Франция запретила хранить пароли в хешированном виде

    Не только в России правительство хочет полностью контролировать частную жизнь своих граждан, запрещая им пользоваться сервисами с надежным шифрованием.

    Французы тоже решили пойти на крайне интересный шаг: запретить хранение паролей в виде хэшей. К тому же, сервисам, будь то интернет-магазин или почтовая служба, теперь положено хранить все данные о пользователе в течении 1 года. В эти данные входят имена, адреса, телефоны и пароли.

    Естественно, полиция, налоговики, таможенники и прочие «органы безопасности» получают полный доступ к этим данным.

    А все веселья начинается с того момента, как Google, Facebook, eBay и другим интернет-сервисам тоже придется хранить данные в открытом виде, дабы не противоречить французскому законодательству. Собственно, они уже подали в суд на оспаривания столь оригинального решения правительства Франции.

    По мотивам ВВС (eng).

    Что думает хабрасообщество?

    UPD1: плюсиков много, а карму почти до критического уровня слили :(

    UPD2: важное замечание от пользователя aGRa, вносящее некоторую ясность:


    Мда. Ещё вчера ж на слешдоте всё перетёрли…

    Вкратце: для любой учётки лицо, предоставляющее услуги, должно хранить определённые данные в течение года после того, как учётка будет закрыта. Среди данных, которые надо хранить, есть «пароль, средства проверить его». Парой строчек ниже в законе написано: «такие данные необходимо хранить только если они собирались».

    Другими словами:
    1. Если пароль хранился открытым текстом — его надо хранить в течение года после закрытия учётки.
    2. Если хранился только хеш пароля (средство проверки пароля) — надо хранить копию этого хеша в течение года.
    3. Если пароль вообще не использовался, хранить ничего не надо. В течение года.

    Так что отставить панику.
    Поделиться публикацией
    AdBlock похитил этот баннер, но баннеры не зубы — отрастут

    Подробнее
    Реклама
    Комментарии 216
    • +107
      Этот мир сошел с ума…
      • +18
        "… и мне придется спятить, отвечая требованиям моды"(ц)
        • +12
          Это не мир сошел с ума, это хабр сошел с ума, где люди верят самым желтейшим заголовкам на Земле и норовят сразу закричать «Франция в перде!» В оригинале же написано:
          Le mot de passe ainsi que les données permettant de le vérifier ou de le modifier, dans leur dernière version mise à jour;

          Т.е. хранить нужно последнюю версию пароля, либо данные для его проверки или изменения.

          В западных интернетах все уже перетерли, да, данные нужно хранить в течении года, но никто не настаивает на использовании открытого пароля.
          • +7
            А в чем разница? Что такое «последняя версия пароля»? Кто-то хранит историю смены паролей? И что подразумевается под данными для проверки или изменения?
            • +2
              А хеш не является данными для проверки или изменения? Для проверки он и так используется, а для изменения достаточно поменять хеш в базе.

              Стало быть, все и так выполняют законодательство, храня либо пароль, либо хеш.
              Не?
              • +1
                то есть под данными для проверки можно считать хеш пароля + алгоритм, верно?
              • +1
                Тут есть один интересный нюанс: если сами данные хранятся не в зашифрованном виде, то что захеширован пароль, что незахеширован — разницы почти нет.

                PS: и да, внизу уже отписали, что заголовок не соответствует содержанию закона.
                • НЛО прилетело и опубликовало эту надпись здесь
                • +52
                  Думаю ваш 5-ый слева по счёту тег, коротко и ёмко указал оценочное суждение по данному вопросу :)))
                  • +5
                    «Было им прибавлено и существительное к слову „заплатанной“, очень удачное, но неупотребительное в светском разговоре, а потому мы его пропустим. Впрочем, можно догадываться, что оно выражено было очень метко, потому что Чичиков, хотя мужик давно уже пропал из виду и много уехали вперед, однако ж все еще усмехался, сидя в бричке. Выражается сильно российский народ! и если наградит кого словцом, то пойдет оно ему в род и потомство, утащит он его с собою и на службу, и в отставку, и в Петербург, и на край света».
                    • 0
                      Нажимая на заголовок поста, чтобы увидеть комменты, уже думал написать «феерические ...» как раз с применением этого слова, но вы выразились более красиво)
                    • +2
                      [irony]Это потеря-потерь![/irony]
                      А если серьезно, это похоже на маниакальную борьбу не пойму с чем…
                      • +3
                        Силы добра против сил разума.
                      • +2
                        Т.е. пароли нужно хранить в открытом виде?
                        • +7
                          Да, теперь вместо «6c9b8b27dea1ddb845f96aa2567c6754» гугл должен хранить «pa$$w0rd».
                          • +10
                            Респект всем кто, как и я, первым делом перепроверил хэш :)
                            • +5
                              Но вы же не знаете соль. Или вы всерьез думаете, что гугл хранит пресные хеши?
                              • НЛО прилетело и опубликовало эту надпись здесь
                                • 0
                                  Это уже кто как «придумает». Но обычно — конечно же нет.
                                  • НЛО прилетело и опубликовало эту надпись здесь
                                    • +5
                                      Пойду печатать шифроблокноты. На всякий пожарный.
                                    • +2
                                      Куда можно запихнуть соль, что бы это имело хоть какой-нибудь смысл в плане безопасности?
                                      • +2
                                        Можно хранить сервер генерации соли в другой стране.

