарт устанавливает рекомендации, реализация которых направлена на обеспечение организациями банковской системы РФ мониторинга и контроля идентификации пользовательских устройств методом формирования и обработки цифровых отпечатков устройств при дистанционном предоставлении финансовых услуг пользователям

Основные разделы проекта стандарта:

Из текста проекта можно сделать следующие выводы:

В целом, в стандарте не увидел проблем, кроме небольших путаниц в определении пользователя, то он пользователь, то клиент, а так же неописанных сокращений и терминов.

Замечу, что стандарт

fingerprintjs

fingerprintjs/fingerprintjs

в своей open source версии определяет точность в 60% (пару лет назад была выше процентов на 15% как помню), платная же версия с частично закрытым исходным кодом обещает точность в 99.5%.

Стандарт не определяет такие параметры как:

Судя по всему, проект частично основан на документе EMV® 3-D Secure SDK - Device Information v.1.4 2019 года.

@Protos
06.05.2022 20:28 UTC
Первоисточник

Комментарии

@freeExec
06.05.2022 16:07 UTC
0

Про 15% я не понял, ведь близость хешей не гарантирует близость исходных строк.

@Protos
06.05.2022 16:14 UTC
0

Нет же, написано именно про данные. Не самого отпечатка.

06.05.2022 16:45 UTC
0
Тогда зачем в этой схеме хеш, если храниться исходный отпечаток?
06.05.2022 16:51 UTC
0

Хэш, чтобы его использовать как IoC в инцидентах и его предоставлять органам по запросу

@WebAntiFraud
06.05.2022 19:46 UTC
0

Повышение внимания к теме фингерпринтов - это хорошо. Но при реализации подобного стандарта есть ряд нюансов.

  1. Стандартные фингерпринты не очень хороши тем, что становится понятно, как их стандартно подменять. Например, если заманить пользователя на страницу, которая собирает данные для фингерпринта, то можно отдавать точный отпечаток пользователя (еще проще, если хэш составляется на фронте) на любом сайте, который использует этот стандарт. То же самое с приложениями, но реализация чуть сложнее.

  2. Технические возможности устройств, операционный систем и браузеров очень быстро меняются. В посте есть ссылка на документ от EMVCo (2019 год), в котором, в частности для Андройда перечислен сбор параметров, которые новые версии ОС собрать не позволяют. По своему опыту скажу, что многие современные мобильные SDK антифрод продуктов заимствуют код из открытых источников и используют методы, которые уже давно не актуальны. А для сбора некоторых данных нужно обосновать необходимость доступа к ним при загрузке приложения в Google Play и App Store.

  3. При реализации сбора некоторых характеристик отпечатка публично доступные алгоритмы недостаточно стабильны. Это значит, что вместо одного отпечатка у вас будет создаваться несколько, случайным (если вы не знаете, в чем причина отклонений) образом.

  4. Точность отпечатка зависит от объема вашей аудитории. На десктопах с точностью ситуация лучше, чем на мобильных. А если у вас два одинаковых iPhone, как вы будете решать проблему коллизий? Для этого есть свои методы, но они не так очевидны.

  5. Для сбора некоторых типов сетевых отпечатков (TCP/IP, SSL/TLS, HTTP/2) потребуется реализовывать собственные решения, что не всегда просто.

  6. Как будет организована работа с расширениями браузеров, которые рандомизируют или противодействуют снятию отпечатков?

@
07.05.2022 02:57 UTC
0
НЛО прилетело и опубликовало эту надпись здесь