Предложение по проверке удостоверений

Предлагаю добавить в каждое удостоверение лиц при исполнении (полиция, газовики и прочие профессии, где нужно удостоверять свою личность перед кем-то) QR код, ведущий на портал проверки удостоверений

Предложение по проверке удостоверений Удостоверение, Безопасность, Инновации, Полиция, QR-код

В коде содержится ссылка типа gov.ru/id?id=XXXXXXXXXXXXXXX

Главным достоинством размещения такого портала на домене gov.ru является его краткость. Не получится создать ссылку с похожим доменом (согласитесь, если было бы id-check.ru, то злоумышленники могли бы создать ссылку idcheck.ru или подобные, и заметить несостыковку было бы сложнее).

Предложение по проверке удостоверений Удостоверение, Безопасность, Инновации, Полиция, QR-код

После открытия ссылки появится информации о удостоверении, а именно:

Фото, имя и звание, чтобы проверить предъявителя удостоверения с данными из базы.

Департамент, откуда пришли. Чтобы лифтёр не представился газовщиком и не попал к вам в квартиру

Полезные телефоны, если понадобится позвонить в отделение этого человека


Как видно по скриншоту, gov.ru бросается в глаза и усложняет возможность подделывания ссылки


Данный способ будет действенным не только для полиции, но и для работников из коммунальной службы, дабы не впускать в дом кого-попало для установки ненужных счётчиков за 14 килорублей


--------------------------------------

Жду Ваших предложений и отзывов в комментариях

Вы смотрите срез комментариев. Показать все
729
Автор поста оценил этот комментарий

Как вы думаете, насколько сложно полностью просканировать ресурс, забрать все данные удостоверений, распечатать удостоверение с данными с этого же портала, подобрав примерно похожий тип лица и воткнуть туда qr-код на эту страницу? Это даст мошенникам совершенный в своей простоте способ получать все данные обо всех удостоверениях.

раскрыть ветку (183)
360
Автор поста оценил этот комментарий

Признаю. Идея так себе

раскрыть ветку (123)
138
Автор поста оценил этот комментарий

Не сдавайся так быстро. Можно вместо простых цифровых кодов использовать более сложные и длинные и при этом цифро-буквенные, так что будет неинтересно перебирать.

раскрыть ветку (43)
60
Автор поста оценил этот комментарий

Однако идея с капчей выглядит неплохо. Усложнит парсинг

раскрыть ветку (24)
128
Автор поста оценил этот комментарий

Да все эти штуки давно уже придуманы, это не первый случай, когда нужно спрятать инфу от слива брутфорсом.


Важно другое - пидористы в наше время стараются чтить уголовный кодекс, поэтому ходят в гости только с подлинными удостоверениями, у которых от госслужб - только страшный внешний вид. Это позволяет им выходить из воды сухими, поскольку махать коркой ГОСМОСРОСШарага - легально, а вот махать липовой коркой, выдавая себя за другого - уголовочка.


Поэтому приходит ГОРМЕНТФЕДЕРАЛЛохстрой к вам в гости - дай-ка, сука, код отсканить. Нету кода? Пошёл нахуй. Код ведёт не на gov.ru? Пошёл нахуй. Код ведёт на gov.ru и указывает на иное лицо? Уголовка в плечи и пошёл нахуй.


Так что не надо пытаться расстрелять всех зайцев сразу. Идея вполне решает проблемы насущные. А если кто-то захочет себе сделать серьёзное поддельное удостоверение - он его сделает (у нас даже судьи с такими дипломами работают), здесь любые костыли бессмысленны.

раскрыть ветку (6)
63
Автор поста оценил этот комментарий

Тут скорее проблема что люди не проверяют даже на какую организацию выданы корочки, потому что они будто нарочно сделаны неудобными для проверки, особенно названия.
Поди угадай, настоящий жилищник это "ГОУП МОЦ ЦМОК УПС Жилищник" или "ГУОП ПОК ВОК КЛОК ЗОГ Жилищник"

раскрыть ветку (2)
36
Автор поста оценил этот комментарий

Ну так это ж старый-добрый бюрократический маразм. У нас сначала делают втупую "как положено", оттуда появляются дебильные нечитаемые названия, складывающиеся в бессмысленные аббревиатуры.


Ну и конечно же будет оправдание, типа, не мы такие тупые, а закон такой, не даёт назвать государственную контору одним словом, а ещё лучше - в едином стиле, например со слова "Гос". А кто эти законы высирал, что мешает поменять их в угоду безопасности граждан - хуй знает. Законы ж у нас не для граждан пишутся, это давно известно. Подумаешь, постоянно грабят пенсионеров. Видимо, официально считается, что у пенсионера уже нечего воровать.


А так было бы понятно всем - и старым маразматикам, и мелким пиздюкам и даже таким долбоёбам как мы. Видишь длинное название - перед тобой шарага, которую ты не звал и не ждёшь. Видишь единственное слово с приставкой Гос и без всяких аббревиатур - знай, перед тобой реальная государственная контора, либо человек, выдающий себя за такового, гордо нося при себе доказательство на уголовочку.


Понятное дело, что всё это, вместе с идеей поста - пердёжь в лужу, ведь пузатым пидорасам некогда о такой хрени думать, тут бы продумать закон покрасивее, чтоб квартиры и доходы своих котов не светить лишний раз, а мы тут с какими-то бабками ненужными.