                                        Допустим при регистрации, идёт запрос на создание соли, которая сохраняется в бд с логином юзера. И при авторизации запрашивать соль с этого сервера.
                                    • НЛО прилетело и опубликовало эту надпись здесь
                                      • +5
                                        Задачи соли — сделать невозможным применение радужных таблиц и сделать хэши одинаковых паролей разными.
                                        Первую задачу ваш вариант решает, а вторую — нет.
                                        • НЛО прилетело и опубликовало эту надпись здесь
                                          • 0
                                            Для решения второй задачи, к соли всегда «подмешиваю» логин. Т.о. даже если у двух юзеров в базе одинаковые пароли, этого не будет видно.
                                            • +2
                                              В принципе это нормальный вариант.
                                              Я лично в своих проектах использую рандомно сгенеренную соль, храняющуюся в базе вместе с хэшем пароля.
                                      • +25
                                        Гугль настолько суров что хэширует даже соль…
                                    • НЛО прилетело и опубликовало эту надпись здесь
                                    • НЛО прилетело и опубликовало эту надпись здесь
                                      • +52
                                        … то Ваш пароль «6c9b8b27dea1ddb845f96aa2567c6754», это же очевидно :)
                                  • НЛО прилетело и опубликовало эту надпись здесь
                                    • +17
                                      Что-то в этом году, весенние обострение какое-то неимоверно сильное.
                                      • +8
                                        Непонятно зачем. Владелец сервиса, если полиция попросит сам сменит пароль на «1234» и даст эти «1234» полиции.
                                        • 0
                                          Искренне верю, что гугл не такой…
                                          • 0
                                            Зря. Вспомните как Гугл выдал данные пользователя, который ничего не совершал, не то что полиции, а банку. А в данном случае будет двойное «усиление» ситуации: 1) пользователь не просто не пойми кто, а подозреваемый в совершении преступления (или вообще обвиняемый), 2) запрос идёт от полиции, а не от коммерческой организации.
                                            Так что, боюсь, и сменит, и выдаст.
                                          • +2
                                            еще проще просто дать полицейскому аккаунту право видеть все
                                            • +8
                                              Ну например чтобы знать если пароль — 'i_hate_niggas'… :)
                                            • 0
                                              Очень понятно зачем. Смененный пароль — первый звоночек, даже набат — «в моем аккаунте кто-то что-то делает».
                                              • +2
                                                никто не мешает после того, как с этим 1234 зашли и посмотрели что надо, вернуть туда изначальный хэш.
                                                • +1
                                                  Для начала, службы не настолько быстрые, чтобы «смените, мы щас 5 минуточек глянем и обрптно верните». Также бюрократические проволочки будут также делать свое дело.

                                                  Для продолжения — а кто говорит, что на момент смены пароля пользователь не будет в своем аккаунте?
                                                  • +3
                                                    вы о чем вообще?
                                                    если у кого-то есть полный доступ к данным, то он может сделать что угодно (даже не зная пароля, если конечно все данные не шифруются функцией от пароля), и если захочет — то тот, кого «просматривают» об этом никогда не узнает.

                                                    — этому пользователю можно показать страничку «тут чип и дейл что-то чинят, вернитесь чуть позже»
                                                    — на основании данных о пользователя можно сначала узнать, когда именно он бывает онлайн.
                                                    — можно вообще поднять копию системы, а пользователь пусть работает с живой системой.
                                                    • 0
                                                      err. это я к тому, что при наличии всех данных пароль, в подавляющем большинстве случаев, ну нафиг не нужен.
                                                      • 0
                                                        Это я к предложению о том, чтобы «заменили хэш на 'свой', зашли под аккаунтом, полазили, затем вернули старый хэш».
                                                    • 0
                                                      завести второй пароль
                                                • +6
                                                  Думаю такие гиганты как Google изрядно потреплют правительству мозги. Так же вполне вероятен такой исход, что гугл уберёт свое представительство во Франции. А французы будут сидеть хоть через google.ru — кто им это запретит?
                                                  • +1
                                                    ФСБ же ж! Ссылка прямо в статье :)
                                                    • +12
                                                      Французская Служба Безопасности? :-)
                                                  • +4
                                                    Думаю всё это очередное преувеличение правительства, дабы потом великодушно откатить назад такие законы и стать всеми любимыми…
                                                    • 0
                                                      Дурдооооом… Докатились… Может, опомнятся?
                                                      • +23
                                                        Такие меры правительства той или иной страны вызваны страхом. Правительство понимает, что население ушло в онлайн, а правительство отстаёт. Так как правительство спокойно только тогда, когда население под контролем — бредовые с точки зрения населения законы лишь дело времени.
                                                        • +3
                                                          Скоро потребуют ежемесячный отчет о посещённых сайтах.
                                                          • +1
                                                            Может да, может нет. Полагаю это подстегнёт гонку ответственных органов со стороны государства и неких лиц, так или иначе не желающих плясать под подобные дудки.
                                                            • +2
                                                              Да зачем отчет, когда с ноября HADOPI во всю работает. Слежка уже узаконена.
                                                              • 0
                                                                HADOPI — это ужас, взяли и сделали всех виновными по умолчанию.

