25 марта 2020 года в Google Play появилось официальное приложение «Социальный мониторинг» для слежки за жителями Москвы в карантине.
Сегодня приложение удалено из каталога.
Программа выполняла следующие действия:
- получала права на доступ ко всей информации на устройстве, включая координаты GPS и местоположение (см. полный список разрешений);
- передавала собранную информацию на серверы мэрии Москвы в открытом виде без шифрования;
- для распознавания лиц использовала эстонский сервис identix.one. Фотографии для распознавания лиц передаются на адрес, принадлежащий немецкой хостинговой компании Hetzner;
- генерировала QR-код в качестве пропуска на перемещение по городу.
Как выяснилось, разработкой приложения занимается компания «Гаскар Интеграция». Это микропредприятие с несколькими сотрудниками является подрядчиком «Инфогорода» (собственник — кемеровский бизнесмен Игорь Афанасьев). В Privacy policy «Социального мониторинга» есть ссылка на Wokka Lokka, приложение для детских смарт-часов (трекинг детей). То есть у них есть опыт создания подобных приложений. Программу для трекинга детей можно доработать для отслеживания всех москвичей, которые находятся в карантине.
По информации «Би-би-си», у компании «Гаскар Интеграция» есть контракты с Департаментом информационных технологий. Один из них был заключен в январе с «Информационным городом» на сумму 180 млн рублей.
Анализ программы показал, что в QR-кодах зашифрованы MAC и IMEI (индивидуальные идентификаторы) устройства. Вот соответствующие фрагменты исходного кода: 1, 2.
После массового возмущения низким качеством программного обеспечения ДИТ Москвы принял решение удалить приложение из каталога, а руководитель департамента и министр правительства Москвы Эдуард Лысенко дал интервью радиостанции «Эхо Москвы».
Эдуард Лысенко, руководитель департамента информационных технологий и министр правительства Москвы. Фото с официального сайта ДИТ Москвы
Лысенко пояснил, что речь идёт о тестовой версии приложения. Финальная версия будет в закрытом режиме предоставляться пациентам, которые выбрали нахождение на дому и подписывают соответствующее добровольное согласие: «Главная задача — это вместе с пациентом закрепиться, что он не будет выходить. И на время нахождения его дома с помощью таких технических средств (такого приложения) будет полностью обеспечена ему самодисциплина. А, соответственно, людям и жителям это — гарантированный контроль, что он соблюдает».
Полноценная версия приложения уже готова и выйдет в четверг, 2 апреля 2020 года. Её будут устанавливать гражданам, которые находятся в изоляции на дому. Альтернативный вариант — человеку будут выдавать смартфон с предустановленным приложением. Пациент может пользоваться этим смартфоном две недели, пока находится в домашнем карантине.
Эдуард Лысенко доволен тем, как прошло бета-тестирование: «Это было сделано в том числе для того, чтобы собрать обратную связь с профессионального сообщества. Это очень нам помогло. И сейчас мы поправим кое-какие вещи», — сказал он.
Руководитель ДИТ Москвы категорически опроверг информацию, что приложение передаёт фотографии на сторонний сервер: «На самом деле, ничего никуда не передаётся, — заявил он. — Во-первых, не передаются никакие фотографии в принципе. Во-вторых, тот код биометрический, который появляется, он попадает исключительно на сервера ДИТа. То есть у нас система видеоаналитики существует. Она обрабатывает всё это здесь. И никаких законов мы не нарушаем. Мы не используем этот сервис из-за рубежа вообще. Мы используем алгоритмы различные, для того чтобы давать биометрический код. Но туда (в Эстонию) никаких обращений и уже тем более передачи данных не осуществляется».
По поводу пропусков на выход из дома и QR-кодов Эдуард Лысенко сказал, что они «заработают ровно тогда, когда будет принят соответствующий акт правительства Москвы». Технически всё для этого готово, в том числе портал мэра готов к нагрузкам: «Он у нас выдерживает такие нагрузки в течение года и в пиках, что я уверен, что мы абсолютно всем дадим необходимые коды».