Автор поста оценил этот комментарий

Очень на заклинание Инвокера похоже. Как вариант можно ещё добавь жетон с хэш генератором, который должен совпадать с тем что на сайте. Или сразу динамический qr код? Удостоверение в смартфоне?

4
Автор поста оценил этот комментарий

Если кто-то хочет серьезную липу сделать, он это  вчера уже сделал ))) без всяких порталов. А так всякую шушеру однозначно выметет.

2
Автор поста оценил этот комментарий

кроме того, бабки, расчет на которых и делается продавцами счетчиков и резинок на окна, не то, что энти ваши QR-коды понятия не имеют что это и с чем его едят - они мобилкой простой едва умеют пользоваться.

Автор поста оценил этот комментарий
А еще лучше зарегать сайт на верхнем домене Норвегии
24
Автор поста оценил этот комментарий

- Создаем сайт qov.ru с разделом проверки удостоверений.

- Копируем дизайн с gov.ru

Поддельные удостоверения «проверяются» нормально.

- При необходимости перемещения в другие разделы, делаем редирект на официальный сайт gov.ru

- Жертва успокаивается, мошенник довольно потирает руки.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Жаль, что в куче комментов твой мало кто заметит. Даже брут-форс #comment_140421291 не так элегантен)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибо)

2
Автор поста оценил этот комментарий

Домен такой один. Ну и Роскомнадзор пусть всё-таки сделает что-то нормальное и заблочит его за мошеничество, если такое произойдёт

Автор поста оценил этот комментарий
Создаем сайт qov.ru с разделом проверки удостоверений.

пока будешь выполнять следующие пункты после этого - в подъезд приедут дяденьки и расскажут, что так не надо делать, попутно подкрепив это физическим внушением

1
Автор поста оценил этот комментарий
Сменить английское О на русское О и вообще не отличить
раскрыть ветку (2)
Автор поста оценил этот комментарий

Есть одна маленькая такая тонкость -  чтобы попасть на фишинговую копию надо переключать раскладку или QR-код должен содержать заведомо ошибочную ссылку, что можно проверить по кодовому набору, если есть кириллица - "ахтунг".

раскрыть ветку (1)
Автор поста оценил этот комментарий

ничего не надо переключать. приложение для чтения QR-кода само отправит туда.

22
Автор поста оценил этот комментарий

Есть у меня для этого решение. Я как-то сделал вот такой генератор qr кодов https://qrcode.website суть в том, что код не обязательно содержит статичную ссылку.  Ее можно менять хоть раз в час.


Для одного пользователя делали систему идентификации на сайте прокладке. Человек считывает код, его кидает на страницу с номером телефона, он звонит по нему и как только звонок прошёл, страница переадресовывается на необходимую. Был пул из 12 телефонов, каждый по запросу ожидал звонка не более 30 сек, потом надо было делать запрос заново. С 1 номера можно было проверить 1 раз


Не нужно тратить денег на смс. Имеешь номер телефона проверяющего человека. Обходится сложнее капчи обычной.


Но вообще для этого есть приложение гос услуг. Сканируешь им код, результат прилетает в кабинет гос услуг. Ограничиваешь 2-3 проверками в день.  А запрос делаешь из 100 символов. Еще сложнее - после сканирования полицейскому приходит код, вы его вводите у себя и получаете инфу.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий
Еще сложнее - после сканирования полицейскому приходит код, вы его вводите у себя и получаете инфу.
Тогда и сайт не нужен. Создать спец-приложение для iOS и Android, которое отправляет координаты где обнаружено удостоверение. Заодно и в организации становится известно где их сотрудник/работник шарится.
2
Автор поста оценил этот комментарий

капча - хрень, любая, даже та гугловская, которую не то что роботы, даже люди с трудом проходят, т.к. есть порталы, где индусы решают её за копейки.

2
Автор поста оценил этот комментарий

Сделает его немного более дорогим. Никаких сложностей.

Автор поста оценил этот комментарий
Вы уж определитесь на какой вы стороне?)
раскрыть ветку (1)
Автор поста оценил этот комментарий

Я на стороне обсуждения и обдумывания

Автор поста оценил этот комментарий
Капча разгадывается по 2000 за доллар. И рекапча в том числе (правда чуть дороже).
DELETED
Автор поста оценил этот комментарий

Придётся делать аудиоверсию капчи, которую легко обойдет Buster или его аналог.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

1)Ограничить количество запросов.

2)Связать аккаунт gov и данное приложение.

14
Автор поста оценил этот комментарий

брутфорсить эту базу никто и не будет, ее просто купят

5
Автор поста оценил этот комментарий
Тех кто помоложе и так тяжело сейчас обмануть зачастую. А старики, думаешь, будут пользоваться кодами?
раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Считывать qr код при помощи кнопочной нокии.
Автор поста оценил этот комментарий
Да легко обманываются все, соц. инженерию подключить к ксиве и всё. У человека даже желания проверять не будет.
1
Автор поста оценил этот комментарий
Чипировать и всем сканеры продать!
раскрыть ветку (2)
Автор поста оценил этот комментарий

а еще лучше чипировать и все сканеры отобрать!