                                                                То что в казалось бы развитой стране политики смогли безнаказанно принять такой пакет законов — это звоночек.

                                                            • НЛО прилетело и опубликовало эту надпись здесь
                                                              • 0
                                                                Не даром Медведев призывает чиновников освоить блоги и соц.сети…
                                                              • +4
                                                                Маразм крепчал, придурки ликовали…
                                                                • +7
                                                                  Эх, пойду я сделаю свой интернет. Как все уже догадались, с Uplink'ом и хакершами…
                                                                  • НЛО прилетело и опубликовало эту надпись здесь
                                                                • +39
                                                                  Страны-борцы с безопасностью (в лице Сарко-Путведева) доиграются и Googlю (и т.д. по списку) станет дешевле выиграть выборы и привести во власть своих людей, тем паче, что у Google такая мощная инвестиционная программа.
                                                                  • +1
                                                                    Интересная мысль, надо сказать. Одного не понимаю: почему еще не?
                                                                    • +3
                                                                      Дык уже. А вы и не заметили. :)
                                                                      • 0
                                                                        Да я политикой как-то мало интересуюсь, кто есть кто — так это только президентов знаю. Кто из гугля не подскажете? ;-)
                                                                        • +8
                                                                          Медвед из Эппла — айПады рекламирует.
                                                                          • 0
                                                                            Не серьезно, президентам надо защищенные ноуты дарить :-)
                                                                          • +1
                                                                            Ну хотя бы так:
                                                                            money.cnn.com/2009/10/21/technology/obama_google.fortune/
                                                                            www.youtube.com/watch?v=m4yVlPqeZwo

                                                                            Если спросить любителей теорий заговоров можно получить еще больше аргументов… :)
                                                                            • +5
                                                                              Теория заговора может объяснить все, что угодно :-)
                                                                              • +6
                                                                                Струнные теории — тоже. Но физики только рады :)
                                                                                • 0
                                                                                  «Теория заговора» — идиотский термин, именно поэтому к ней мало кто серьёзно и относится. Каждый день слушать новости про всякие рейдерские захваты, миллионные откаты, убитых бизнессменов, «удачно» ограбленных инкассаторов с кучей денег на какой-нибудь тихой улице и всё такое прочее, но при этом верить, что в политике все исключительно честные и благородные — это по меньшей мере наивно. Такое ощущение, что теорией заговора стали называть всё, что не показывается по вечерним новостям.
                                                                                  • 0
                                                                                    Одно дело говорить «Я не знаю», а другое «Я знаю, от всех это скрывают!». И второе — теория заговора, а первое — нормальное положение вещей.
                                                                                    • 0
                                                                                      Я знаю, что ни одна спецслужба мира не афиширует свои операции. Это от всех скрывают.
                                                                        • +1
                                                                          Зря вы считаете, что Гугл богаче тех кто у власти.
                                                                        • +14
                                                                          OAuth/OpenID сервис в другой стране = PROFIT
                                                                          • НЛО прилетело и опубликовало эту надпись здесь
                                                                            • +35
                                                                              «К сожалению, Ваш пароль совпадает с паролем пользователя Michael»
                                                                              • +11
                                                                                Ок, сегодня я Michael.
                                                                                • 0
                                                                                  Магазинчик Бо? =)
                                                                                  • 0
                                                                                    Ну вообще да, но в данный момент нет.
                                                                                • +7
                                                                                  «К сожалению, Ваш пароль „6c9b8b27dea1ddb845f96aa2567c6754“ слишком похож на хэш, придумайте простой пароль»
                                                                                  • 0
                                                                                    К сожалению, «6c9b8b27dea1ddb845f96aa2567c6754» является хешем от «pa$$w0rd».
                                                                                • 0
                                                                                  Гораздо интереснее как быть с «одноразовыми паролями» и прочими генерируемыми на лету опознавалками.
                                                                                  • 0
                                                                                    Не вариант, судя по источнику, закон обязует сайт по первому требованию отдавать в открытом виде все данные, включая пару логин/пароль. Да и идея не очень, логин же надо проверять на уникальность…
                                                                                    • 0
                                                                                      А чем вас уникальность хеша не устраивает? Или вы боитесь коллизий?
                                                                                      • 0
                                                                                        Дык придется же отказатся от соли. Ну или нагружать сервер под 100% при каждой попытке авторизации :)
                                                                                    • –1
                                                                                      Webmoney и так в открытом виде хранит))
                                                                                      • 0
                                                                                        пруф?
                                                                                        • 0
                                                                                          Да без проблем.

