Казахстанцам запретят показывать QR-код дольше 1 минуты

541

QR-коды под таймером: что готовят для казахстанцев?  

Казахстанцам запретят показывать QR-код дольше 1 минуты Фото: AI Atameken Business

Безопасность персональных данных выходит на новый уровень. Показать цифровой документ другому лицу теперь можно только с помощью временного QR-кода или короткого кода. Главное изменение – срок его действия будет ограничен лишь одной минутой. После этого код становится недействительным, пишет inbusiness.kz.

Новые "Правила отображения и использования электронных документов в сервисе цифровых документов" утверждены приказом заместителя премьер-министра – министра искусственного интеллекта и цифрового развития Жаслана Мадиева от 28 июля 2026 года № 439/НҚ.

Документ формально вступил в силу 14 августа 2026 года и заменил правила, которые действовали в Казахстане с 2020 года.

Новое требование меняет привычный цифровой ритуал

На первый взгляд нововведение может показаться обычным техническим ограничением: пользователю просто придется немного быстрее показать код сотруднику банка, магазина или другой организации. Однако за одной минутой стоит вполне конкретная логика информационной безопасности. Государство сокращает время, в течение которого скопированный, сфотографированный или случайно раскрытый идентификатор может использоваться для получения доступа к цифровому документу.

Новые правила устанавливают последовательность действий. Пользователь проходит идентификацию в мобильном приложении eGov mobile или мобильном банкинге, выбирает необходимый электронный документ, после чего по его запросу сервис формирует QR-код или короткий шестизначный код (поступающий владельцу по SMS) для временного доступа. После чего система производит сверку данных. Если временной интервал исчерпан или зафиксировано несоответствие, доступ автоматически блокируется.

Третье лицо получает документ только с согласия владельца.

"Доступ третьих лиц к электронному документу осуществляется на основании согласия пользователя, предоставленного посредством сервиса. В целях предоставления электронного документа третьему лицу сервис по запросу пользователя формирует QR-код либо короткий код, предназначенный для временного доступа. Срок действия QR-кода либо короткого кода не превышает одной минуты", – сообщили в министерстве ИИ.

Именно последнее положение является главным изменением. Раньше срок действия QR-кода не был ограничен одной минутой, и в банковских приложениях он мог оставаться отображенным около 20 минут и даже больше. Особую опасность представлял перехват скриншотов в мессенджерах, а также потенциальная компрометация данных через камеры видеонаблюдения.

Имея в распоряжении активный идентификатор в течение десяти минут, мошенники могли успеть инициировать запросы в микрофинансовые организации, оформить онлайн-кредит или проводить скрытые транзакции в маркетплейсах.

Внедрение минутного таймера превращает временный токен в бесполезный набор данных уже через 60 секунд, эффективно нейтрализуя угрозу атак повторного воспроизведения и минимизируя последствия банальной человеческой забывчивости.

Минутный QR-код как защита от replay-атак, утечек и социальной инженерии

Важно понимать: QR-код в этой системе не является самим удостоверением личности. Это скорее временный пропуск к цифровому документу. Поэтому его безопасность определяется не только тем, насколько хорошо он защищен от копирования, но и тем, как долго остается действительным.

Старый код оставлял мошенникам слишком широкое поле для маневра. Представим простую ситуацию. Человек приходит в банк и предъявляет цифровое удостоверение. На экране телефона появляется QR-код. Рядом может оказаться посторонний человек, который незаметно фотографирует экран. Если код действует еще десятки минут, полученное фото сохраняет практическую ценность.

Опасность есть и со скриншотами. Человека могут попросить отправить QR-код под предлогом подтверждения личности. Например, при трудоустройстве, аренде жилья или оформлении услуги. Если код действует долго, скриншот может попасть уже к злоумышленникам.

Еще опаснее сценарий социальной инженерии. Мошенник может представиться сотрудником банка, правоохранительного органа или госоргана и убедить человека открыть цифровой документ "для проверки безопасности", "отмены операции" или другой вымышленной процедуры. При длительном сроке действия злоумышленник получает время, чтобы попросить показать экран через видеосвязь или прислать его изображение. Минутный срок не уничтожает такую угрозу полностью, но существенно сужает пространство для маневра.

В кибербезопасности подобная проблема известна как атака повторного воспроизведения, или replay attack. Ее смысл заключается в том, что законно полученные данные перехватываются, сохраняются и затем используются повторно. Если первоначальный QR-код действительно сформировал сам владелец документа, система может не отличить последующее незаконное предъявление от первоначального законного действия, пока идентификатор остается действительным.

Риск есть и при передаче короткого кода. Даже если он защищен номером телефона и другими механизмами, долгий срок действия повышает риск злоупотреблений. 1 минута заметно снижает последствия ошибки. Если пользователь случайно покажет код не тому человеку или отправит его не в тот чат, в таком случае фатальные последствия длятся лишь мгновение

Новый подход также снижает риски, связанные с человеческим фактором. Пользователь может забыть закрыть приложение, оставить документ открытым на экране или просто не заметить, что QR-код продолжает отображаться. Раньше продолжительное время действия создавало своеобразную уязвимую зону. Теперь система сама должна ограничивать ее продолжительность.

Защита начинается с поведения человека

Новые правила нужны не только для борьбы с мошенничеством. Они меняют сам принцип использования цифровых документов. Пользователь сам инициирует запрос на документ и разрешает показать его конкретному человеку в конкретный момент.

Документ формируется из данных национальных регистров непосредственно в момент запроса. Система также проверяет сам запрос, наличие согласия и актуальность документа. Если хотя бы одно из условий не выполнено, доступ к документу не предоставляется.

Юридически цифровые документы при этом не превращаются в документ "второго сорта". Они равнозначны бумажным оригиналам. Это теперь закреплено пунктом 2 статьи 62 Цифрового кодекса, который введен в действие с 1 июля 2026 года.

Получается важная комбинация: с одной стороны, государство расширяет сферу применения цифрового удостоверения, а с другой – ужесточает контроль над способом его предъявления. Чем шире используется цифровой документ, тем важнее становится защита механизма доступа к нему. Здесь проявляется общий принцип современной кибербезопасности – не давать постоянный ключ там, где достаточно временного.

При этом было бы неправильно воспринимать новую минуту как универсальное средство от мошенничества. Если злоумышленник находится рядом с владельцем и получает QR-код непосредственно в момент предъявления, у него остается возможность воспользоваться им до истечения срока действия. Поэтому безопасность цифровых документов зависит от всей архитектуры системы, а не только от таймера.

Для обычного гражданина это означает довольно простую практику. Если необходимо предъявить документ, QR-код следует создавать непосредственно перед операцией и показывать только тому, кому он предназначен. Не стоит отправлять его заранее, сохранять скриншоты или передавать код людям, чьи полномочия невозможно проверить. Если кто-то по телефону или в мессенджере требует сгенерировать QR-код для "проверки безопасности", это должно стать поводом насторожиться.

Именно в этом заключается смысл нового правила. Одна минута – не формальность и не попытка усложнить жизнь пользователям. Это способ уменьшить последствия копирования, перехвата и человеческой ошибки. Цифровое удостоверение получает все большее значение в повседневной жизни, поэтому и механизм его предъявления должен соответствовать современным требованиям безопасности.

Читайте по теме:

Один QR для всех банков запустят уже через несколько дней

Telegram
ПОДПИСЫВАЙТЕСЬ НА НАС В TELEGRAM Узнавайте о новостях первыми
Подписаться
Подпишитесь на наш Telegram канал! Узнавайте о новостях первыми
Подписаться