пятница, 21 августа 2020 г.

ИСО: Опубликован стандарт PDF/R для хранения и передачи растровых изображений


Сайт Международной организации по стандартизации 4 августа 2020 года сообщил о публикации нового стандарта ISO 23504-1:2020 «Приложения для управления контентом – Хранение и передача растровых изображений – Часть 1: Использование ISO 32000 (PDF/R-1)» (Document management applications - Raster image transport and storage - Part 1: Use of ISO 32000 (PDF/R-1)) объёмом 16 страниц основного текста, см. https://www.iso.org/standard/75804.html и https://www.iso.org/obp/ui/#!iso:std:75804:en . Стандарт подготовлен техническим подкомитетом ISO/TC171/SC2 «Документные файловые форматы, системы управления электронным контентом и аутентичность информации» (Document file formats, EDMS systems and authenticity of information).

О работе над этим стандартом я уже подробно рассказывала здесь: http://rusrim.blogspot.com/2018/07/pdfr.html

В аннотации на документ сказано следующее:
«Настоящий документ описывает подмножество полного формата PDF (ISO 32000) для целей хранения, передачи и распространения многостраничных документов, содержащих растровые изображений, включая (но не ограничиваясь) отсканированными образами документов. Поддерживаются черно-белые, полутоновые и цветные RGB-изображения. Варианты сжатия включают JPEG, CCITT Group 4 Fax без потерь, а также хранение несжатых графических образов.»
Содержание документа следующее:
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения
5. Идентификация вида PDF-файла
6. Требования к соответствию
Приложение A: Комментарии о применении стандарта
Библиография
Источник: сайт ИСО
https://www.iso.org/standard/75804.html
https://www.iso.org/obp/ui/#!iso:std:75804:en

Консорциум Всемирной паутины W3C начал публичное обсуждение новой редакции «Рекомендаций по обеспечению доступности веб-контента» (WCAG 2.2)


Данная новость была опубликована 11 августа 2020 года на сайте Консорциума Всемирной паутины W3C (The World Wide Web Consortium, http://www.w3.org/ - международного сообщества, разрабатывающего открытые стандарты, обеспечивающие развитие интернета в долговременной перспективе).

Рабочая группа Консорциума W3C по рекомендациям по обеспечению доступности (Accessibility Guidelines Working Group, AG WG, https://www.w3.org/WAI/GL/ ) опубликовала для публичного обсуждения рабочий проект редакции 2.2 «Рекомендаций по обеспечению доступности веб-контента» (Web Content Accessibility Guidelines, WCAG), см. https://www.w3.org/TR/2020/WD-WCAG22-20200811/  .


Данная редакция включает 9 новых требований к доступности («критериев успеха» - success criteria) по сравнению с текущей редакцией WCAG 2.1. Новые критерии успеха учитывают потребности людей с когнитивными нарушениями или проблемами с обучаемостью, пользователей мобильных устройств и электронных книг.

Мы хотим узнать мнение пользователей, авторов, разработчиков инструментов и политиков, а также других лиц о полезности новых предложенных критериев успеха, а также о том, насколько, по Вашему мнению, реально обеспечить соответствие новым критериям успеха.

Дополнительную информацию можно найти в посте на блоге о порядке общественного обсуждения здесь: https://www.w3.org/blog/2020/08/wcag22-wide-review/ .

Пожалуйста, отправляйте свои замечания и предложения до 18 сентября 2020 года.

Мой комментарий: Данный документ интересен тем, что он используется как основа для создания международных и национальных стандартов. В настоящее время действует стандарт ISO/IEC 40500:2012 «Информационные технологии - Рекомендациям концерна W3C по доступности веб-контента (WCAG) 2.0» (Information technology - W3C Web Content Accessibility Guidelines (WCAG) 2.0), см. https://www.iso.org/standard/58625.html и https://www.iso.org/obp/ui/#!iso:std:58625:en .