                                                                                          1. При восстановлении пароля к аккаунту предлагаю указать примерно возможные пароли. Мне, в итоге, указали, что я забыл про последний символ.

                                                                                          2. Пытался вывести деньги с domains.webmoney (кинул лишние, системы вывода нет). Саппорт попросил 4 последние символа пароля.
                                                                                    • +3
                                                                                      Им просто лень брутить хэши, в надежде на то, что мы будем у них как на ладони. Это же противоправно, в конце концов!
                                                                                      • +1
                                                                                        Вероятно брут хэшей может осложниться солью в пароле, хотя вероятно принять закон проще, чем оправдать массовые бруты хэшэй.
                                                                                        • +2
                                                                                          Еще абсурднее все выглядело бы, если бы они запретили использовать хеши с солью :)
                                                                                          • 0
                                                                                            Можно использовать хэши и без соли — как на итхэпенс было. Достаточно допустить «ошибку» в реализации хэш-функции.
                                                                                      • +5
                                                                                        Очередной подтверждение тому, что даже в развитых европейских странах правовой статус интернета сильно оторван от реальности.
                                                                                        • +2
                                                                                          пару минут назад в «последний дозор» прочитал — дежурный стрелочник — это тот на кого валят все шишки.
                                                                                          если постаратьс не думать, что мы айтишники самые умные, а они все тупые, то приходим к мысли, что явная глупость кому-то нужна.

                                                                                          ну, например.
                                                                                          дежурный стрелочник начинает бороться с интернетом, хомячки испуганы и здесь приходит самый чЭсный политик, поливают грязью стрелочника, и получает нужное количество голосов. а стрелочник уходит на покой в тёплое и хорошо оплачиваемое место предоставленное пожалованное за заслуги чЭсным политиком.
                                                                                          • 0
                                                                                            Собственно, это тот вариант событий, который первым приходит в голову (по-моему). Так что, наверное, хомячки всё-же должны проявлять беспокойство и иногда вписываться в план, а то иначе потом и не такое придумают…
                                                                                          • 0
                                                                                            Уверен, что этот закон не будет принят в окончательном чтении или будет пересмотрен.
                                                                                            • 0
                                                                                              «А все веселье начнется с того момента, как Google, Facebook, eBay и другие интернет-сервисы уберутся из Франции, дабы не противоречить французскому законодательству»
                                                                                              • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                • +3
                                                                                                  И войска США вторгаются в Европейские страны дабы уберечь бедных граждан от опасного правительства.
                                                                                                  • 0
                                                                                                    Или проверить пароли на предмет хранения в них инфомации о ядерном оружии.
                                                                                                    • 0
                                                                                                      В вашем хеше пароля закодирована информация о последнем терракте! :-)
                                                                                                      • 0
                                                                                                        В Европе не хватит нефти, чтоб заинтересовать Америку ядерным оружием.
                                                                                                • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                  • 0
                                                                                                    Естественно, полиция, налоговики, таможенники и прочие «органы безопасности» получают полный доступ к этим данным — а это ваше утверждение из чего следует? Совершенно не естественно, если есть решение суда, то и до принятия данного закона пароли и доступы к аккаунту тот же Google выдавал без проблем и не важно как пароли хранились — в хеше или вне оного :-)
                                                                                                    • +18
                                                                                                      if your government shuts down the internet — shut down your government
                                                                                                      • +10
                                                                                                        Прежде, чем ставить минусы, дам вам шанс.
                                                                                                        Где б..?

                                                                                                        Где в заметке BBC слова о запрете хранить пароли в хешированном виде? Там возмущаются дегкостью доступа к персональным данным большого количества госструктур. Может есть какой-то другой источник, ссылку на который вы «забыли» привести?
                                                                                                        • 0
                                                                                                          *легкостью
                                                                                                          • –1
                                                                                                            Справедливости ради:

                                                                                                            The law obliges a range of e-commerce sites, video and music services and webmail providers to keep a host of data on customers.