Автор поста оценил этот комментарий
В принудительном порядке.
Автор поста оценил этот комментарий

эти штуки давно придуманы. есть UID (Unique Identifier), есть GUID (Globally Unique Identifier)

UID имеет меньшую емкость в текущей реализации. как правило это 2 в 16 или в 32 степени комбинаций.

у GUID емкость на порядки выше - 2 в 128 степени.

и тот и тот способ используются повсеместно.

Автор поста оценил этот комментарий
Ага, а для проверки подлинности использовать алгоритмы блокчейна....
китай начнет майнить удостоверения российских госслужб.
Автор поста оценил этот комментарий

Тогда QR становится менее читаемым и больше по размерам

раскрыть ветку (7)
Автор поста оценил этот комментарий

64 символа спокойно помещаются, а этого более, чем достаточно(как минимум 4011991914547630480065053387702443812690402487741812225955731622655455723258857248542161222254985216 комбинаций)

Автор поста оценил этот комментарий

NFC-метки. Barcode и qr как бы для иных задач.

1
Автор поста оценил этот комментарий

Тогда нахрен эти qr,  пущай данные госслужащего на отпечаток пальца завязываются

раскрыть ветку (4)
4
Автор поста оценил этот комментарий

Татуху на лоб!

DELETED
Автор поста оценил этот комментарий

Как вариант, ведь сканер отпечатков есть практически в любом современном смартфоне. Пришли тебе из органов, а ты такой, приложи ка сюда палец мил человек и через 10 секунд уже знаешь кто перед тобой.

раскрыть ветку (2)
3
Автор поста оценил этот комментарий
Очень тонко...
Автор поста оценил этот комментарий
Опять же, не каждая бабушка таким обладает
1
Автор поста оценил этот комментарий

Для новой сессии генерить новый код. Каждый раз менять алгоритм генерации. Подмешивать туда алгоритм шифрования (тоже каждый раз новый, благо их сейчас немеряно, да и комбинировать их никто не запрещает).


Текущая сессия становится недействительной через 5 минут.


Если с девайса за месяц более 3-х запросов, то какой-то это странный девайс: либо пытается просканировать БД, либо его вечно тормозят гайцы/пэпэсы. Тут уже можно пригласить владельца на "профилактическое собеседование".

26
DELETED
Автор поста оценил этот комментарий

Тут приложение пилить нужно, которое будет фиксировать взаимодействие с мобилкой или домофоном.

Чтобы при каждом обращении к базе фиксировались данные того, кто обращается. Например номер телефона или Id профиля госуслуг.

Тогда легче будет отсечь перебор.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий
Даже просто входа на портал по сертификату хватит: посетители будут учтены, их кипучую деятельность по изучению пропусков можно будет регулировать на стороне сервера.
5
DELETED
Автор поста оценил этот комментарий

Для ментов не сделают, так как у них негласная деятельность. А такую базу в любом случае быстро сольют. Найдут способ. Можно сделать более сложные способы, что бы сам сотрудник органов разрешал, в данный момент проверку удостоверения. Но, реально ебалово. Можно позвонить в держку, и сказать, что удостоверния у тебя вызывает сомнения, они просто позвонят владельцу удостоверения, и узнают где он.

раскрыть ветку (5)
Автор поста оценил этот комментарий
Служба полиции гласная
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Не все, а потом начнутся вопросы, почему у половины удостоверение можно пробить, у другой нет.
DELETED
Автор поста оценил этот комментарий

В базе можно не хранить фотки и ФИО, а только номер удостоверения, территорию (город, район) и цифровую подпись. Тогда проверка удостоверений будет работать, но слив базы никому не навредит.

раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий
А что ты проверишь, что есть такой номер удостоверения? Можно дополнительно, к удостоверению сделать ключ программу, где будет генерироваться qr код для проверки удостоверения. А код меняется раз в н минут
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Цифровая подпись номера удостоверения и запись всех фактов проверок удостоверений в базу.

Уроды с подделками быстро спалятся.

14
Автор поста оценил этот комментарий

Выложить в открытый доступ сведения о каждом работнике спецслужб с ФИО , должностью и фотографией ?  Может, сразу это все разослать спецслужбам "партнеров" и террористическим организацям чтоб нагрузка на сервер была меньше?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Работники тех спецслужб, о которых не должны знать "партнёры", обычно удостоверения не показывают, а просто молча заламывают и везут куда следует.

9
Автор поста оценил этот комментарий
Uuid - неперебираемый айдишник, а если его ещё посолить... Ммм. А если там к нему положить криптоподпись (хотяб байт 20)- получится байт 80 неперебираемой и проверяемой последовательности.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Прям передача КРЯК с Адроидом Кибермакаревичем)
Вот мы и закончили с нашим криптосалатом, а теперь я спою свою любимую песню под чиптюн...

15
Автор поста оценил этот комментарий

Можно просто сделать так, чтобы страница с данными о ксиве открывалась только по ссылке. gov.ru/hiGBTCFv7T8GB8O6F76F Ну, чтобы не было открытой базы. А доступ только по ссылке на страницу. Тогда это уменьшит вероятность сбора данных.

