×

Одесского программиста, участвовавшего в волонтерских проектах по открытым данным, обвинили во взломе сайта Минюста

Одесский программист, сотрудник компании Lohika Иван Яни несколько месяцев активно участвовал в волонтерских проектах, связанных с открытыми данными. Власти отблагодарили его своебразно — против него открыли уголовное дело по обвинению во взломе сайтов Минюста, а на днях в его квартире провели обыск и забрали ноутбук.

Редакция AIN постаралась разобраться в случившемся:
ain.ua/2015/04/03/573414

👍ПодобаєтьсяСподобалось0
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Чим закінчилося? І чи закінчилося?

Тут наче все ок:
github.com/Vanuan

Судячи з www.facebook.com/...rmalink/1016902591662847
продовжує працювати.

А вот история о другом программисте-волонтере и открытых данных:
«Показать то, что скрыто». Как программист-волонтер уговорил государство открыть данные.

Верховная Рада приняла законопроект об открытых данных — закон, который позволит государственным органам стать еще более публичными для общества. Инициатором закона стал молодой программист Денис Гурский — руководитель общественной организации Social Boost, объединяющей более тысячи программистов-волонтеров по всей стране.

После принятия закона Гурского назначили советником премьер-министра Украины по IT-сектору и руководителем рабочей группы по open data в кабмине. А Social Boost стала представителями Open Knowledge Foundation в Украине — глобальной организации, специализирующейся на открытых данных, которая сможет предоставлять экспертов для обучения украинских чиновников.

В п’ятницю 17 квітня об 11:00 відбудеться прес-конференція по справі Одеського програміста-волонтера Вані Яні, на якого міліція чинить неприкритий тиск, за начебто розкриття і так відкритих державних даних.

Спікери:
— Анатолій Тарасенко, адвокат Івана Яні
— Вікторія Чечельницька, дівчина Івана Яні, свідок обшуків
— Іван Яні, програміст-волонтер (скайп включення з Одеси)
— Яніка Мерило, євангеліст електронної демократії в Україні

Місце проведення: Український кризовий медіа центр

Знаходиться: Український дім на Європейській площі
Київ, вул. Хрещатик, 2 (ст. м. «Хрещатик», «Майдан Незалежності»)

www.facebook.com/events/1580490605556197

Онлайн-трансляція повинна бути тут:
uacrisis.org/ua/stream

Сергій, можна тезисно, що там було?

Нічого такого, тема не розкрита, значних кроків ще не встигли зробити, зрозуміло лише що обвинуваченя взяті зі стелі і Ваню вмовили підписати якісь папери.

Може є зміст запостити нашому фейсбук міністру МВС?

О, ну это конечно сразу все изменит.

Розмови на форумі тролів-інтровертів вже точно не допоможуть.

Роби що можеш, і будь що буде. ©

Какое-то у вас противоречие в коменте.

Адвокат ... Анатолій Тарасенко зазначив, що на сьогодні міліціанти вже передумали виносити волонтеру-програмісту обіцяну підозру, посилаючись на помилку.
Сподіваємо що це так і буде, і більше не повториться.

Ще не вечір...((
З іншої сторони, справжньою метою могла бути «вакцинація» будь-яких ініціатив волонтерів.

Не треба списувати на злий намір банальну тупість.

Тарасенко Анатолий пишет:

ЗАЩИТИМ СЕМЬЮ ИВАНА ЯНИ!
(Спасение Вани Яни)

Вечером 26 марта, в skype чате активистов электронной демократии и открытых данных, Иван Яни написал, что ему может понадобиться юрист. Друзья начали поиск адвоката и уже через несколько часов, не смотря на позднее время, с ним по скайпу связался адвокат Анатолий Тарасенко.

Состояние Ивана в тот момент было сложно описать словами «взволнованный», «возбужденный» — скорее он находился в состоянии шока от происходящего. По его словам, к нему пришли с обыском и изъяли рабочий ноутбук (принадлежит компании, где работает Иван), стационарный компьютер его девушки, другие вещи. Во время обыска на него оказывалось неприкрытое давление сотрудники подразделения милиции по борьбе с киберпреступностью. В силу неожиданности и своей неопытности, Иван не смог ничего противопоставить беспределу сотрудников в штатском, даже о своем праве на адвоката вспомнил только после того, как ворвавшиеся ушли.

