Результаты поиска по запросу «

фискальный

»
Запрос:
Создатель поста:
Теги (через запятую):



coub налоги мультфильм политика 

прелести фискальной службы

Развернуть

забавные новости шахматы The Queen's Gambit сериал 

Продажи шахмат в России выросли ровно на 48% после выхода нового сериала "Ход королевы".
Об этом сообщается в исследовании оператора фискальных данных. К слову, один из самых дорогих шахматных наборов был куплен в ноябре в Москве. За него покупатель выложил 1,4 миллиона рублей.
забавные,новости,шахматы,The Queen's Gambit,сериал
Развернуть

Отличный комментарий!

48%, то есть тян стали покупать шахматы,
для фоток в инсте правда, скорее всего!
DartMuromets DartMuromets12.12.202019:18ссылка
+39.3

Я Ватник фэндомы Олег Комолов экономика налоги разная политота 

Про налоги

О фискальной политике и налоговых льготах, об инвестициях в Российской экономике и о её структуре, а также о налоговых манёврах правительства рассказывает Олег Комолов, кандидат экономических наук



Развернуть

Ubisoft Разработчики игр Игры 

Ubisoft планирует выпускать меньше AAA-игр

Представители студии Ubisoft заявили, что планируют переходить от крупных ААА-релизов к условно-бесплатным играм. Об этом стало известно из отчета о результатах третьего финансового квартала 2020 года.

В планах на 2022 фискальный год у Ubisoft три ААА-тайтла, но в будущем компания сосредоточится на старых играх и условно-бесплатных проектах. Об этом заявил финансовый директор Ubisoft Фредерик Дюже в своем выступлении.

Фредерик Дюже: «В 2022 фискальном году мы продолжим путь от сконцентрированной на ААА-тайтлах модели к новой, где ААА будут соседствовать с премиумными и условно-бесплатными играми на всех платформах. Различный опыт позволит подпитывать игры за счет комплиментарного геймплея и бизнес-моделей».

Дюже подчеркнул, что старые тайтлы вроде Rainbow Six Siege продолжают пользоваться популярностью и студия не планирует отказываться от них. Более того, игры, которые пользуются большой популярностью, будут получать современную поддержку. В то время как новые релизы нередко переносятся, старые тайтлы вроде Mario + Rabbids Kingdom Battle, Far Cry 5, The Crew 2, Anno 1800, прошлые части Just Dance и Assassin's Creed Odyssey продолжают успешно продаваться, что и стало одной из причин изменения подхода студии.

Ubisoft,Разработчики игр,Игры
Развернуть

COVID-19 коронавирус экономика политота 

Bloomberg: рынки планеты продолжают рушиться


Deutsche Bank: нефть еще не достигла дна. Цены в понедельник упали ниже $30 за баррель и продолжат падение


Федрезерв (ФРС снизила ставку почти до нуля) не поможет: спасти экономику от коронавируса способны только вирусологи и эпидемиологи

VOLU 30A,A39,050 VIX
DVOL	302,231,280 XAX
UVOL	2.175.2A5 KBE
UTIL 7AA.86 -67.58 XES TRAN 7,430.37 -695.72JXSD
r 67.86 13.96 DXT 1,610,0A -165.65 Tm 27.5A -3.18 KLX 2.31 -0.27 DRG 79.16 _ -5.85 NW.
97.51	1.01 SW	2.5A5.00 -195.30
138.72	1.58 SPMI	2.5A6.50 -193.75
2,118.27 -1A7.28 m 30.88


Before it's here, it's on the Bloomberg Terminal. □□ Learn More
Overview	Futures	Americas	EMEA	APAC
Americas
NAME	VALUE NET CHANGE		% CHANGE 1 MONTH	1 YEAR	TIME (EDT)
INDU:IND DOW JONES INDUS. AVG	21,065.93	-2,119.69	-9.14% -28.34%	-18.50%	3:03 PM
SPX:IND S&P 500 INDEX	2,467.61	-243.41	-8.98%

Развернуть

политика Навальный Россия много букв Владимирская область 

Алексей Навальный начал учиться в колонии на швею

политика,политические новости, шутки и мемы,Навальный,Россия,страны,много букв,Владимирская область

Отбывающий наказание в колонии во Владимирской области оппозиционер Алексей Навальный записался в швейный цех и начал учиться на швею. Об этом он рассказал в своих социальных сетях.