раскрыть ветку (19)
4
Автор поста оценил этот комментарий

Парсером все равно можно будет собрать несколько тысяч удостоверений, этого для примерного подбора типажа и внешности уже хватит

раскрыть ветку (18)
42
Автор поста оценил этот комментарий

Уверен, что можно будет? Смотри, в ссылке выше 20 символов. Допустим в ней только латинские сиволы и цифры, два регистра. То есть 62^20 = 7.0442343*10^35 вариантов ссылок. Округлим до 10^35

Будем с широкой руки считать, что каждый 10 человек в России принадлежит к какому-нибудь ведомству. Это 14.5*10^6 человек. Округлим до 10^7. Допустим что у злоумышленников есть огромный ботнет на 1 миллион машин. Каждая из них переберает ссылки. Но ссылки наверняка будут защищены капчей, скажем на ввод одной капчи нужна секунда. Перебирают они их допустим год. 3.154*10^7 секунд. Итого 3.154*10^13 попыток. Округлим до 10^14. Посчитаем вероятность не найти ни одно из значений за такое число.

Тут немного сложно, так как для этого нужно вычислить ((10^35-10^7)/10^35) - это вероятность не получить ни один из номеров за попытку.

Сложность в том, что данное число столь мало отличается от единицы, что большая часть калькуляторов в ответ дадут единицу либо максимально допустимое методом хранения информации число девяток. Первый вариант не подходит так как по сути он говорит, что вероятность не попасть ни в одно из значений 100%, а второй завышает вероятность попасть в существующий вариант, но это завышение можно компенсировать, если тип данных поддерживает вычисление большого числа знаков после запятой. Я использовал этот калькулятор: https://keisan.casio.com/calculator
Он поддерживает до 102 знаков после запятой.
Чтобы посчитать вероятность не найти ни одно из значений за всё время поисков нужно просто возвести вероятность за попытку в степень числа попыток. То есть ((10^35-10^7)/10^35)^(10^14)

И итоговая вероятность... Барабанные палочки... 99.9999999999990000000000000049999999999999333333333333338749999999999940833333333333876388888888883262%. Напомню, это вероятность того, что все эти попытки ни дадут НИ ЕДИНОГО правильного результата за ГОД попыток с МИЛЛИОНОМ компьютеров ведущих попытки.

раскрыть ветку (8)
16
Автор поста оценил этот комментарий
Проверять расчет я конечно не стану, но лови плюс.
13
Автор поста оценил этот комментарий

за расчеты плюс, но брутфорсить такую базу никто не будет, ее просто купят)

раскрыть ветку (2)
6
DELETED
Автор поста оценил этот комментарий

Вероятно, чемодан денег по прежнему решает.

2
Автор поста оценил этот комментарий

лол. ^^^этот господин зрит в корень

7
Автор поста оценил этот комментарий

+ ограничить запросы из известных нод тор сети, проксей и других государств, так как ip из китая не должен запрашивать данную информацию.

раскрыть ветку (1)
6
DELETED
Автор поста оценил этот комментарий

И пнх если не правильно запросил несколько раз

1
Автор поста оценил этот комментарий
Методом терморектального криптоанализа подобное сломается минут за 5;)

А если серьезно, то уязвимость там в отказоустойчивости и соц.инженерии.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Например, предположим, что все резко стали пользоваться этой системой для проверки. Для того, чтобы просканить Qr-код, вообще говоря, нужно сфоткать/зафиксировать изображение в проге. И в этот момент прога именно берет, фоткает и скидывает в свою базу известных ксив.
И вообще побоку, насколько сложную и неломаемую систему придумаете.
3
Автор поста оценил этот комментарий

Не собрать. Если даже взять как айди обычный sha256, то вероятность угадать хоть какой-то будет сильно меньше чем число атомов во вселенной.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Некорректное сравнение. Вероятность это мера принимающая значение от нуля до единицы. Она в любом случае меньше числа атомов во вселенной. Корректнее будет сказать, что время необходимое для того, чтобы угадать какое-либо из них сильно превышает возраст вселенной.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Нет, там должно было быть ∀практического n: p(n) << 1/Q, где p(n) —вероятность угадать хэш, а Q — число атомов во вселенной. И это даже будет верно при n ∈ [0, Q]

А ты — зануда.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Хорошо, зануда, так и запишу.

Иллюстрация к комментарию
3
Автор поста оценил этот комментарий
а не каждый раз сотрудник предъявляет удостоверение и даёт сфотографировать, это догло будет
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Сфотографировать никто тебе его не даст)
Автор поста оценил этот комментарий
Uuid перебирать почти не реально. Коллизий почти никаких, а следующий айдишник непредсказуем.
Автор поста оценил этот комментарий

Да и город может не совпасть. Тут уж ничего не поделать, если сайт покажет Саранск, а ты в Кисловодске

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Не справляются ваши, кисловодские, отправили вот в командировку, усилить так сказать.

2
Автор поста оценил этот комментарий
2
Автор поста оценил этот комментарий

1. В QR коде хранить только буквенно-цифровой идентификатор, длинной от 20 символов. Отпадает проблема с подменой сайта и перебором всех удостоверений.

2. Проверку проводить только с официального приложения с авторизацией через госуслуги.

3. Логгирование всех запросов на проверку этого идентификатора. Например в случае конфликтных ситуаций можно было подтвердить, что именно этот человек проверял удостоверение в такое-то время на таких-то координатах.

4. Отображение не полныйх ФИО, а как в сбербанке: Сергей Кужугетович Ш.