Решение суда, на основании которого изымались компьютеры, было сформулировано технически не компетентно: от записи в лог файлах и некоего IP адреса, с которого, как указано в решении, «осуществлялось наибольшее количество соединений» (без квалификации того, что именно делалось в этих соединениях) сразу, без каких-либо доказательств личного участия, действие переносится на Ивана Яни и некого Боян Руслана, по не проверенным данным — правоохранителя. (Интересное совпадение: первым заместителем прокурора Приморской прокуратуры г. Одессы, где расследуется дело, является Боян Дмитрий Владимирович). После выяснения адвокатом некоторых обстоятельств производства и нескольких сеансов общения с оперативными сотрудниками и следователем, была достигнута предварительная договоренность о встрече во вторник, 7 апреля, в г. Одессе.

Однако затем Иван Яни, по словам его друзей, ни на телефонную, ни в социальных сетях, ни в скайп связь не выходил, не явился в понедельник на работу. Эти симптомы, не характерные для ответственного и позитивного парня, вынудили забить тревогу коллег Ивана и не безразличных к судьбе человека людей.

По приезду в Одессу адвокат встретился с Иваном Яни, его отцом и девушкой программиста.

Но, в тоже время и к большому сожалению, следователь Приморского РОВД г. Одессы, занимающийся уголовным производством, встречаться для разрешения вопросов о преследовании Ивана Яни отказался, прокурор встретилась, но не помнит такого дела, судья действительно выносил решение, но не только по Ивану, а по нескольким фигурантам, в том числе однофамильцу (?) заместителя прокурора.

То есть можно констатировать, что уголовное производство есть, должностных (ответственных) лиц — нет, и беспокойство родных Ивана, его друзей и активистов нарастает.

Мы продолжаем выяснять ситуацию и объявляем, что в пятницу, 17 апреля будет проведена открытая пресс-конференция по делу Ивана Яни, на которой будут присутствовать родные Ивана и его адвокат. Точное время и место пресс-конференции будет сообщено позже, аккредитация журналистов по тел. 050 766 0 133

В заключение хотим сообщить, что сейчас Иван Яни находится в больнице, под наблюдением врачей. Его родные убедительно просят журналистов, друзей Ивана, других заинтересованных лиц временно не беспокоить его и его родственников, а все сведения получать исключительно через адвоката.

а хіба то не цинічні бандери взломали?

Твиттер Медведева наверняка тоже он взломал.

Он спарсил сайт если верно понимаю. Это может быть рассмотрено как «втручання в роботу, електронно-обчислювальної». Парсер создает нагрузку в момент времени, не забывайте что компы там слабенькие и нормальных админов нет. Такой парсер может положить сайт минюста.

Парню придется доказывать что это компы говно а не ддос атака. Копирайты верховной рады, он ведь с документов не снимал, и по закону, такие документы общедоступны.

Розробники Гугл-бота та Яндекс дивляться на Вас зараз дуже уважно. Уявляю скільки вони напарсили і скільки їм світить. Правнуки «сидіти» будуть ...