По словам оппозиционера, руководство колонии сообщило ему о необходимости начать работать. Для заключённых в колонии были открыты вакансии дневального, повара, пекаря, подсобного рабочего и на швейной промзоне, пишет он.

"Мне нравится картинка, где я пекарь, – стою такой, румяный детина в белом колпаке, уперев руки в бока, смотрю, как в печи поспевают ХЛЕБА, и чему-то задумчиво улыбаюсь", – написал оппозиционер. Но, по его словам, он решил не занимать "номенклатурную должность" и записался в швейный цех.

Во всех документах вакансия в мужской колонии называется "швея", – отметил политик. По его словам, в этот момент он стал горячо поддерживать сторонников введения новых феминитивов в русский язык, которые считают, что носители профессий должны называться так, как они хотят.

На швею-мотористку в колонии в Краснокаменске во время своего заключения учился бывший владелец нефтяной компании ЮКОС Михаил Ходорковский. После того как он не сдал экзамен на профессию, ему отказали в условно-досрочном освобождении.

Источник.

Пост Навального в Instagram:

политика,политические новости, шутки и мемы,Навальный,Россия,страны,много букв,Владимирская область

Как тюрьма помогает понять феминисток.

Вызывает меня начальство нашего лагеря. И говорит:

- Ваше, осужденный Навальный, исправление невозможно без привлечения к трудовой деятельности. Вы у нас девять месяцев сидите, пора уже и поработать. 

С учетом освобождений вакансии имелись следующие: дневальный, повар, пекарь, подсобный рабочий, ну и швейная промзона.

Не буду вас утомлять обсуждением тонкостей тюремных профессий. Не знаете и отлично - ни к чему оно вам. Скажу только, что мне нравится картинка, где я пекарь, - стою такой, румяный детина в белом колпаке, уперев руки в бока, смотрю, как в печи поспевают ХЛЕБА, и чему-то задумчиво улыбаюсь.

Однако все-таки решил я быть подальше от должностей номенклатурных и записался в швейный цех. Поближе к “людской массе”.

- Значит, швея, - сказало начальство.

Вот, думаю, что за люди такие? Обязательно надо сказать “швея” в женском роде, чтоб поддеть. Слова “швей” вроде бы нет, но название этой профессии в мужском роде точно должно быть.

А потом смотрю в заявлении на обучение: “швея”. И на всех стендах “швея”. И во всех документах.

Так и называется эта профессия - “швея”. Другого названия нет. А “оператор швейного цеха” (о чем вы наверняка подумали) - это другая профессия.

И сказал я сам себе: “А не ты ли, Алексей, здесь же в инстаграме посмеивался над феминистками, которые не хотят быть «блогером» и «автором» в мужском роде. А хотят «блогерками» и «авторками»”.

Шутил на эту тему? Говорил: “Да какая разница, что за дурацкое «авторка»”?

Ну а теперь жизнь пошутила над тобой. Какая тебе разница, швея ты или швей?

Так что я и раньше-то был не против феминитивов (то есть слов вроде “авторка” и “редакторка”), но считал это неважной ерундой и хорошим поводом для троллинга, а сейчас так вообще горячо поддерживаю право каждого называться так, как он хочет. В конце концов, язык для этого и существует, и он должен развиваться в соответствие с запросами общества.

Общество, делаю вам запрос на мужской род профессии “швея” _

Швейк? Швендр? Швелендр? Швелуэпсер
Развернуть

Отличный комментарий!

А чем людям не угодило слово "швец", который буквально является той же профессией, что и швея, но мужского пола?
Vuud_Varp Vuud_Varp07.12.202116:28ссылка
+40.3

политика #всё плохо фэндомы онлайн покупки разная политота 

Онлайн-покупки в РФ могут попасть под запрет

В Госдуме принят новый законопроект о применении контрольно-кассовой техники. Согласно этому законопроекту оплата банковскими картами в интернет-магазинах без выдачи фискального (кассового) чека, фактически, запрещается. Под запрет могут попасть любые онлайн-покупки, включая даже оплату парковки через SMS, пишут «Известия». Этот законопроект обязывает всех экономических субъектов, которые тем либо иным образом связаны с продажей товаров или услуг, подчиняться единой системе правил. Физическое местоположение субъекта и принцип его работы (реальный магазин или интернет) роли при этом не играют.