Кроме того, более свежая, действующая версия WCAG 2.1 легла в основу российского стандарта ГОСТ Р 52872-2019 «Интернет-ресурсы и другая информация, представленная в электронно-цифровой форме. Приложения для стационарных и мобильных устройств, иные пользовательские интерфейсы. Требования доступности для людей с инвалидностью и других лиц с ограничениями жизнедеятельности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=225834  - мой пост о нём см. здесь: https://rusrim.blogspot.com/2020/03/blog-post_14.html

Источник: сайт консорциума W3C
https://www.w3.org/blog/news/archives/8659
https://www.w3.org/TR/2020/WD-WCAG22-20200811/

четверг, 20 августа 2020 г.

«Теневая атака» (shadow attack) позволяет вносить изменения в подписанные PDF-файлы


Заметка профессионального разработчика программного обеспечения Гэри МакГэфа (Gary McGath - на фото) была опубликована 24 июля 2020 года на его блоге «Сумасшедшая наука о файловых форматах» (Mad File Format Science), который посвящён «файловым форматам, проверке структуры файлов, программному обеспечению для архивации и прочим странным вещам».

Чем сложнее формат, тем меньше вероятность того, что его меры и средства безопасности будут работать во всех случаях. Недавно была обнаружена уязвимость, позволяющая мошенникам изменять PDF-документы, подписанные электронной цифровой подписью. Группа немецких исследователей обнаружила уязвимость формата к так называемой «теневой атаке» (shadow attack), см. статью на сайте Zdnet: https://www.zdnet.com/article/new-shadow-attack-can-replace-content-in-digitally-signed-pdf-files/ . Проще всего провести такую атаку, если создатель документа намеренно разработал его с целью внесения изменений после подписания. Жертва видит один набор элементов контента и подписывает его; мошенник получает обратно подписанный документ, изменяет его внешний вид и затем «пускает в дело».

Электронная цифровая подпись в PDF-файле подтверждает личность подписанта, указывает на его согласие с документом и делает невозможные незаметное внесений изменений в документ. Подписанный таким образом файл для всех практических целей невозможно изменить, не сделав при этом подпись недействительной. Тем не менее, проблема существует, и она связана с тем, что ЭЦП (имеется в виду специализированный вариант подписания для PDF-файлов – «встроенная» подпись, в отличие от более распространенного у нас подписания произвольных файлов, без учёта их внутренней структуры - Н.Х.) не охватывает весь файл. Для такого подхода есть причины - например, может потребоваться несколько подписей.

PDF-файлы могут быть изменены, хотя процесс этот неуклюжий и неэффективный. Новый контент и изменения в существующий контент добавляются в файл таким образом, что уже существующие объекты не изменяются. Этот процесс называется добавочным сохранением (incremental saving, IS); и таким образом можно изменить даже подписанный файл. Подпись при этом не охватывает новый материал. В результате подписанный файл может быть изменен без каких-либо ограничений, однако программы просмотра предупреждают пользователя, если файл был изменен подобным образом.

Вопрос как раз в том и заключается, что именно считать «изменениями». Для удобства использования такие операции, как наложение дополнительных подписей и аннотаций, не вызывают появления предупреждения. Не существует общепринятого стандарта относительно того, что считается реальной модификацией; разные программы просмотра PDF-файлов делают разные проверки. Это оставляет достаточно места для манипуляций с файлами, не поднимая тревоги.

Исследовательская группа выявила ряд способов такого манипулирования. В общих чертах, они делятся на три категории:
  • Сокрытие. В документе показывается некое изображение. Атакующий делает его невидимым, показывая вместо него слой, лежащий за ним, который был ранее невидим.

  • Замена. Новые, на вид безвредные элементы добавляются к подписанному документу с целью изменить его внешнее представление. Например, злоумышленник может добавить определение шрифта, изменив отображение символов.