Он спарсил сайт если верно понимаю
Не совсем.
В переводе на технический язык — он нашел баг, позволяющий вытянуть произвольный документ подстановкой аргумента к методу POST. И на этой основе собрал альтернативный фронтенд.
.
Хитрость в том, что по штатной процедуре документы отдаются минюстом за деньги — через его ГП, которое и обслуживает данную систему. Насколько эта процедура согласована с законом об открытых данных — первый из ключевых вопросов.
Второй вопрос — натягивается ли знаменитая статья УК на простое дублирование фронтенда системы без какого-либо финансового умысла? Тем более, что никакой тайны из этого он не делал.
.
Ну и третий вопрос, уже чуть более профессиональный. Я бы очень хотел узнать фамилии тех людей, которые занимались разработкой и приемкой КСЗИ данной системы. Ибо она просто вопиюще дырява по огромному количеству пунктов.
И самое противное, что точно так же дырява система госпочты (mail.gov.ua), которая должна быть эталоном защищиенности и безглючности в государстве.
Крайне настоятельно советовал бы Минюсту срочно связаться с ребятами из украинского CERT по данному поводу.
баг, позволяющий вытянуть произвольный документ подстановкой аргумента к методу POST
Фича.
натягивается ли знаменитая статья УК
Нет. Но этого никого не смущает.
Я бы очень хотел узнать фамилии тех людей, которые занимались разработкой и приемкой КСЗИ данной системы.
Так сделайте официальный запрос. Или журналистов подговорите, у них чуть больше возможностей.
Крайне настоятельно советовал бы Минюсту
Я бы им посоветовал уволиться. Там в последний период безобразие полное.
Фича.
С юридической точки зрения можно как угодно трактовать. Я не нашел в их пользовательском соглашении прямого запрета на такие действия, так что адвокату есть где разгуляться.
Нет. Но этого никого не смущает.
Почему и процесс должен быть открытым. Чтобы в случае явной херни от прокурора и судьи у них начало нехило подгорать с очень широкой оглаской.
Так сделайте официальный запрос
Не могу — как сотрудник компании, предоставляющей подобные услуги, могу быть назван заинтересованным лицом. Лучше, если это будет кто-то типа Яники или Шимкива (если найдут время).
Там в последний период безобразие полное
Увы — в нашей госухе такое во все времена, за редкими исключениями. Нет мотивации. А до ее разработки проще поступить как казахи — сбросить все на аутсорс.
пользовательском соглашении
Это филькина грамота. Эта информация не является секретной. Все. Точка. Ее раскрытие не может являться преступлением.
А если кто решил посшибать денег на раскрытии публичных данных, то ему стоит делать нормальные сайты, а не нагибать пользователей.
Почему и процесс должен быть открытым. Чтобы в случае явной херни от прокурора и судьи у них начало нехило подгорать с очень широкой оглаской.
... это далеко не самое громкое беззаконие ...
Лучше, если это будет кто-то типа Яники или Шимкива (если найдут время).
В Янику я пока готов верить. Шимкив обладал для меня нулевым кредитом доверия в силу работы в M$. Его деятельность за последний период уже не ок для меня.
Увы — в нашей госухе такое во все времена, за редкими исключениями. Нет мотивации. А до ее разработки проще поступить как казахи — сбросить все на аутсорс.
Да. А вот про казахов интересно. Откроете отдельную тему по поводу реформ госуправления и препятствований коррупции? Про Румынию опять же интересно — там с каждым годом все лучше (как пишут некоторые интересные источники).
Эта информация не является секретной. Все. Точка. Ее раскрытие не может являться преступлением
Само по себе — нет. Но пытаются огульно натянуть 361:
«1. Несанкционированное вмешательство в работу электронно-вычислительных машин (компьютеров), автоматизированных систем, компьютерных сетей или сетей электросвязи, что привело к утечке, утрате, подделке, блокированию информации, искажению процесса обработки информации или нарушение установленного порядка ее маршрутизации»
В части «утечки» либо «нарушения порядка маршрутизации».
В статье по хитрому нет упоминания уровня конфиденциальности данных, т.е. дефект присутствует еще в проекте. И данные понятия нигде не расшифровываются, так что теоретически по этой статье можно за посещение любого правительственного вебсайта посадить (утечка же — страничку скачал!).
.
Яника с Дубилетом уже обещали данный случай пристально мониторить.
.
Откроете отдельную тему по поводу реформ госуправления и препятствований коррупции?
Гмм... Ну — писать большую статью (добыв все недостающие пруфы и сверять даты) мне, честно говоря, лень. А вкратце — там коррупция реформам довольно слабо мешает, т.к. используется арабская модель модернизации. Назарбаев выбирает что строить-реформировать, тендер по всему миру с выбором самого надежного исполнителя, после сдачи в эксплуатацию уже управляют местные, а где нужна квалификация — нанимают спецов-менеджеров из России-Украины-пр. на очень хорошие зарплаты.
В итоге — внедрения практически все очень хороши, эксплуатация так себе. Она отдается на аутсорс нескольким ИТ-компаниям, которых выбирают каждый год, но хотя в них уровень спецов на 2 порядка выше, чем в госухе, он все же не очень высокий.
Для нас из их опыта ценно то, что вместо изобретения велосипедов по любому вопросу покупаются и внедряются готовые рабочие блоки. По итогу это выходит дешевле, чем десятилетиями насиловать Муму и в итоге рожать уродцев, которые устарели еще в процессе внедрения.
В части «утечки» либо «нарушения порядка маршрутизации».
Но все же прекрасно понимают что это не так.
Яника с Дубилетом уже обещали данный случай пристально мониторить.
Какие у Дубилета инструменты влияния?
писать большую статью
Достаточно начать тему на форуме, периодически создавая новые треды и вытаскивая в текст заголовка самое важное. Заодно и коменты будут.
Вот этот ваш текст в коменте уже вполне достаточно ок для начала новой темы на форуме)
Но все же прекрасно понимают что это не так.
Угу, но судейские — это отдельный тип мышления, построенный по большей части на буквоедстве.
Вспомнилось, как знакомый, купив авто в кредит, на Бориспольке вечером налетел на булыжник, отдыхающий в 3 полосе. Пробил поддон картера, вызвал ГАИ и страховую, все оформили, передали в суд (Шевченковский).
А судья взял и впаял ему полгода лишения за «невыбор безопасной скорости, приведшей к ДТП». Просто так впаял, настроение плохое было.
Достаточно начать тему на форуме
Ну с теми же казахами из форумчан наверняка очень мало кто работал, так что пополнять тему будет затруднительно. И все-таки подобные вещи для ДОУ непрофильны, разработчикам не очень интересна эксплуатация, защита и проекты крупных вендоров и интеграторов в других странах.
судейские — это отдельный тип мышления, построенный по большей части на
телефонном праве и отвратительнейшем лядстве. Правом в очень многих случаях и не пахнет. Ни духом ни буквой.
пополнять тему будет затруднительно
тут найдут что написать)
судья взял и впаял ему полгода лишения за "невыбор безопасной скорости, приведшей к ДТП
Ничего себе. А можно это найти где-то в Єдиному Реєстрі Судових Рішень? Просто так для примера.