раскрыть ветку (6)
4
Автор поста оценил этот комментарий
2 пункт неосуществим в принципе. В смысле, если есть апи, то клиентское приложение может быть любым, а не только официальным.
ну а апи митмом достать можно.
Просто, если в официальное приложение зашивать ключ приложения, то дебаггером его можно выцыганить.
раскрыть ветку (5)
4
Автор поста оценил этот комментарий
Мне вот даже интересны аргументы человека, который поставил минус
раскрыть ветку (1)
Автор поста оценил этот комментарий

эт не я)

Автор поста оценил этот комментарий

Этот пункт я указал для защиты от фишинга, где автор предложил вставлять полный URL для проверки. А если нет ссылки, а есть официальное приложение, то и подловить юзера проблематично.

DELETED
Автор поста оценил этот комментарий

Апи требует токен, получаемый через госуслуги (намертво привязан к человеку). Подозрительная активность с твоим токеном - и его блокируют, и потом доказывай, что ты не парсишь, либо и вовсе товарищ майор интересуется, почему запросов так много.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я уже выше привел пример, как сломать такую систему, не имея навыков программирования совсем.
8
Автор поста оценил этот комментарий

Это и не должно быть секретными данными. По факту даже фио не обязательно на сайте выкладывать. Главное, чтобы ссылка вела на официальную неподдельную страницу, и чтобы фотка там была похожа на поциента, а больше и не надо.
А в следующей версии допилишь распознавание лица по фотке.

раскрыть ветку (4)
6
Автор поста оценил этот комментарий

Проблема даже не в том, что данные секретные, такой подход не решает изначальной задачи: избавиться от подделок удостоверений раз и навсегда.

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

Да в принципе, мне кажется, проблема надуманна. Как часто подделывают корочки полицейских? Это ж уголовка.

А мошенников газовиков надо начать ловить и сажать, тогда и закончатся они. А так перекладывание с больной головы на здоровую.

Автор поста оценил этот комментарий
И вот тут как раз можно вставить блокчейн!
Автор поста оценил этот комментарий

Если ФИО и должность не выкладывать - достаточно будет трудоустройства в любую спецслужбу кем угодно, чтобы наклепать себе же удостоверений любых.

5
Автор поста оценил этот комментарий
Нет, идея шикарная! Тут на несколько лярдов проект, заодно возможность поднять налоги по благопристойной причине.
Иллюстрация к комментарию
4
Автор поста оценил этот комментарий
Эта фича, если и реализуется, то потерпит фиаско на стадии "товарищ полицейский, а можно увидеть ваше удостоверение".
раскрыть ветку (2)
Автор поста оценил этот комментарий

На стадии "а можно ваше удостоверение сфотографировать", ибо показывающему совсем не очевидно что ты именно qr код сканируешь, а не копию его удостоверения.

раскрыть ветку (1)
Автор поста оценил этот комментарий
В лучшем случае
1
Автор поста оценил этот комментарий

Проблем вообще никаких нет. Спрашиваешь через дверь кто и откуда. Записываешь. Звонишь туда и спрашиваешь, ваш? Чем сейчас занимается?  Если подтвердили то всё нормально.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ну так же и без проблем можно сделать левый сайт, а указанный номер телефона будет сообщника, который подтвердит все что угодно.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Как просто вас провести... В вашем случае тогда можно смело людям на слово верить)

1
Автор поста оценил этот комментарий

Проблема даже не в сборе, а в способе валидации.


Мошеннику ничто не мешает сделать свой qr-код ведущий на свой сайт, похожий на государственный. Бабушки и и прочие не отличат.

Внедрять ЭЦП в qr не выйдет, т.к. данных в электронной подписи много, а qr-код может вмещать максимум 2-3К данных.

Но с другой стороны, qr-код немного упростит проверку документов тем людям, которые понимают, как работают эти технологии.

1
Автор поста оценил этот комментарий
Ухты тут ярдов так 10 можно освоить на всех службах
1
Автор поста оценил этот комментарий

Представ к вам пришел газовщик и предъявил удостоверение на имя Шойгу, выглядит как Шойгу и удостоверение проверяется на портале gov.ru. Так ведь и с ума сойти можно, вроде как не должен Шойгу газовую колонку проверять, но все сходится и это он.

1
Автор поста оценил этот комментарий

Можно добавить функцию проверки. Служебный телефон или инфу о текущем вызове, районе работы и т. д.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Кстати, служебный телефон это очень хорошая идея. Просто позвонить на номер и удостовериться. Если за дверью взяли трубку и повторили, что вы сказали по телефону, то человек действительно он

Автор поста оценил этот комментарий
А если не все данные на сайт выкладывать, и поставь тег без рейтинга, в комментариях наберёшь свои плюсики
Автор поста оценил этот комментарий
Кто такой Шойгу
Автор поста оценил этот комментарий
В любом случае, не стоит закапывать идею. Если добавить второй ключ, который не может быть вычислен посторонним лицом, то слить всю базу не выйдет.
Автор поста оценил этот комментарий

Норм идея. За подделку удостоверений, во всяком случае, в Украине уголовная ответственность, по этому у всех псевдокомунальщиков удостоверения типа ООО "Рога, копыта и водоканал", и даже если полиция заинтересуется, привлечь не за что. А так если не за мошенничество, то как минимум за подделку удостоверений я думаю можно будет привлечь.