Мария Михайлова, исполнительный директор ассоциации «Национальный платежный совет», проясняет ситуацию. По ее словам, понятие «расчеты с использованием электронных средств платежа» (ЭСП) включает многие привычные обычному человеку операции. Это оплата парковки с мобильного телефона, и покупка электронных билетов, и проведение платежей в Сети, и даже расчет банковской картой.

«Теперь при всех таких расчетах необходимо формировать чек аппаратным способом, с применением фискального накопителя. Как именно это делать технически, неясно. Если в обычном крупном магазине покупатель контактирует с кассовым аппаратом (посредством кассира или с автоматическим устройством) и затем данные со всех кассовых аппаратов собираются, условно говоря, на сервер, интегрированный с учетной системой, то в случае применения ЭСП ситуация обратная. Упрощенно говоря, покупатель изначально контактирует с сервером. Насколько я понимаю, серверных решений для аппаратного присвоения фискального признака сейчас нет», — комментирует ситуацию Михайлова.

Представители ритейла считают, что новый законопроект сильно усложняет жизнь всей этой сфере. При оплате товара или услуги через сайт придется использовать кассовый аппарат с фискализатором, а чеки нужно направлять в налоговые органы в электронном виде. Кроме того, чек придется высылать покупателю по почте.

Есть и другие проблемы. «Как мы понимаем из текста документа, в момент, когда клиент нажмет кнопку «оплатить по карте», магазин должен пробить кассовый чек. При этом в действительности деньги с карты не списаны. В момент, который потребитель считает «моментом оплаты», деньги только резервируются банком, а магазин их получает через 3–5 дней, когда ритейлер подтверждает факт покупки. Всё это время клиент может разблокировать сумму, обратившись в банк, а ритейлер узнает об этом постфактум, тогда как чек уже пробит», — говорит Федоров.

При этом малый бизнес может оказаться просто не в состоянии покупать все необходимое оборудование и ПО. При этом зарубежные магазины вовсе не обязаны подчиняться новым требованиям.

«Всем известные зарубежные интернет-гиганты оказываются в более выгодном положении, ведь им не нужно соблюдать законодательство при продаже товаров в России. Мы снова видим, как хорошая идея оборачивается дискриминацией российского интернет-ритейла», — подытожил Федоров.

Источник: https://geektimes.ru/post/272134/
политика,политические новости, шутки и мемы,всё плохо,все плохо (и саловатно),фэндомы,онлайн покупки,разная политота
Развернуть

политика Беларусь Россия новости удар в спину песочница песочница политоты хихи 

Белоруссия национализирует российский нефтепровод за 7 миллиардов рублей

В Белоруссии решили национализировать российский нефтепровод за несколько миллиардов рублей.

Белорусские власти намерены через оказание давления на оператора нефтепродуктопровода «Транснефти» произвести национализацию российского нефтепровода, пролегающего через белорусскую территорию и осуществляющего транзит нефти в Латвию, Венгрию и другеи европейские страны, с целью последующего использваония нефтепровода для собсвтенных нужд, а именно - поставок нефтепродуктов из Европы..

««Транснефть» рискует потерять идущий через Белоруссию транзитный продуктопровод УП «Запад-Транснефтепродукт» стоимостью почти 7 млрд руб. из-за увеличения налогов в республике и снижения загрузки. Минск может инициировать банкротство предприятия, а затем его национализацию, опасаются в «Транснефти». Самой Белоруссии труба нужна для обеспечения сырьем из Европы своих НПЗ и прокачки нефтепродуктов в направлении Украины. По мнению юристов, «Транснефть» могла бы оспорить повышение фискальной нагрузки в суде, но вряд ли ее аргументы будут там услышаны», - сообщает издание «Коммерсантъ».

Известно о том, что белорусские власти оказывают сильнейшее давление на «Транснефть» путём проведения проверок, повышения налоговых ставок и пр., и хотя официальных комментариев со стороны Минска на этот счёт нет, специалисты обращают внимание, что Минск по-прежнему пытается усидеть на двух стульях.