Я не уверен, что реестр тогда еще существовал.
История реальная с autoua.net, даже попробую вспомнить фамилию судьи (мужчина, фамилия с грузинскими или армянскими корнями). Вспомню — напишу, эта история у него была далеко не исключением.

С юридической точки зрения можно как угодно трактовать. Я не нашел в их пользовательском соглашении прямого запрета на такие действия, так что адвокату есть где разгуляться.

Если бы он распотрошил закрытый протокол обмена данными, модифицировал запросы и получал какие-то данные — тогда был бы вопрос. А факт того что он в открытом HTTP протоколе подставлял не ожидаемые сервером POST-запросы, — никак не может трактоваться как «втручання в роботу».

Но, конечно, вопрос юридической оценки я опущу — тут пусть профессионалы от Фемиды разговаривают. Однако же, если подобные действия будут в конечном итоге истрактованы как «втручання», — я считаю что это полное расхождение с элементарным здравым смыслом, и этой стране уже ничего не поможет.

Парню придется доказывать что это компы говно а не ддос атака.

В описанном контексте парень ничего не должен доказывать — согласно презумпции невиновности. Если факт того что «серверы легли» действительно имел место, — он должен быть зарегистрирован и задокументирован в рамках дела. Я пока ничего подобного не слыхал. А доказывать «мог ли парсер положить сервера или нет» — это откровенный маразм.

Проблема в том, что он получил данные не заплатив. И раздавал их задаром.
Насчет парсинга — парсер может быть написан с задержками между запросами и, соответственно, не создавать особой нагрузки.

Проблема в том, что он получил данные не заплатив. И раздавал их задаром.
Это не проблема, он ничего не нарушил. Эти данные не являются частной собственостью.

В усій цій історії мені більш за все подобається те, що незважаючи на спроби системи поводитися «по-старому», немає майже ніяких сумнівів, що після набуття розголосу з хлопцем все буде добре.

Тут доречно згадати старі часи, наприклад, Врадіївку, де не те що якась база даних та загроза «смішного» терміну в 3-5 років умовно, а навіть при зґвалтуванні та загрозі вбивства довелось збунтуватись цілому містечку та рознести райвідділок, щоб з’явилась якась надія відновити справедливість.

Тут доречно згадати старі часи, наприклад, Врадіївку
01.07.2014
Прокуратурой Тернопольской области начато уголовное производство по факту изнасилования несовершеннолетней девочки тремя работниками одного из райотделов милиции.

Отличных адвокатов Ивану, а в перспективе хорошо бы добиться расследования, уголовного дела и суда относительно тех, кто наехал на него.