Upd. Написал и ниже увидел почти такой же коммент.

Автор поста оценил этот комментарий
Как думаешь, как легко просканировать код, когда тебя пиздят пару полицейских?)
Автор поста оценил этот комментарий

я по опыту скажу , она вообще бредовая! у нас народу часто достаточно сказать полиция  и дверь так откроют с дрожью в коленнаках.  Какои к черту qr код? тут менталитет менять надо

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну, тогда любое нововведение можно не вводить, потому что "менталитет менять надо"

Автор поста оценил этот комментарий

А в чем проблема подделать именно сайт из этих 3х букв? Мне схожесть q и g пришла в первую очередь.

раскрыть ветку (1)
Автор поста оценил этот комментарий

1) Трехбуквенные домены стоят дороже обычных. 2) Несостыковку легче заметить. 3) Случаев подмены сайта будет гораздо меньше (в отличии от 10 стмвольного домена) и перебанив мошеннические сайты, если такие будут, подделывать уже ничего не получится

Автор поста оценил этот комментарий
вас обязательно должны принять на госслужбу,т.к. они также решили прочипировать товары ))))
Автор поста оценил этот комментарий

как там в ГоССударственной службе ?

Автор поста оценил этот комментарий
А в чем проблема сделать защиту от парсинга на портале?
Автор поста оценил этот комментарий
забираем плюсы обратно, расходимся.
Автор поста оценил этот комментарий

Это.... там кароче в сети сайт есть...где за определенное количество деревянных можно любой документ купить который по всем базам биться будет... Не удостоверения менять надо, а систему... ну или ареал обитания там кому как уже))

Автор поста оценил этот комментарий
Весь Китай на qr кодах и хорошо живут
раскрыть ветку (1)
Автор поста оценил этот комментарий
Связку с госуслугами
Автор поста оценил этот комментарий

Мало подобрать нужный тип лица, нужно чтобы он оказался еще и в твоем регионе/городе/округе. Т.к. иначе возникает закономерный вопрос - ну и нафига ты 1500 км навернул, чтобы у меня газ проверить?

Автор поста оценил этот комментарий

ты погоди сейчас идею уже рассматриваем в думе

Автор поста оценил этот комментарий
лучше, чем ничего. уже труднее будет => большая часть сразу отсеется
2
Автор поста оценил этот комментарий

А ещё туда добавьте адреса и время когда дети сотрудника МВД, ФСБ или СК возвращаются из школы, чтобы заботливые граждане, которых действия этих сотрудников наставили на путь истинный могли проводить детей сотрудников из школы домой. Замечательная идея!


Сам факт того, что полиция у нас теперь публичный  орган и любой олень с камерой может снимать полицейских во время работы или ломиться в участок в помещения, где ему делать нечего, кроме как по преступному умыслу находиться уже доставляет массу удовольствия и так эффективно сказывается на результатах труда спецслужб, что скоро можно будет закрывать все участки, ибо менты переувольняются к херам все.

Автор поста оценил этот комментарий
За признание, огромный плюс!
Автор поста оценил этот комментарий
а теперь скажи мне за сколько ты достанешь телефон и включишь камеру, раздели на два и узнаешь через сколько ты его лишишься на сутки + ночь в кутузке и 1000 штрафа в подарок.
11
Автор поста оценил этот комментарий

Если кто-то будет поделывать чужое удостоверение конкретного госработника и его ссылку-фото это уже явная статья -подделка документов и наказание приличное.А если например сделал удостоверение дружинника как сувенирную продукцию какого с туманной надписью( помощник по охране порядка) и схожей печатью, красного цвета и представился полицейским то статьи нету.Да и похожий тип лица при сравнение с живым человеком отличить он или нет можно.

15
Автор поста оценил этот комментарий

Ну так давайте вообще ниче делать не будем. Давайте вообще уберем все, и фотку тоже. Просто оставим надпись - этому мужику можно все.
Базара нет списать можно, и лицо подобрать можно. Но мы же в связи с этим не убираем фото например...его тоже вклеить можно.Вопрос в дополнительных телодвижениях. Как сейфы, нет не взламываемых, есть такие которые взламывать слишком долго или геморно.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий

Вот как раз голограмму подделать - долго и геморно, а просмотреть пару сотен фоток в поиске похожей - раз плюнуть.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Ага а научить людей какая голлограмма верная а какая нет это изи да?)
раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Даже я бы задумался, если бы на голограмме у газовщика было бы написано QC passed, и капли клея вокруг.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вот щас загуглил, от 2р заказать наклейки можно, сваял чего нибудь с гербом нашим и норм.
Автор поста оценил этот комментарий

Голограмму подделать дорого, то есть стоит денег. Не более.

Автор поста оценил этот комментарий

Только если следователь из Уфы будет в Москве и кому-то там скажет что-то, люди не поймут.

А похожих людей может просто не оказаться. Что дальше?

Автор поста оценил этот комментарий
А мне вот всегда было интересно, в американских фильмах/сериалах полицейский просто показывает значок и все, там же нет ни фотки, ничего. Это просто так в фильмах приукрашено или на самом деле так работает
3
Автор поста оценил этот комментарий

Можно:

1) просто добавить задержку ответа в несколько секунд.

2) ключ сделать кратно больше, чем надо с пустыми значениями, так, чтобы просто найти реальный id надо было бы угадывать один из миллиона (как минимум) возможных.