                                                                                                            This includes users' full names, postal addresses, telephone numbers and passwords. The data must be handed over to the authorities if demanded.
                                                                                                            • +1
                                                                                                              И где здесь о хешах? Сказано, что они обязаны хранить пароли и передавать их по требованию, но нигде не сказано, что запрещено хешировать.
                                                                                                              • 0
                                                                                                                Хранить хэшированные пароли вместе с паролями в открытом виде как-то бессмысленно, вам не кажется? А хэш != пароль, если вы об этом.
                                                                                                                • +2
                                                                                                                  Не забывайте, что это юристы. И что подразумевает вольную интерпретацию, то её и получит.
                                                                                                                  Хранение хеша пароля логически равно хранению пароля. Уверен, что они еще зубы покрошат обсуждая это.
                                                                                                                  • 0
                                                                                                                    Если используется соль, то уже никак нельзя утверждать, что это хеш пароля, т.к. хеширование пароля без оной — будет другой хеш.

                                                                                                                    Это можно назвать как-нибудь в стиле «данные для аутентификация пользователя»
                                                                                                                    • 0
                                                                                                                      А можно назвать и «усовершенствованный алгоритм хэширования». Это кому как выгоднее.
                                                                                                                      • 0
                                                                                                                        Да как не назови, с солью результат уже не является хешом пароля.
                                                                                                                        • 0
                                                                                                                          Хэш — это не только md5. Я имею в виду что с солью результат не является хэшем md5, но является хэшем другой хэш-функции (например такой же как md5, только с солью).
                                                                                                                          • 0
                                                                                                                            Я разве где-то упомянул про md5? Результат работы любой хэш-функции является хэш. Если пароль хэшируется без соли — один результат = его можно считать «отпечатком» пароля. Если с солью (а если она ещё и динамическая или рандомная), то результат является лишь данными для аутентификации пользователя. Даже если захотеть, пароль практически (не будет вдаваться в коллизии) не возможно получить из результата хорошо проработанной системы генерации хэшей (множественное в том числе)
                                                                                                                    • 0
                                                                                                                      Для вольной интерпретации придумали вольные названия. Переименовываем приправленый хешированный пароль в уникальный идентификатор пользователя, а в качестве пароля устанавливаем имя пользователя. Аутентификацию делаем по трем параметрам. С юридической точки зрения все законно, а вот только наличие логина и пароля ничего уже не решает.

                                                                                                                      Хотя нужно читать текст закона.
                                                                                                                      • 0
                                                                                                                        Данными аутентификации пользователя является то, что он вводит в форме.
                                                                                                                        А как оно реализовано — юристов волновать будет в последнюю очередь.
                                                                                                                        Можете сами брутфорсить перед передачей :)
                                                                                                                    • 0
                                                                                                                      Пароль хранится в виде, достаточном для его проверки. Также как видео можно хранить во множестве форматов, в том числе и непригодных к восприятию человеком без дополнительных преобразований.

                                                                                                                      Чтобы потребовать открытые пароли, им придется сначала отменить например тайну переписки.
                                                                                                                      • 0
                                                                                                                        Да сам закон противоречит праву на неприкосновенность частной жизни, так что это уже и не проблема.
                                                                                                                      • +1
                                                                                                                        Я лично категорически против такого вмешательства в частную жизнь, но, справедливости ради, хотелось бы прояснить момент с паролями с технической стороны.

                                                                                                                        Правительству важно, что бы по запросу они могли получить данные, включая не зашифрованный пароль. Таким образом ничто не мешает для нормальной работы сайта пароль хэшировать, а для правительства шифровать пароль открытым ключом и хранить в отдельной таблице. Надежность практически та же.
                                                                                                                        • 0
                                                                                                                          Ну да, это уже вариант. Как-то я сам не подумал о добавлении банального шифрования… Наверное потому что поздно уже.
                                                                                                                  • 0
                                                                                                                    В статьи написано, что пароль должен лежать в открытом доступе. Т.е. сейчас, технически говоря, гугл не знает моего пароля, т.к. он лежит в закрытом, хэшированном виде. Если кто-то украдет эту базу хэшей, еще далеко не факт, что он сможет подобрать такой пароль, чтобы получился хэш к этому паролю.

                                                                                                                    Франция же предлагает обязательно хранить пароль в абсолютно открытом виде.
                                                                                                                    • +1
                                                                                                                      > В статьи написано, что пароль должен лежать в открытом доступе.

                                                                                                                      Пожалуйста цитату, и дословный ее перевод.

                                                                                                                      > гугл не знает моего пароля
                                                                                                                      Вы не знаете, что Гугл не знает, не так ли? :) Не так давно Гугл уволил одного кадра из саппорта, за то что тот читал почту юзеров, не помните?
                                                                                                                      • +2
                                                                                                                        На кой этому кадру пароль, если он имел доступ к бд?
                                                                                                                        • 0
                                                                                                                          Этого уволили — и он перестал читать. А если бы он паролей наворовал?
                                                                                                                        • 0
                                                                                                                          «The French government wants access to a range of data stored by Google, eBay and others»
                                                                                                                          Французское правительство хочет получить доступ к целому ряду данных, хранящихся в Google, eBay и других компаниях.

                                                                                                                          «The law obliges a range of e-commerce sites, video and music services and webmail providers to keep a host of data on customers.»
                                                                                                                          Закон обязывает ряд сайтов электронной коммерции, видео и музыкальных сервисов, а также почтовиков хранить множество данных о клиентах.

                                                                                                                          «This includes users' full names, postal addresses, telephone numbers and passwords. The data must be handed over to the authorities if demanded.»
                                                                                                                          Данные включает в себя пользовательские полные имена, почтовые адреса, телефонные номера и пароли. Данные должны быть переданы властям, если потребуется.

                                                                                                                          «Police, the fraud office, customs, tax and social security bodies will all have the right of access.»
                                                                                                                          Полиция, Бюро по борьбе с мошенничеством, таможня, налоговые и социальные органы безопасности будут иметь право доступа (к этим данным).

                                                                                                                          Что, собственно, Вам не нравится?

                                                                                                                          Вы не знаете, что Гугл не знает, не так ли? :)

                                                                                                                          Я написал, что технически говоря — не знают. Отмаза «мы не храним пароли пользователей» будет, в принципе, верна, т.к. хэш — это не пароль, а «слепок» для проверки подлинности пароля.
                                                                                                                          • +4
                                                                                                                            Я не то процитировал выше, прошу прощения.

                                                                                                                            > хранить пароль в абсолютно открытом виде.

                                                                                                                            Вот этого в статье нет, запрета хранить пароль в хешированном виде нет. Вы добавили желтизны, как многие тут любят.

                                                                                                                            Вот что мне не нравится.
                                                                                                                            • –4
                                                                                                                              Мне кажется не желтизны добавили, а просто разъяснили что к чему.
                                                                                                                              • 0
                                                                                                                                Внес поправки в конец текста.
                                                                                                                      • +4
                                                                                                                        хм, а гугл соберет большую «расхешировалку» для уже существующих паролей?
                                                                                                                        • 0
                                                                                                                          Скорее ненавязчиво скажет:
                                                                                                                          1. Вы француз? — согласитесь вот с этим изменением в положении о конфиденциальности
                                                                                                                          2. Спасибо. А теперь (или при следующем входе в систему) смените, пожалуйста пароль.
                                                                                                                        • 0
                                                                                                                          Неужели Мистер Пу добрался до Франции?
                                                                                                                          • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                                        • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                                        • +6
                                                                                                                          Так теперь пароли самому нужно хэшировать?
                                                                                                                          • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                                            • 0
                                                                                                                              А что это вам даст?
                                                                                                                              • 0
                                                                                                                                А что это даст спецслужбе, прочитавшей пароль из БД французского сайта?
                                                                                                                                Только не говорите, что они смогут зайти под моим логином и паролем на тот самый сайт :-)
                                                                                                                            • +1
                                                                                                                              Следующим этапом будет декларирование гражданами в налоговой пин-кодов к банковским карточкам и передача дубликатов ключей к дому и сейфу в местное отделение жандармерии.
                                                                                                                              • +6
                                                                                                                                а вынести базу с паролями за пределы Франции?
                                                                                                                                • +3
                                                                                                                                  Массовый переход на системы удалённой аутентификации (банально, тот же OpenID) спасёт мир. Быстро, легко и дёшево! Один-два крупных сервиса где-нибудь подальше от таких законов, и коллекция гуглов-яндексов-ипр, которая авторизует пользователя по сторонним credentials. Как-то так.

