Цифровое удостоверение: как подтверждение личности в сети превращает нас в мишени
Вопрос подтверждения личности в интернете в последние годы стал одним из центральных в дискуссиях о цифровой безопасности и правах пользователей. Каждый день мы совершаем в сети сотни действий, даже не задумываясь об их правовой природе. Клик «Согласен с условиями», перевод денег через мобильное приложение, подписание договора оферты в интернет-магазине, смена пароля в личном кабинете портала «Госуслуг» — все это юридически значимые действия с точки зрения Гражданского кодекса. Они порождают, изменяют или прекращают права и обязанности конкретных лиц. Мы просто привыкли, что интернет делает это незаметно. Если честно посчитать, значительная доля повседневных онлайн-взаимодействий несет реальные последствия: от покупки товара до перевода денег, и вопрос в том, как мы их удостоверяем и защищаем. Поэтому, когда в первоначальной версии второго антифрод-пакета появилась норма о регулировании значимых действий, это неизбежно затронуло бы всех интернет-пользователей.
Однако недавно стало известно, что идея идентификации значимых онлайн-действий через мессенджер «Макс» или SMS, ранее обсуждавшаяся в рамках второго антифрод-пакета и отклоненная в Госдуме, в новом пакете не будет реализована — Минцифры от нее отказалось. Это решение вызвало неоднозначную реакцию, но многие эксперты, включая директора по стратегическим проектам Ирину Левову и генерального директора Института исследований интернета Карена Казаряна, сочли его правильным. Почему же отказ от обязательного использования конкретных технологий для подтверждения личности — это благо, и какие риски несет за собой законодательное закрепление единственного способа верификации?
Эволюция методов аутентификации: от паролей к поведенческим паттернам
История дистанционного подтверждения личности и намерений — это путь постоянного усложнения методов и средств проверки. Вот, например, какой спектр решений есть на сегодня:
Каждый из этих инструментов занимает свою нишу, определяемую балансом между удобством, стоимостью и уровнем доверия. Тренд последних лет — переход от «того, что ты знаешь» (пароль, код) к «тому, чем ты являешься» и «тому, что у тебя есть». Индустрия движется в сторону таких способов подтверждения, которые одновременно надежнее и незаметнее для пользователя.
Почему привязка к SMS и конкретному мессенджеру — это шаг назад
На этом фоне попытка обязать использовать для подтверждения именно SMS-сообщения и одновременно мессенджер «Макс» выглядела анахронизмом еще до принятия. Банки, маркетплейсы и другие сервисы уже давно используют собственные способы защиты — например, подтверждение прямо в приложении. Жесткая привязка к SMS-сообщениям могла бы заставить их отказаться от части этих решений. Таким образом, принятие нормы в изначальной редакции лишило бы компании возможности использовать свои надежные системы аутентификации, что привело бы к существенному ухудшению информационной безопасности.
Представьте ситуацию: у банка есть выверенная система двухфакторной аутентификации через push-уведомления, которая работает с минимальной задержкой и имеет высокий уровень защиты. И вдруг закон обязывает его отправлять SMS-коды или использовать сторонний мессенджер. Это не только добавляет лишнюю сущность в процесс, но и создает новые точки уязвимости. Операторы сотовой связи не всегда гарантируют мгновенную доставку, а сам канал SMS давно признан не самым безопасным — существуют методы перехвата и подмены номеров. Кроме того, мессенджер «Макс», несмотря на все свои преимущества, не является универсальным инструментом: не у всех пользователей он установлен, и принуждение к его использованию выглядит как навязывание конкретного продукта.
Законодательство не должно догонять технологии — оно должно задавать уровни
Минцифры подтвердили, что в планируемом третьем антифрод-пакете норма про значимые действия не вернется. Закон, жестко прописывающий конкретную технологию, устаревает быстрее, чем заканчивается переходный период его вступления в силу. Хорошо, что ко второму чтению в Госдуме законодатель изучил и проанализировал возможные последствия и отказался от фиксации конкретных инструментов.
Главный урок этой истории в том, что закон должен устанавливать не единственный обязательный способ подтверждения, а понятные уровни защиты. Тогда сервис сможет выбрать подходящий инструмент: SMS, подтверждение в приложении, биометрию или электронную подпись — и при этом обеспечить нужный уровень безопасности. Такой подход, во-первых, стимулирует конкуренцию и инновации, во-вторых, позволяет бизнесу адаптироваться под реальные угрозы, а в-третьих, уважает право пользователя на выбор.
Не все действия равны: дифференцированный подход
