Я не IT-специалист, но столкнулась с пугающим поведением веб-системы на стыке Госуслуг и Личного кабинета ФТС России (web4.edata.customs.ru).
Хочу спросить у экспертов: как устроен этот механизм изнутри и почему такое вообще возможно?
Суть инцидента:
- Я штатно авторизовалась на сайте ФТС через Госуслуги (ЕСИА) под своей учетной записью. Какое-то время работала в личном кабинете.
- Вдруг при очередном переключении вкладок внутри кабинета страница обновилась, и меня внезапно перебросило в ЛК абсолютно постороннего человека. Во вкладке "Профиль" отображались чужие ФИО, ИНН, СНИЛС и тд.
- Поняв, что произошло что-то не то, я нажала «Выход», полностью разлогинилась, зашла повторно под своими Госуслугами - ситуация повторилась! Спустя некоторое время меня снова закинуло в этот же профиль. После мною было составлено первое обращение в техподдержку.
- Спустя несколько дней я зашла в ЛК. Профиль ЛК уже не менялся во время сессии, но теперь на главной странице в блоке «Последние документы и процедуры» появился список чужих действующих таможенных транзитных деклараций на грузы.
При попытке кликнуть на эти декларации сервер выдал ошибку доступа. То есть бэкенд просмотр самих документов заблокировал, но интерфейс упорно подтягивал чужие метаданные.
ФТС в официальном ответе заявила, что в их логах все чисто и входы были только с моего IP.
По инструкции Минцифры я успела снять HAR-файл во время второго сбоя (с таможенными данными). В параметрах OAuth-запроса к ЕСИА (/aas/oauth2/ac) видна scope-переменная usr_org (запрос связанных организаций).
Вопрос к практикующим веб-инженерам и специалистам по ИБ: как технически происходит такой «прыжок» в чужой аккаунт, который сохраняется даже после полного разлогина и повторного входа? Это классическое смешение сессий? Или дело в некорректной обработке токенов ЕСИА со стороны ФТС?