3) При сканировании предлагается выбрать один из 5 вариантов фамилии, если верно - открывается профиль.

3
Автор поста оценил этот комментарий

Ссылка же может быть не прямой, а функцией от qr кода, зашитой в приложение.  Ты сможешь найти страницу, но вычислить код, не зная алгоритма уже сложнее.

раскрыть ветку (9)
1
Автор поста оценил этот комментарий
Тогда не qr, а свой формат. Чтоб уж и скопировать было сложнее
раскрыть ветку (6)
5
Автор поста оценил этот комментарий
И читалку для этого формата тоже запилить, бюджет ведь резиновый
раскрыть ветку (5)
1
Автор поста оценил этот комментарий

Читалка не такая проблема, как распространение. Сейчас телефонную камеру даже без входа в приложения можно направить на qr-код и он его распознает. Даже если телефон включен, но не разблокирован. Я так вафлю цепляю на работе.

А вот сделать читаемый формат на миллионы телефонов уже с завода - та ещё дилемма.

Разве что всем миром такую штуку запилить. Это уже проще в 10.000 тысяч раз. Заодно будет база по всем странам. И, например, Вася Пупков из Зажопинска сможет проверить удостоверение Пабло Хернандеса в Мадриде и ему на Русском языке будет перевод Испанской авторизации полицейского, просто потому что у него в телефоне стоит Русский.

Вот это да, технология. Но мечты, мечты.

раскрыть ветку (4)
Автор поста оценил этот комментарий

А кто будет хранить базу по всем странам? Даст ли Испания доступ ко всем своим полицейским всему миру и стоит ли России  давать такой доступ для Испании/Грузии?

раскрыть ветку (3)
Автор поста оценил этот комментарий

Вообще, стоит. Тут дело не во вражде между странами и власти, а в безопасности своих граждан.

Но, естественно, политики такое не любят.

Ну вот человек увидел удостоверение, запомнил имя, фото. Он уже может всем рассказать, что человек работает в полиции.

Но другое дело, когда человек не работает в полиции и просто мошенник или чего хуже.

Например записи, которые полиция в США сама выкладывает на свои ютуб каналы тоже много инфы дают.

К примеру, на реддите челики выследили флаг по небу, ветру и времени суток, точные координаты по таким, казалось бы, мелочам.

А целые записи с камер дают тонны инфы. Разве может быть хуже?

А так люди будут в большей безопасности.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Вас остановил полицейский, в котором вы сомневаетесь - вы звоните и сообщаете о нем в полицию же.

Здесь же речь идет просто о выкладывании данных сотрудников спецслужб. Которые могут быть украдены/скачаны.  На данный момент такой БД нет (в каждом ведомстве своя) и украсть ее целиком  не получится.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так речь и идёт о том, что будет серьёзная защита, с внедрением на каком-то более сложном уровне защиты, чем просто база данных.

С принципиально новыми технологиями или решениями.

В базу, может быть, вообще нельзя будет зайти кроме как по скану кода. Даже админам. Даже взять туже технологию с солью.

Автор поста оценил этот комментарий

Дык программа в телефоне. Дизассемблируй и получишь алгоритм.

Автор поста оценил этот комментарий

Минусы отдельного приложения описывал тут #comment_140420384

2
Автор поста оценил этот комментарий

список сотрудников любого силового ведомства, каковым, по факту, будет являться эта база данных, является секретным и, соответственно, никакого подключения к интернету такая БД иметь не сможет по соображениям безопасности....

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

База данных сотрудников того же МВД существует и так, но из сети к ней доступа нет и быть не может.

2
Автор поста оценил этот комментарий
Подделка документов. Наказание большее чем мошенничество.
2
Автор поста оценил этот комментарий
Нихрена! Там на каждый запрос нужно ввести капчу-пароль, который можно узнать у дежурного по увд вашего города. Связаться с ним можно по телефону 112 (к утру)
3
Автор поста оценил этот комментарий

Каким образом вы его собрались сканировать если каждый ид удостоверения имеет большой рандомным ключ?

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

ментов и газовщиков миллиона 2-3. какой дины должен быть рандомный ключ? чтобы нельзя было подобрать?

раскрыть ветку (2)
3
Автор поста оценил этот комментарий
Если цифробуквенный, то на 5 символов длиннее, чем для случая одного человека. Ничего сложного в этом нет
4
Автор поста оценил этот комментарий

Ну символов 50 сделать буквы цифры + регистр. Ещё капчу можно вкорячить

1
Автор поста оценил этот комментарий

Если использовать UUID, то ничего просканировать не получится.

1
Автор поста оценил этот комментарий

Ну это сложно, и средний мошенник точно этим заниматься не будет.

Идея кстати гениальная, верификация сотрудника через код на официальном сайте.  Рекомендую создать петицию на сайте roi.ru.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы серьёзно? Зачем создавать петиции.