«После известных в Белоруссии событий не прошло и полгода, а власти уже пытаются идти на резонанс с Россией. Тем не менее, если Минск хочет идти на такие шаги, то вполне может получить стандартные европейские цены на нефть и газ», - подчёркивает аналитик.
Развернуть

политика налоги 

Фискальная реформа отнимет у каждого жителя РФ по 8 тысяч рублей в год

По поручению президента кабинет Дмитрия Медведева готовит фискальную реформу, которую принято называть налоговым маневром. Суть этого маневра предельно проста: в стране произойдет скачкообразное повышение всех цен, и из кармана каждого россиянина, включая стариков и новорожденных, будет изъято в бюджет примерно по 8 тыс. руб. При этом сбережения и текущие доходы обесценятся пропорционально скачку цен. Гражданам предстоит задуматься – как можно защитить свои сбережения от готовящейся фискальной девальвации.

В этом году налоги в России повышаться не будут, пообещал вчера премьер Дмитрий Медведев депутатам. Однако одновременно с этим правительство по поручению президента Владимира Путина разрабатывает предложения о будущей конфигурации налоговой системы. Министр финансов Антон Силуанов в середине марта уже объявил параметры налоговой реформы, которую готовит его министерство.

По его словам, Минфин предлагает снизить совокупную ставку страховых взносов и перенести нагрузку на налог на добавленную стоимость (НДС), установив обе эти ставки на уровне 22%. Согласно ожиданиям министерства, такой маневр простимулирует работодателей отказаться от серых зарплатных схем и сделает российских экспортеров более конкурентными на мировом рынке.

Итак, экспортерам станет легче. А что случится с остальными гражданами РФ? Во-первых, все жители РФ будут платить в бюджет «лишние» 8200 руб. в год в виде повышенного НДС. Такая оценка прямо следует из расчетов замминистра финансов Владимира Колычева, который заявил: за счет увеличения НДС бюджет получит дополнительно 1,2 трлн руб. в год. А это и есть те самые 8,2 тыс. руб. с каждого жителя РФ.

Во-вторых, после увеличения НДС произойдет фронтальный рост цен. Сейчас можно спорить, какой высоты будет инфляционная волна. Одни говорят о скачке цен всего на 2–4%. По оценкам Минфина, возможно ускорение инфляции на 2 процентных пункта. Но есть и такие эксперты, которые говорят о вероятности инфляционной спирали: рост цен на топливо и энергию заставит снова поднимать цены на только что подорожавшие товары, в цену которых уже был заложен повышенный НДС.

В результате такого фронтального подорожания произойдет фактическое обесценение сбережений граждан. Но можно ли как-то подготовиться к фискальной девальвации и сохранить сбережения? Эксперты считают, что сделать это будет очень непросто. Более того, конкретных рецептов для защиты граждан пока не видно.

«Защитить накопления от роста цен и увеличения НДС очень сложно», – признает главный экономист компании БКС Владимир Тихомиров. Чтобы увеличивать долю в сбережениях валюты или недвижимости, надо быть уверенным, что курс рубля снизится, а цены на недвижимость вырастут. Но этого может и не произойти. «Иными словами, купив валюту сегодня, через один-два года можно и проиграть. Недвижимость сегодня – это довольно низколиквидное вложение, при продаже которого можно потерять существенную часть вложенных средств», – предупреждает эксперт.

Для защиты своих денег теоретически нужно избегать уплаты НДС, то есть максимально переносить экономическую активность в сферу наличного оборота.

«Исключать рост неформальной торговли нельзя, но для подавляющей части населения возможности покупки товаров и услуг, минуя уплату НДС, крайне ограниченны», – предупреждает Тихомиров.

Еще один вариант защиты – это переход на полулегальный импорт товаров, при котором не уплачивается НДС. «Введение налога на покупки через Интернет уже обсуждается, так что выходом это скорее всего не будет. Что касается челноков, то введение ограничений на провоз товаров и усиление таможенного контроля привели к существенному сжатию объемов серой торговли. Так что, с точки зрения большинства граждан, эти способы снижения расходов выходом не будут», – парирует экономист.

«Сегодня ставки по рублевым вкладам существенно выше инфляции, и, даже в случае ее скачка на 2% депозиты позволят ее частично компенсировать», – считает аналитик компании «Финам» Богдан Зварич.

