geektimes

Любая интернет-компания обязана тайно изменить программный код по требованию властей

  • четверг, 13 декабря 2018 г. в 00:13:29
https://habr.com/company/globalsign/blog/432680/
  • Блог компании GlobalSign
  • Законодательство в IT
  • Информационная безопасность
  • Криптография
  • Софт


Любая интернет-компания обязана тайно изменить программный код по требованию властей


6 декабря 2018 года парламент Австралии принял Assistance and Access Bill 2018 — поправки к Telecommunications Act 1997 о правилах оказания услуг электросвязи.

Говоря юридическим языком, эти поправки «устанавливают нормы для добровольной и обязательной помощи телекоммуникационных компаний правоохранительным органам и спецслужбам в отношении технологий шифрования после получения запросов на техническую помощь».

По сути это аналог российского «закона Яровой», который требует от интернет-компаний обязательной расшифровки трафика по запросу правоохранительных органов. В отдельных моментах австралийский закон даже более суровый, чем российский. Некоторые эксперты недоумевают, как такое законодательство вообще могло быть принято в демократической стране и называют его «опасным прецедентом».

Узаконенный саботаж


Разработка нового закона продолжалась более года, он чрезвычайно сложный и объёмный. В начале декларируется «золотое правило», на что не имеют права правоохранительные органы: они не имеют права требовать от IT-компаний внедрения в свои продукты «системных уязвимостей». Однако в тексте нет определения, что считается системной уязвимостью.

Дальше утверждается, что IT-компании обязаны помогать в расшифровке сообщений пользователей, которые попали в разработку правоохранительными органами. Список обязательной «помощи» включает в себя такие пункты:

  • удаление одной или нескольких форм электронной защиты;
  • предоставление технической информации;
  • облегчение доступа к услугам и оборудованию;
  • установка программного обеспечения;
  • изменение технологий;
  • сокрытие факта, что сделано что-либо из перечисленного.

Последний пункт особенно примечателен. Речь идёт не только о сокрытии информации от пользователей, чтобы те не заблокировали установку свежего «обновления безопасности» на свои устройства. Всё гораздо интереснее.

Если посмотреть определение “designated communication provider“ в параграфе 317C (пункт 6), то даже отдельный разработчик, если он гражданин Австралии, должен выполнить требование правоохранительных органов, внедрить бэкдор в программу и обязан скрыть эту информацию от своего работодателя, иначе ему грозит тюремное заключение.

Designated communication provider



Остаётся открытым вопрос, насколько действие закона распространяется на австралийских программистов, которые работают на иностранные компании.