David Braun пишет:

ain.ua/2015/04/03/573414 — моя карьера общественного активиста началась за неделю до Майдана после того, как николаевскую Айти компанию, решили вздрючить сотрудники доблестных правоохранительных органов.
Тема трусить айтишников началась после того, как кибер преступления отдали обычным милиционерам, из которых сделали отделы с красивым названием, но методы и ментальность осталась прежней. Считаю, что эта история должна стать символом борьбы со старой системой ментовского беспредела, а также судебного.
Призываю Anton Gerashchenko взять это дело под личный контроль со стороны милиции. А активистов, занимающихся судебной реформой внимательно изучить данные судьи, давшей разрешение на обыск!

В данный момент, всем неравнодушным прошу сделать репост этого сообщения. Мы не должны оставаться в стороне. Уважаемые журналисты, прошу Вашего освещения этого вопроса максимально!!!

Антон Геращенко только писать в фейсбук умеет.

Много% что не умеет, а ведут ему специальные люди, которые умеют.

Головна проблема в тому, що звинувачення швидко дійшло до рішення суда. Тим паче, що зберігання відкритих даних не є злочином!

До цієї справи долучили Jaanika Merilo
Її коментар з цього приводу

Это прецедент, за которым надо с повышенным вниманием следить. Точно нельзя будет позволять случаи, когда будут саботироваться использование открытых данных.

Нормальный адвокат развалит это обвинение за 10 минут.
Главное, чтобы суд был публичным, чтобы судья на нем откровенной фигней не страдал.
Ну и встречный иск потом не забыть подать.

Нормальный адвокат не сможет ничего сделать без общественности, если система не работает как надо. Яркий пример — Россия.

Пусть лучше на штат минюста открывают дела за дырявую защиту, а парня берут в новый штат

Захист відкритих даних?

Відкриті дані потрібно захищати від модифікації.

Модифікації ким або чим? З якою метою?

У нас дані земельного кадастру, наприклад, відкриті. І якщо юний читач журналу «Хакер» зможе їх якось поміняти, це буде явний фейл айтішників.

Якщо зможе поміняти, то буде втручання. Але не факт, що навмисне. Мотиву нема — гуляй далі.

Це дуже добре що відкриті.
ЖК «Лесная сказка», ул. Радистов, 32
forum.domik.ua/...esnaya-skazka-t24250.html
Честно дуже сподобались квартири, вважай що в місті, але посеред лісу.

А от хлопці з форуму, дістали кадастрові карти і побачили, що на цій ділянці не можна будувати житлові будинки, а потім дістали земельні акти, та дізнались що у цієї компанії, дозвіл на розважальний центр а не будинок.

Таким чином було розкрите шахрайство. Всі акти, а тимпаче кадастрові карти повинні бути загально доступні.

а что если правда , хоть частично? знал больше других, понимал в базах данных, движке сайт(или пхп в целом) и любопытство дало о себе знать.

Знаете, я понимаю в базах данных и в php. Но взламывать сайты, ещё и на самописных движках, не умею. Можно поискать сканер уязвимостей, если движок известен; можно попробовать уязвимости руками. Но целенаправленно ломать сайт, к исходникам которого ещё и не имеешь доступа — это не такая простая задача. И для неё явно недостаточно просто знать базы и php. Конечно, как я понимаю из статьи, он опытный и талантливый разработчик и теоретически может иметь навыки взлома. А мотивы какие? Тем более, можно ли быть достаточно умным для взлома сайтов и в то же время достаточно глупым для открытой публикации результатов под реальным именем?
В общем, не верю.

а что если правда , хоть частично
Правда что? «Взлом» не есть формальное понятие, и в их случае почти наверняка невозможно разделить «санкционированный» и «несанкционированный» доступ.

Можна закачати дані сформованих запитів(окрім вашого), бо url відрізнявся лише id-шником, який генерувався послідовно(ось тут було про Реєстр www.pravda.com.ua/...lumns/2015/01/5/7054208/ Як це можна назвати «зламом» — не зрозуміло, бо і захистом це не назвеш.
Доречі, в Законі записано, що такого роду інформація є відкритою і загальнодоступною. Двічі парадокс.

П.С. Використання

curl -O example.com/logo[1-10].png
тепер поза законом.

На государство у нас можно работать только анонимно, а то потом не известно кто и чем «отблагодарит»

Любое серьёзное начинание по открытым данным, электронному правительству должно включать планы расстрелов. Ничего личного, это просто трезвая оценка ожидаемого сопротивления от тех, кто сейчас живёт за счёт закрытости данных и произвольности действий на верхах.

Свободу не спинити

Підписатись на коментарі