Но есть и такие эксперты, которые считают, что беспокоиться из-за фискальной девальвации вообще не стоит. «Рост цен будет краткосрочным. В России сейчас много инструментов, доходность которых находится выше инфляции, – это и депозиты, и различного рода облигации. Сейчас именно они являются лучшим способом сбережения и накопления средств. Можно диверсифицировать свои инвестиции, частично разместив их в золоте и иностранной валюте, но доля таких вложений должна быть небольшой. Это своего рода страховка от возможных рисков, которых, если сказать честно, сейчас не видно», – говорит главный аналитик компании «Телетрейд Групп» Олег Богданов.

«С точки зрения защиты личных накоплений граждан от возможного роста цен на розничном рынке и увеличения НДС приобретение новой «инвестиционной квартиры» или слитков золота, на наш взгляд, не имеет смысла», – считает инвестаналитик Global FX Сергей Коробков.

«Экономическую активность граждан невозможно перенести в сферу наличного оборота, если только речь не идет о расчетах физических лиц между собой. В большинстве крупных и средних населенных пунктов торговые предприятия, учреждения досуга, офисы транспортных компаний и т.д. продают товары и услуги через кассовые аппараты», – рассуждает Коробков.

В то же время он признает, что покупка иностранных товаров через Интернет все же имеет смысл. «В равной степени это относится и к покупкам во время зарубежных поездок», – добавляет эксперт. По его мнению, после повышения в России НДС целесообразность и рентабельность для граждан зарубежных путешествий станет еще выше.

Источник: http://www.ng.ru/economics/2017-04-20/1_6978_reforma.html
политика,политические новости, шутки и мемы,налоги
Развернуть

дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой Российская федерация копипаста ...информационная небезопасность 

Как я нашел в публичном доступе исходники нескольких сервисов ФНС

Предыстория

Возьмём приложение «Проверка чека» и разберемся что оно делает и зачем ваще кому-то понадобилось проверять чеки с помощью приложения.

ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА
Хранение чеков в одном месте
Мои чеки	—	§
М ООО "Максидом'	В
232,60 Р	29.06 2020 Пол>**м
ЖО Аптека ИП Жукова О.Н.		О
518,50 Р	3006 2020	С жалобой
М ООО "МВМ"		О
2 990 Р	0607.2020	С жалобой
<Ф ООО <ОБИ ФЦ>		О
961,40 Р	09072020	С жалобой
ДИ ООО "ДОМАШНИЙ
Суть приложения «Проверка чеков»

Я не помню как это работало раньше, но с 2016-2017 годов, благодаря 54-ФЗ «О применении ККТ» появились некие ОФД с целью «...осуществления операций по приёму, обработке, хранению и передаче фискальных данных в ФНС», а всех кого только можно обязали использовать кассовое оборудование, генерирующее те самые фискальные данные и что немаловажно, обязали эти данные посредством ОФД передавать в ФНС.

Если у вас тоже немного припекает от всех этих аббревиатур, то вот вам терминальная стадия аббревиатуринга в лице названия организации которая отвечает за приложение «Проверка чека» — ФГУП ГНИИВЦ ФНС РФ.

К этому моменту — мы еще вернёмся, кстати.

Проверка чеков ФНС России («3
ФГУП ГНИВЦ ФНС России
Покупки: № 143 в этой категории
★ ★ ★ ★ ★ 4,8 • Оценок: 608
Бесплатно,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница приложения «Проверка чеков» в App Store

Прикладной смысл вышеописанного очень лёгко понять на примере сервиса заказа еды.

После заказа вы получаете на почту электронный чек, это и есть те самые фискальные данные. Отправляет их в ваш адрес, однако, не сервис заказа еды, а именно ОФД, которое используется сервисом, в данном случае — Яндекс

Яндекс ОФД
кассовый чек / приход	19.03.2021 23:28
Общество с ограниченной ответственностью "ЯНДЕКС.ЕДА"
https://eda.yandex.ru
127410, Москва г, Алтуфьевское ш 9, дом № ЗЗГ
ИНН	9705114405
Налогообложение	ОСН
№	Наименование	Сумма
1.	Сэндвич Сабвэй Мелт	354.00Р х 2 = 708.00Р
Сумма с НДС 0%

Любой подобный чек всегда содержит несколько обязательных идентификаторов в натуральном виде и в виде QR-кода, который можно отсканировать с помощью исследуемого нами приложения «Проверка чека».