Для этого есть "2) предложение - рекомендация гражданина по совершенствованию законов и иных нормативных правовых актов, деятельности государственных органов и органов местного самоуправления, развитию общественных отношений, улучшению социально-экономической и иных сфер деятельности государства и общества;"


Федеральный закон "О порядке рассмотрения обращений граждан Российской Федерации" от 02.05.2006 N 59-ФЗ

Автор поста оценил этот комментарий
Если код достаточно длинный - сложно сканировать, если защитить капчей - еще сложнее. Подобрать примерно похожее лицо - очень сложно.
Автор поста оценил этот комментарий

С этим можно бороться. Но намного более сложная и дорогая система. В удостоверение можно вшить nfc метку. В nfc метку вшить помимо id ещё и токен (ключ). Токен обновлять каждый день в начале смены. Для этого понадобится специальное оборудование (есть и не очень дорогое) и специальный софт к нему (придётся писать). В конце смены токен обнуляется.

Попасть на ссылку можно только если передал правильный токен. Это защитит от сканирования.

В качестве бонуса будет видно, находится человек на смене или нет. Не знаю насколько это актуально.

Автор поста оценил этот комментарий

Для сканирования делаем мобильное приложение:


1.Вводим избыточность кодировки - чтобы на миллиард возможных кодов приходилась одна реальная анкета.

2.Привязываем приложение к телефонному номеру, как в whatsup

3.Делаем ограничение на количество запросов за единицу времени


Без мобильного приложения (есть уязвимости):


1.Избыточность кодировки, аналогично предыдущем варианту

2.Вместо несуществующих анкет выдаем случайно сгенерированную анкету

3.Раз в день-два-неделю меняем данные сгенерированных анкет случайным образом (мошенник сканирует базу, печатает поддельное удостоверение, продает его, а данные уже не совпадают, вот облом-то)

Автор поста оценил этот комментарий

Полагаю, все же сложнее, чем тупо напечатать все, что угодно и вклеить любое фото.

Автор поста оценил этот комментарий

Это ещё надо найти похожее лицо. А ещё можно в той же Qr ссылке передавать ключ, которым подписано удостоверение.

Автор поста оценил этот комментарий
А не проще чиповать удостоверения?
DELETED
Автор поста оценил этот комментарий

RFID метка?

Автор поста оценил этот комментарий
Минут 30, если инет 100мбит )
Автор поста оценил этот комментарий
Можно ещё фейковый сайт сделать, очень похожий на настоящий, в общем есть где развернутся
Автор поста оценил этот комментарий
А вариант исключить доступ к базе удостоверений любым способом кроме прямой ссылки не решит эту проблему? То есть не будет возможности просканировать ресурс и удостоверения собирать в архив.. или реализовать что то типо CCV кода на удостоверении который нужно будет ввести в поле на сайте при проверке
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Автор поста оценил этот комментарий

например id в виде хэша в 16кбит. подбирай до конца вселенной.

Автор поста оценил этот комментарий
Искала коммент на эту тему - спасибо, что додумались) qr-код сгенерить можно, а чувака подобрать похожего.
Автор поста оценил этот комментарий

Похожий тип лица должен быть в местном отделении (в котором таких лиц всего десяток). Вряд ли ко мне прийдёт газовик из Магадана

Автор поста оценил этот комментарий

Ладно вы данные защитите, но ссылка-то всегда останется, нашел чувака похожего на тебя в органах, вставил в свой qr код, распечатал на хорошем принтере ксиву и вот уже два капитана Ивановых.

Автор поста оценил этот комментарий
Есть ещё проблема. Как быть населению с кнопкофонами? Либо тем, кто не дружит с тырнетом, даже имея андройд или айфон? А таких тоже дохрена
Автор поста оценил этот комментарий
Все веселее, просто базу сольет кто-то из сотрудников за бабло или под угрозами жизням родных, вот и вся петрушка.
Автор поста оценил этот комментарий
Сложно. Тут еще тип лица подбирать, а это уже не пррсто корки в метро купить. И если совсем не дураки, то все легко защищается от типо сканирования.
Автор поста оценил этот комментарий
Единая база отпечатков и лица сотрудников проверяющих организаций и полиции на сайте, без доступа, программа на тел. Коснулся проверяемый датчика отпечатков на твоём телефоне или сфотографировал ты его и сразу тел тебе выдал есть ли такой. ( Фото, должность,тел начальства).
DELETED
Автор поста оценил этот комментарий

Нет не получится, если например сделать запрос по номеру телефона (с подтверждением), а так же не по порядку айди делать, а данными подписанными ключом и если 5 раз не правильно ключ ввел - пнх на сутки.

Автор поста оценил этот комментарий

Ссылка может формироваться ассиметричным криптометодом через, например, аккаунт Госуслуг.

Автор поста оценил этот комментарий
Не отвечать на запросы к сайту чаще, например, 30сек с одного ip
Да, ботнет и прочие проблемы. Но от Пети Васечкина и 6д спасет
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Думаю лучше не делать ограничения по IP, а сделать авторизацию. IP зачастую общий на немалое количество абонентов.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну, по идее проверять будут не часто. Хотя блокировка по аккаунту лучше, да
Автор поста оценил этот комментарий
Ну сейчас то вообще не проверяются они. Хотя палка о двух концах конечнл
2
Автор поста оценил этот комментарий
Извиняйте, что под топовым, но я один заметил номер из рекламы?
8 800 555 35 35 проще позвонить, чем у кого-то занимать 😁
раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Эта "очень смешная и свежая" шутка гуляет со времен создания пикабу наравне с "продам гараж"

Автор поста оценил этот комментарий

Это лохотрон под названием "Домашние деньги"

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку