«Очень плохая идея»: Минцифры обяжет зарубежные сервисы авторизовывать пользователей только по номеру телефона

30 июля, 2026, 16:40

Минцифры предложило обязать зарубежные сайты и приложения, работающие в России, авторизовывать пользователей только по номеру телефона. Проект «Антифрод 3.0» также обяжет иностранные компании хранить данные о регистрации и авторизации в течение трёх лет и предоставлять их правоохранительным органам. Эксперты считают привязку к номеру телефона «очень плохой идеей», указав на риски перехвата SMS, замены SIM-карт и физической кражи телефона, а также на то, что регулятор будет бороться с идентификацией, в то время как мошенники используют взломанные аккаунты.

www.magnific.com

Минцифры в рамках проекта «Антифрод 3.0» предложило обязать зарубежные сайты и приложения, работающие в России, авторизовывать пользователей только по номеру телефона. В то же время инициатива предполагает, что российские сервисы сохранят несколько способов авторизации. В данный момент проект находится на стадии обсуждения, конечный вариант мер — в стадии разработки. Об этом сообщили «Ведомости».

Изменения коснутся ст. 8 ч. 10 закона «Об информации», следует из материала «Ведомостей». Согласно поправкам, владельцев зарубежных ресурсов обяжут хранить сведения о регистрации, авторизации и удалении учетных записей в течение трёх лет. Эту информацию будут предоставлять правоохранительным органам в рамках оперативно-розыскной деятельности. Генеральный директор Telecom Daily Денис Кусков заявил «Ведомостям» в комментарии: число пользователей иностранных ресурсов сократится, а прокуратура в качестве рычага давления может применять блокировки.

Редакция SecPost отправила запрос в ведомство, чтобы узнать, чем руководствовалось Минцифры при выборе телефонного номера в качестве обязательного способа авторизации, а также есть ли у органа оценка того, насколько такая мера снизит уровень мошенничества. На момент публикации ответ из ведомства не поступил.

Продолжение ниже

«Если требования регулятора отдельной взятой страны радикально противоречат законодательству страны регистрации компании, её корпоративной политике, а также обещаниям пользователям об уровне приватности, то компания встаёт перед несложным выбором», — отметил в комментарии SecPost руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин.

Эксперт уточнил: несмотря на это, выполнение требований зарубежными сервисами по хранению данных и взаимодействию с органами РФ — технически решаемая задача, которая входит в практику многих компаний. Полунин считает, что компаниям не составит труда развернуть локальную часть инфраструктуры в нужной юрисдикции и организовать взаимодействие в рамках законодательства нужной страны.

«Привязка к номеру телефона очень давно перестала быть надёжным способом подтверждения личности», — считает эксперт. Так, Полунин указал, что мировые регуляторы достаточно долго требуют ограничить такой способ аутентификации в пользу современных способов.

«В отдельных случаях, скорее всего, имеет смысл использовать сочетание технологий, но использование телефона — это точно очень плохая идея», — пояснил Полунин. По мнению эксперта, хорошими аргументами против такого способа являются случаи перехвата SMS, замены SIM-карт и физической кражи телефона.

Помимо этого, Полунин отметил, что такие нововведения могут повысить цену компрометации, а также объём данных, что, в свою очередь, сделает систему более привлекательной для хакеров. По мнению эксперта, в таком случае регулятор будет концентрироваться на решении проблемы идентификации пользователей, в то время как реальные мошенники будут успешно пользоваться взломанными аккаунтами и инфраструктурой, находящейся за пределами РФ.

Ранее SecPost писал о том, что Минцифры намеревается ввести подтверждение «важных действий» через MAX и SMS-сообщения. Формулировка «действий» не уточняется. Эксперты рассказали, что новая мера небезопасна, а также может потребовать от бизнеса дополнительных расходов.