Как будут выдавать QR-коды
Как будет работать система с пропусками по QR-кодам: «На практике человек, которому нужно будет соответствующий код получить, в зависимости от того, какая у него цель и так далее — всё будет описано в соответствующем правительственном акте, — зарегистрировавшись на портале, простую формулу заполняет, и ему генерируется соответствующий код, который можно либо на экране телефона оставить, он остаётся в личном кабинете, приходит к нему на электронную почту, либо он может его распечатать, то есть разные варианты».
Это предполагается использовать именно для пациентов, которые находятся в карантине на дому. Будет предусмотрен соответствующий номер телефона колл-центра, в котором будут помогать генерировать быстрые коды и надиктовывать эти цифры в онлайне: «Это в системе записей разговоров останется, поэтому всякие варианты бесконтрольной выдачи будут превентивно запрещены, — сказа руководитель ДИТ. — А также помогать человеку, если нужно, человеку просто зарегистрироваться на портале. Это очень простая регистрация и гораздо проще управлять таким образом».
Марина Литвинович из Общественной наблюдательной комиссии г. Москвы ранее выкладывала слайды презентации, как именно будет работать система карантина.
«Проверять QR-коды будут уполномоченные органы и организации на улицах, очевидно, — пояснил Лысенко. — Если такой порядок будет введён, то гражданин будет обязан показать [полицейскому на улице свой QR-код]. Совершенно правильно… В код будет зашита та информация, которая будет установлена нормативным актом… Вся регламентация будет зашита в документе. Как только документ выйдет, все ответы на вопросы вы обязательно получите. Технически у нас возможно развивать совершенно различные применения этого целеполагания, скажем, и дополнительной информации, которая потребуется, чтобы обеспечить эффективный контроль».
Вчера Госдума РФ приняла во втором чтении поправки в Уголовный кодекс РФ, которые предусматривают наказание до семи лет лишения свободы за нарушение карантина.
UPD. 02.04.2020 В Москве отложили введение пропускного режима. «Опыт первой нерабочей недели показал, что пока такой необходимости нет. Большинство жителей города добросовестно выполняют требование оставаться дома. Москвичи проявили ответственную гражданскую позицию и солидарность в борьбе против коронавируса, против общей беды. Я искренне вам признателен. Поэтому пропускной режим передвижения по городу можно пока не вводить», — написал Собянин в своём блоге.
Минутка заботы от НЛО
Этот материал мог вызвать противоречивые чувства, поэтому перед написанием комментария освежите в памяти кое-что важное:
Как написать комментарий и выжить
- Не пишите оскорбительных комментариев, не переходите на личности.
- Воздержитесь от нецензурной лексики и токсичного поведения (даже в завуалированной форме).
- Для сообщения о комментариях, нарушающих правила сайта, используйте кнопку «Пожаловаться» (если доступна) или форму обратной связи.
Что делать, если: минусуют карму | заблокировали аккаунт
> Кодекс авторов Хабра и хабраэтикет
> Полная версия правил сайта
middle
Что мешает оставить устройство дома? Бред какой-то.
Sergani
Периодически будут приходить push-уведомления, надо будет сделать селфи в приложении, чтобы доказать, что ты дома.
middle
Ну, поскольку ночью присылать не будут, то я могу пойти по делам?
phillennium
> Ночью
> По делам
tvr
> Ночью
> По делам
> В багажнике
JerleShannara
На Nokia 1100 и Siemens C75…
wizm
Штраф 40к за отсутствие при себе устройства с QR кодом?
tvr
Или за то, что у него не вовремя села батарейка.
И правильно — это жестокое обращение с пока ещё слабым и беззащитным ИИ.
/доля шутки
middle
Жестокое обращение с самооценкой авторов этого прожекта.
middle
Тут пока говорят, что устройство для тех, кто на карантине, а их для начала нужно отличить в толпе от остальных горожан.