  • Сокрытие и замена. Данный способ атаки самый простой и самый смертоносный. Подготовленный для подписания документ содержит «теневой» документ, который может полностью отличаться от отображаемого. Атакующий впоследствии изменяет только одну ссылку, чтобы она указывала на теневой документ вместо ранее отображавшегося.
Авторы исследования с целью решения проблемы предлагают изменение, которое не требует изменения спецификаций формата, а лишь принятия нового соглашения при разработке программ просмотра. Новое правило могло бы быть таким: если документ подписан, любые изменения к нему также должны быть подписаны; если это не так, пользователь получит предупреждение. Пока не ясно, насколько такое решение поможет. Люди посмотрят на итоговый документ и увидят, что он полностью подписан; и если только они не будут тщательно сравнивать последнюю подпись с предыдущей, они вряд ли смогут заметить, что последняя подпись охватывает серьёзные изменения.

PDF рушится под тяжестью многих редакций, вариантов и функциональных возможностей, и не ясно, существует ли хорошее решение проблемы.

Гэри МакГэф (Gary McGath)

Источник: блог «Mad File Format Science»
https://madfileformatscience.garymcgath.com/2020/07/24/alteration-signed-pdf-files/

Формирование цифрового будущего Европы: Открытые консультации с общественностью по поводу закона eIDAS


Данная новость была опубликована на сайте Еврокомиссии 24 июля 2020 года.

Мой комментарий: Речь идёт о Регламенте № 910-2014 Европейского парламента и Совета от 23 июля 2014 года «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке, и об отмене Директивы 1999/93/EC», см. http://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv:OJ.L_.2014.257.01.0073.01.ENG . Данный закон регламентирует оказание различных услуг доверия, в том числе связанных с использованием усиленных электронных подписей, печатей и отметок времени.

С принятием в 2014 году закона eIDAS Евросоюз впервые в мире предложил инновационную трансграничную концепцию доверенных цифровых идентификационных профилей (digital identities) и так называемых услуг доверия (trust services), такие, как электронные подписи, которые можно использовать для подписания документов в онлайн-среде, примерно так же, как документы в физическом мире подписываются авторучкой. Закон eIDAS призван обеспечить безопасное и беспрепятственное электронное взаимодействие между гражданами, коммерческими организациями и государственными органами. Это должно повысить доверие к внутреннему рынку и сделать онлайн-сервисы более эффективными. Еврокомиссия в настоящее время проводит оценку данной нормативной базы.

… Еврокомиссия оценит, в какой степени концепция eIDAS сохраняет пригодность для выполнения своих задач, т.е. обеспечивает достижение намеченных итогов, результатов и воздействия, - а также уместно ли изменить сферу охвата закона или его отдельных положений с учетом накопленного опыта, и с учётом технологических, рыночных и правовых изменений.

В своем документе под названием «Формирование цифрового будущего Европы» (Shaping Europe’s Digital Future, https://ec.europa.eu/info/sites/info/files/communication-shaping-europes-digital-future-feb2020_en_4.pdf ), опубликованном 19 февраля 2020 года, Еврокомиссия заняла позицию, согласно которой повсеместно признаваемая публичная электронная идентификация (eID) необходима для того, чтобы потребители имели доступ к своим данным и безопасно использовали нужные им продукты и услуги, без необходимости полагаться ради этого на ненадёжные платформы и делиться с ними персональными данными. Комиссия рассмотрит возможность пересмотра закона eIDAS с целью повышения его эффективности, распространения его преимуществ на частный сектор и продвижения доверенных цифровых идентификационных профилей для всех европейцев.

Целью данных общественных консультаций является сбор мнений о движущих силах и препятствиях на пути к развитию и внедрению eID и услуг доверия в Европе, а также о воздействии, которое могут оказать различные варианты реализации европейской цифровой идентификации личности. Консультации ориентированы на широкую общественность (например, граждан и конечных пользователей, включая пожилых людей и лиц с ограниченными возможностями), а также на те компании, на которые напрямую влияет закон eIDAS (например, поставщики услуг доверия и поставщики услуг электронной идентификации), на компетентные органы стран-членов Евросоюза, международные организации и стороны, заинтересованные концепцией закона eIDAS.

Консультации продлятся с 24 июля по 2 октября 2020 года.

Источник: сайт Еврокомиссии
https://ec.europa.eu/eusurvey/runner/EUDigitalIdentity2020?surveylanguage=EN