18Ю5
.11 К>
уЗ ПРОВЕРКА ЧЕКА	сейчас
ФНС. Проверка чека
Чек на сумму 1378.00 р. получен
Торговая точка	ООО "ЯНДЕКС.ЕДА"
Дата и время покупки	19.03.2021 23:28
1. Сэндвич Сабвэй Мелт 354,00 9 2 шт	708,00 Р
2. Сэндвич Итальянский Бмт 335,00 9 1 шт	335,00 Р
3. Сэндвич Острый Итальянский 335,00

В итоге, в приложении «Проверка чека», появляется электронная копия данного чека и тут я хочу обратить ваше внимание на атрибутивный состав кортежа с данными, а именно, на полный и детальный список чего и когда и за сколько денег моя персона приобрела, это — важно.

Но всё бы ничего, если бы не один недавний апдейт данного поделия, который и привёл меня в ужас. До недавних пор приложение оперировало лишь теми данными которые ты сам соизволил туда засунуть путём сканирования QR-кодов и не представляло, ни особого интереса, ни особой угрозы личной безопасности.

Всё изменилось две недели назад после обновления 2.15.0 в рамках которого был выкачен функционал «отображение чеков из сервиса Мои Чеки Онлайн».

История версий приложения «Проверка чека»Обновление 2.15.0
ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА

Авторизация любым удобным
способом

Добро пожаловать!
Авторизуйтесь, чтобы продолжить
Номер телефона
Личный кабинет налогоплательщика Портал Госуслуг,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед

Если пройти аутентификацию в приложении «Проверка чека» указав номер телефона, который вы так же используете в популярных сервисах, например, в Яндекс.Еде, Яндекс.Такси, Самокате, Ситимобиле и других, то в разделе «Мои чеки» автомагически будут отображены все ваши чеки по всем операциям в этих сервисах за «всё время».

В моём случае, это порядка 400 чеков, каждый из которых содержит детальный набор «сколько, за что, когда и куда».

18Ю6
,.|| ДО
Мои чеки	”	§
Я ООО "ЯНДЕКС.ТАКСИ"
Сумма	Дата	Статус
1 378 Р	22.02.2021 Получен
Я ООО "ЯНДЕКС.ЕДА"
Сумма	Дата	Статус
1 378 Р	19.03.2021 Получен
УР ООО "УМНЫЙ РИТЕЙЛ"
Сумма	Дата	Статус
1 161 Р	23.02.2021 Получен
УР ООО "УМНЫЙ РИТЕЙЛ"
Сумма	Дата	Статус
1153 Р	11.01.2021

Мне сразу же стало интересно насколько хорошо подобный массив данных защищен и может ли предполагаемый злоумышленник получить несанкционированный доступ к нему.

Для исследования я поставил в разрыв между интернетом и приложением «Проверка чека» простой прокси и записывая сетевую активность приложения потыкал в кнопки.

Довольно быстро выяснилось, что эндпойнт с данными находится по адресу irkkt-mobile.nalog.ru:8888 на котором живёт простейшее приложение на NodeJS с применением фреймворка Express, а механизм аутентификации пользователя пускает тебя к данным, если ты верно указал заголовок «sessionId» значение которого представляет из себя какой-то самопальный токен генерирующийся на стороне сервера.

При этом, если нажать кнопку «Выйти» в приложении «Проверка чека», то как оказалось, инвалидации данного токена не происходит. Так же нет функционала просмотра всех своих сесссий и нет кнопки «Выйти на всех устройствах».

Таким образом даже если вы каким-то образом поняли что токен доступа был скомпрометирован, то нет никакой возможности его сбросить и тем самым гарантировать с этого момента отсутствие у предполагаемого злоумышленника доступа к вашим данным.

Крайне безответственно, но не фатально.

Sentry

В процессе просмотра «улова» на промежуточном прокси я обратил внимание, что в случае крэша приложения оно отправляет диагностические данные в Sentry располагающийся по адресу не связанному, ни с ФНС, ни с ФГУП ГНИИВЦ ФНС РФ, а на домен зарегистрированный на физическое лицо — sentry.studiotg.ru.

Studio TG
Sign in with your Gitlab account to continue.
Login with Gitlab,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница входа в Sentry команды Studio TG

Рядом сразу же был обнаружен gitlab.studiotg.ru.