                                                                                                                                  Другой вариант, более затратный — спрашивать «Под каким законом вы хотите обслуживать свой аккаунт. У нас есть США, Франзция, Китай (ссылка на сравнение). Убедитесь что вы не нарушаете законов своей страны при указании.» Вуаля! ЖЖ такой фокус один раз делали, кстати.
                                                                                                                                  • +2
                                                                                                                                    Мож они ещё нам напишут указ как переменные называть?
                                                                                                                                    • +24
                                                                                                                                      «Франция запретила хранить строки в char*»
                                                                                                                                    • 0
                                                                                                                                      Так все к паспортам для доступа в сеть придет, но только зачем?
                                                                                                                                      • 0
                                                                                                                                        Добавьте, пожалуйста, к пятому тегу слово «сказочные».
                                                                                                                                        • 0
                                                                                                                                          «Сказочные» — это у нас :)
                                                                                                                                        • 0
                                                                                                                                          мороз крепчал…
                                                                                                                                          • +4
                                                                                                                                            А что тут думать… олени у власти везде, мир вперде! Если бы этот весь зоопарк на нас не сказывался можно было бы просто ржать, а так ещё и грустить получается…
                                                                                                                                            • 0
                                                                                                                                              >>>мир вперде!
                                                                                                                                              Вы не Очепятались?
                                                                                                                                              Вы знаете как получается на самом деле, по идеи это мы должны ржать над властями, но они видимо решили без нашего согласия поменяться местами) теперь они над нами ржут… :(
                                                                                                                                              • 0
                                                                                                                                                Эхх… вообще сугубо имхо конечно, но по идее власти должны обеспечивать хорошую жизнь людям, как бы инвестировать в условия, тем самым увеличивая отдачу для себя, и за тяжелый труд (действительно тяжелый труд, делать жизнь нации лучше если на самом деле) получать хорошие гонорары. Власти должны быть как владельцы своего бизнеса, а люди как ценные сотрудники. а ржать над конкурентами) я думаю так :)
                                                                                                                                            • 0
                                                                                                                                              Я так понимаю, что мне запрещают самооборону…
                                                                                                                                              Ну ну.
                                                                                                                                              • 0
                                                                                                                                                Самооборона у нас запрещена давно. Для вас это новость?
                                                                                                                                              • +1
                                                                                                                                                Чувствую, грядет новый мем и пачка демотиваторов. Наряду с «Британские ученые доказали...» будет «Франция запретила...»
                                                                                                                                                • 0
                                                                                                                                                  Сначала подумал, что ТС видимо запоздал с 1 апреля, перешёл на оригинал — тоже не 1 апреля. о_О Маразм.
                                                                                                                                                  • 0
                                                                                                                                                    Лично я думаю, что кто-то там уж окончательно пиздонулся
                                                                                                                                                    • 0
                                                                                                                                                      Кстати, ТС
                                                                                                                                                      Не только в России правительство хочет полностью контролировать частную жизнь своих граждан, запрещая им пользоваться сервисами с надежным шифрованием.

                                                                                                                                                      Не стоит писать такие громкие заявления, не разобравшись в вопросе. Как журналисты прям. Правительство тут не при чём. Какой-то долбоёб из ФСБ решил пропиарить себя (гы-гы), да вышло наоборот.
                                                                                                                                                      • 0
                                                                                                                                                        Получилось и правда желтовато.
                                                                                                                                                        Но насчет пропиарить себя — хз. Все равно соберут какую-то «межведомственную рабочую группу», она выработает какие-то предложение, кто-то эти предложения может подписать.

                                                                                                                                                        Я помню, у нас хотели отменить транспортный налог и повысить акциз на бензин. В конечном итоге и оставили транспортный налог, и повысили акциз, да еще и в качестве бонуса ввели какой-то экологический закон.
                                                                                                                                                        Или взять в пример закон с болванками — многие кричали, что такого бреда никто не подпишет. Ага. Стара чудес.
                                                                                                                                                        Так что я бы не утверждал, что правительство не хочет иметь доступ к данным своим граждан. Хотя явно, конечно, про это нигде не говорится, получилась моя вольная интерпретация слов долбоебов из ФСБ.
                                                                                                                                                        • 0
                                                                                                                                                          В ФСБ до крупного начальника долбоёб скорее всего не дослужится. В данном случае он сделал то, что было велено. И поддержка Пу говорит о том, что пока неизвестно насколько наоборот вышло…
                                                                                                                                                        • +7
                                                                                                                                                          У французов национальная забава — революция. Они не рискнут такие законы принимать.
                                                                                                                                                          • +1
                                                                                                                                                            Да пусть просто законодательно выдвинут
                                                                                                                                                            пароль — дата рождения
                                                                                                                                                            секретная фраза — девичья фамилия матери

                                                                                                                                                            • 0
                                                                                                                                                              Это они так пытаются отвлечь аудиторию от факапов в Ливии?
                                                                                                                                                              • +1
                                                                                                                                                                Гугл с Фейсбуком засудят Францию, и поставят на аукцион на ебей или же Гугл просто купит францию, что бы та не мешала)
                                                                                                                                                                • +1
                                                                                                                                                                  Большинство пользователей используют один универсальный пароль на всех сервисах, и выполнение нового закона резко повысит вероятность для пользователя потерять доступ ко всем своим данным при взломе только одного из используемых сервисов. Не верю, что правительство Франции не учтёт мнение экспертов по безопасности, которые наверняка уже поседели от текущей формулировки закона.
                                                                                                                                                                  • 0
                                                                                                                                                                    OpenID в зонах оффшора, недорого.
                                                                                                                                                                    • –1
                                                                                                                                                                      Интересно, сколько людей до сих пор не понимают, что гражданин Оруэлл описывал светлое капиталистическое завтра?
                                                                                                                                                                      • +1
                                                                                                                                                                        Бред. Оптимальная стратегия — дать всем возможность защищаться, но отобрать возможность — атаковать (пр: газовый балон — разрешить, огнестрелку — запретить). Если все будут иметь защиту в виде шифрования значит: если мне что-то не понравится — пойду в террористы (не я, образно), если все будет ок — буду нормально себе жить. Получаем стимул для власти и других — играть честнее, не перегибать палку, служить народу. Но это же — тяжело. Хочется чего-то и своровать, а журналюги — разнюхают, и народ — начнет бузить. Конечно, проще — контролировать шифрование.