Sergani
Как сообщает Петр Шкуматов: «Штрафы будут выписываться людям в автоматическом режиме.… Какие события будут приводить к автоматическому штрафу:
1. Данные камеры видеонаблюдения, которая распознала ваше лицо. Если эта камера расположена в районе, где вы не имеете права находиться, то вы получите штраф;
2. Данные оператора сотовой связи. Если ваш сотовый телефон окажется в метро, а вам покидать пределы вашего района запрещено, то вы получите штраф;
3. Также, если ваш сотовый телефон на долгое время окажется в запрещенном для вас районе, то вы получите штраф;
4. Данные банков о ваших покупках. Если вы расплатились картой в запрещенном для вас районе, то вы получите штраф».
www.svoboda.org/a/30519822.html
wizm
То есть передать(прописать в *Pay) жене/ребёнку/собаке свою карту, чтобы кто-то сходил за хлебушком, будет караться штрафом?
Прелестно!
JerleShannara
Обычно «передача карт третьим лицам» в банковских договорах прописана в разделе «а если вы это сделаете — то нам пофигу на то, что с вашим баблом станет, вообще пофигу».
wizm
Это мои отношения с банком, и городские власти к ним отношения иметь не должны. Это только моя ответственность перед банком при появлении спорных транзакций. Не более того.
Я Вам больше скажу, банки разрешают делать допки на третье лицо, но карта моя, счёт мой, вся ответственность за операции по этой карте на мне.
vis_inet
Как-то слишком прямолинейно мыслят разработчики всего этого
AllexIn
Если вы знаете способ отслеживания нарушивших карантин, который лучше этого — велкам?
Что за дичь пошла — в текущей ситуации считать действия государства действиями направленными против вас? ОНи направлены не против вас, а против тех кто нарушает карантин. Именно из-за нарушаюших в итоге мы с вами попадаем под раздачу, а не из-за «проклятого государства».
Maccimo
Поддерживающих такие действия — тоже на карантин. Пожизненно.
mtforlj
Эти действия направлены против нас.
Как действия по блокировкам как бы были направлены «против злобных педофилофффф».
wizm
Не так. Совсем.
Лично я «карантин» соблюдаю. И решения властей принимаю, как данность, так как считаю их оправданными, да и не могу на них повлиять в текущей ситуации.
Но вот конкретно в моей семье общий бюджет, и все карты мои, и пользуются ими все члены семьи по необходимости, находясь при этом территориально в разных местах. И геморрой с наличными в настоящих условиях мне нафиг не нужен.
И дело не в том, знаю ли я способ лучше.
Дело в том, что ЭТОТ способ нерабочий, так как:
а) может быть легко обойден с помощью наличных
б) подставляет на штраф невиновного человека, не нарушающего карантин
Iv38
Наличные же тоже надо снять сначала. И банкомат должен быть в правильном месте.
Этот способ нерабочий потому что это технически сложно, ссылка ниже приложена.
alexey_c
и продезинфицировать перед тем, как взять в руки?
dmbreaker
Перчатки
Osnovjansky
Так ведь можно поступить как положено правилами платежной системы и выпустить дополнительные карты на тех членов семьи, кому нужно?
Kiwiplant
Как можно «нарушить» то, чего нет?
А бывает иначе?
Когда они пришли…
MTyrz
konst90
Ещё круче. Вот я живу в Самаре. Купил что-то в интернет-магазине — и Тинькоф в приложении показывает мне, что покупка была сделана где-то в районе м. Бауманская, Москва. Заправился через Яндекс-Заправки — не под Сызранью, а где-то на А-107. И так далее.
mig126
Потому что всех, даже онлайн магазины с оплатой на сайте, обязали купить онлайн кассы. А она регистрируется на определённое место(как у курьеров х.з.).
vikarti
Все еще смешнее.