V
GitLab
A complete DevOps platform
GitLab is a single application for the entire software development lifecycle. From project planning and source code management to CI/CD, monitoring, and security.
This is a self-managed instance of GitLab.
Remember me,информационная
Страница входа в GitLab команды Studio TG

Дальнейшее исследование эндпойнта привело к ссылками на публичные репозитории в этом Гитлабе находящиеся в индексе Гугла уже более года.

Google
site:gitlab.studiotg.ru
X
Q.
Q Все (3 Картинки (Ц) Новости <•) Покупки ф Карты ; Ещё Настройки Инструменты Результатов: примерно 1180 (0,35 сек.)
Ссыпки Google
Попробуйте Google Search Console
www.google.com/webmasters/
Вы являетесь владельцем gitlab.studlotg.ru? Получите данные

Содержимое публичных репозиториевзаставило меня биться в истерике.

-» G Л
0 A https://gitlab.studiotg.rU/smarkin/ansible_conf/-/tree/master/install_geo
St* GitLab Projects Groups Snippets Help A Ansible_conf
Hr Project overview 0 Repository Files
Commits
Branches
Tags
Contributors
Graph
Compare
D Issues	o
I4! Merge Requests	0
Cl /CD
<$> Operations 0
Публично доступный репозиторий ansible_conf/install_geo
■ instalLgeo ft ansible.cfg ft hosts.txt ft install_crypto.retry ft install_crypto.yml ft install_geo.retry ft install_geo.yml ft instalLsoft.retry ft ¡nstall_soft.yml v ■ soft
ED .gitignore > ■ config ft config.zip D CROSS.cer ft httpd.conf S license B Iinux-amd64.tgz
>	■ LK3LK3.000
>	■
Содержимое архивов из репозитория ansible_conf/install_geo

Пояснение к скриншоту выше: папки содержащие подстроки «lkio», «lkip», «lkul» напрямую относятся к одноименным сервисам ФНС на домене nalog.ru.

lkio.nalog.ru

lkip.nalog.ru

lkul.nalog.ru

Имя
^ Дата изменения
Размер
Тип
to env
■	app
to .htaccess
>	■ config
>	■ fake
>	■ migrations
>	■ resources
>	■ soap
>	■ storage
>	■ template
>	■ xsd
to console.php to install to portal-install
■	src
>	■ Api
to ApplicationVersions.php
>	■ Console
>	■ Events
>	■ Library >■ Web
Содержимое папки lkip-web-login, это — исходный код сервиса lkip2.nalog.ru

Для сверки, что обнаруженные исходники действительно относятся к сервисам ФНС, проведена простая проверка наличия на боевом веб-сервере файла uppod-styles.txt, который не мог там оказаться по случайному совпадению.

¡(SJ https://lkip2.nalog.ru/uppod-i X +
<-	-> C i Ik¡p2.nalog.ru/uppod-styles.txt
uppod-styles.txt на сайте lkip2.nalog.ru
Имя	Дата изменения	Размер Тип
В env	11 июня 2019 г., 13:21	2 КБ Документ
B .htaccess
>	■ config
>	■ fake
>	H migrations
>	■ resources
>	B soap
>	■ storage
>	B template
>	B xsd
i console.php B install B portal-install v B src
>	B Api
B ApplicationVersions.php
>	B Console
>	B Events
Содержимое файла .env судя по всему прямиком с боевых серверов В итоге

Фактический разработчик мобильного приложения «Проверка чека» некая studiotg.ru.

Вероятно есть нарушение соглашений об обработке персональных данных в силу передачи диагностических сведений со стороны ФГУП ГНИИВЦ ФНС РФ в адрес третьих лиц.

Данные ребята так же причастны к разработке сервисов lkip.nalog.ru, lkul.nalog.ru и lkio.nalog.ru.

По их вине исходный код данных сервисов находится в публичном доступе уже около года.

Исходя из общей картины, предположу, что данные о ваших покупках попадающие в ОФД путём информационного обмена фискальными данными с ФНС, на текущий момент, находятся под угрозой утечки.

информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Как-то так.
Развернуть
В этом разделе мы собираем самые смешные приколы (комиксы и картинки) по теме фискальный (+172 картинки)