                                                                                                                                                                        А с корпоративными паролями — таже история? А че, может какая-то организация что-то замышляет.
                                                                                                                                                                        • 0
                                                                                                                                                                          Ну а как же операционные системы? они то тоже хранят пароли не в открытом виде? т.е. у них же свой бд где содержится инфа о пользователе — логин, хеш пароля. тогда это получается запрещено практически любое ПО?
                                                                                                                                                                          или это только для web у них такие законы?
                                                                                                                                                                          • НЛО прилетело и опубликовало эту надпись здесь
                                                                                                                                                                            • 0
                                                                                                                                                                              может, им просто скушно?
                                                                                                                                                                            • 0
                                                                                                                                                                              Идиотизм како-то…
                                                                                                                                                                              • 0
                                                                                                                                                                                Следующий шаг запретить SSL

                                                                                                                                                                                По теме: зачем им мой пароль? Можно обратиться в тот же магазин или форум и пользователю заменят хэш на требуемый, а если нужно, то и обратно вернут.
                                                                                                                                                                                • +1
                                                                                                                                                                                  А вдруг у вас пароль «Саркози — унылый карлик»? Это государственная измена!
                                                                                                                                                                                • +1
                                                                                                                                                                                  С недавних пор задумываюсь — поднять Postfix на своем домене и мылом с него пользоваться.
                                                                                                                                                                                  • +1
                                                                                                                                                                                    Мне кажется заголовок статьи очень желтый и в корне не верный. Во Франции требуют хранить определенный ряд персональных данных с целью возможности их передать полиции в течении года. Для магазинов и сервисов ничего не меняется. В их базе должен быть хеш, хотя бы с позицици элементарной безопасности. А вот личные данные и пароли, в открытом виде получаемые на этапе регистрации, должны храниться на жестком диске в сейфе за семью печатями. А проблема в законе другая. Большой Брат хочешь следить за всеми нашими действиями и все знать о нас. Так доживем до того, что анонимуса запретят в интернете :)
                                                                                                                                                                                    • +29
                                                                                                                                                                                      Мда. Ещё вчера ж на слешдоте всё перетёрли…

                                                                                                                                                                                      Вкратце: для любой учётки лицо, предоставляющее услуги, должно хранить определённые данные в течение года после того, как учётка будет закрыта. Среди данных, которые надо хранить, есть «пароль, средства проверить его». Парой строчек ниже в законе написано: «такие данные необходимо хранить только если они собирались».

                                                                                                                                                                                      Другими словами:
                                                                                                                                                                                      1. Если пароль хранился открытым текстом — его надо хранить в течение года после закрытия учётки.
                                                                                                                                                                                      2. Если хранился только хеш пароля (средство проверки пароля) — надо хранить копию этого хеша в течение года.
                                                                                                                                                                                      3. Если пароль вообще не использовался, хранить ничего не надо. В течение года.

                                                                                                                                                                                      Так что отставить панику.
                                                                                                                                                                                      • +1
                                                                                                                                                                                        Добавил Ваше замечание в пост, спасибо.
                                                                                                                                                                                      • 0
                                                                                                                                                                                        Кстати, всем любителям покричать «Роисся вперде!» и завести трактор — советую почитать про законодательный процесс во Франции в комментариях к заметке на /.
                                                                                                                                                                                        • +1
                                                                                                                                                                                          Потерпите ребята. Старые технически неподкованные пердуны уже лет через 20 полностью уйдут на покой и их место займут если и не честные, добрые и хорошие, то по крайней мере в технологиях подкованные представители нынешнего поколения, и такого дурдома уже не будет.

                                                                                                                                                                                          i want to believe.
                                                                                                                                                                                          • 0
                                                                                                                                                                                            И среди «пердунов» есть умные, технически подкованные ребята. Только в ФСБ никогда таких не будет, даже через 20 лет.
                                                                                                                                                                                          • 0
                                                                                                                                                                                            Теоретически, можно отказаться от паролей и использовать авторизацию по смс. После ввода логина, просят ввести номер телефона, указанный при регистрации, и на него отсылают одноразовый пароль. Кому-то левому удастся авторизоваться, только получив доступ к телефону или sim-карте.