У меня несколько раз получилось снять наличные (соответствующий код операции, соответствующие комиссии банка) находясь за 3000 км от той организации где была оплата услуг (была именно оплата хостинга у одного российского хостера у которого даже сейчас блог на хабре есть).
Потом техподдержка в ответ на вопрос с чего это снятие наличные — отвечала что ну поправят (а сначала — что проблема не у них а у сервиса приема карт).
Iv38
Вот это можно круто с кредиткой попасть!
mig126
У сбербанка одно время можно было в овердрафт уйти на не кредитной карте. Достаточно было положить деньги в банкомате и сразу ими что то оплатить в интернете.
vikarti
У Тинькова есть такая опция на дебитных картах. Включается в явном виде (а вот стоимость, опция совсем не бесплатная — говорится при активации этой опции и в полной PDF выписке. И больше нигде в ИБ/мобильном приложении. (у меня найти не получилось, техподдержка сказала что ну говорится ж при активации). Но при этом карта не становится кредитной в плане тарифов).
А фокус с положить и оплатить — у Альфы такое и сейчас есть (по крайней мере было в прошлом году). У них на кредитках положенные деньги отображаются как собственные средства а платежом на кредит становятся на следующий день. Можно выйти за лимит.
vikarti
Скажем так — в моем случае первым признаком что не так что-то — была снятая комиссия которая не соответствует обычному платежу с данной карты.
И нет, хостер даже не подумал ничего возвращать.
KonkovVladimir
Банки нашли пробелы в планах следить за людьми по карточным платежам
tvr
Ну это же замечательно! У них есть всё время мира, а средства возьмут у нас./irony
n0wheremany
1. Ходите в распираторах. Вы ходите без них?
2, 3. Режим полёта?
4. Наличка?
оО
tvr
Простите, в чём?
Squoworode
Это такие штуки, которые надевают, когда морду распёрло.
Iv38
Утверждается, что маски и респираторы не препятствие для системы распознования. Я, кстати, хожу без них, потому что не знаю где их взять.
Camill
Кем утверждается и на каком основании? Computer Vision — это не магия. Когда мы делали проект по распознаванию лиц — маски всё успешно херили.
tvr
@lv38, скорее всего имеет в виду системы распознавания не только по лицу, но и по силуэту + паттернам движения — походке, характерным жестам, etc.
Я со своим зрением ниже плинтуса, только так, и с весьма неплохой точностью, узнаю знакомых на расстоянии.
Iv38
Вчера в одной из статей упоминалось (мне лень искать, столько их сейчас...), что система справляется, если перекрыто до 40% лица, в том числе и с масками справляется. И это примерно соответствует способностям китайской системы распознавания, которая успешно прошла испытания боем.
Я не собираюсь защищать эту позицию, вполне возможно эта информация, так скажем, несколько преувеличена, чтобы создать у гражданина ощущение всемогущества Большого Брата. Про возможности отслеживания транзакций, вон, явно врут. Просто говорю, что такое было заявлено.
ViviousInc
Видел тест разблокировки по лицу. Телефон успешно разблокировался, если закрыты только глаза или только рот
JerleShannara
Если готовы потратить прилично денег — сейчас нет проблем взять полнолицевую. А уж с ней всё это распознавание точно не справится.
Umpiro
Круговорот истории…
vikarti
Можно носить.
Но!
Не сказано что:
— оно должно быть заряжено
— в нем должна стоять моя симка (или симку в комплекте дают?).
— в нем должна быть выполнена авторизация под моими аккаунтами
— на нем НЕ должно стоять ничего интересного (вроде файрволла которому сказано для всех посторонних приложений делать mitm, для блокировки рекламы разумеется, сертификат установлен в локальное хранилище, приложение от mitm фигеет — ладно я напишу разработчику про этот баг)
— требование установки левого приложения на мой аппарат = прямое разрешение в нем копаться… с разными целями, интересно ж
p.s. реально я не в Москве
Zorrina
Более того, можно просто тупить и не уметь пользоваться ))