Лекарство от пиратства
Июль, 2005
Пиратство в ИТ стало доходным полулегальным бизнесом с производством, логистикой и дистрибуцией, а россияне в массе не осознают, что приобретение контрафакта и кража программных разработок — серьёзные преступления с гигантским ущербом правообладателям (громких судебных прецедентов почти нет — разве что “дело Соболя” с эмулятором для “1С”). Треть используемых в мире программ — нелицензионные копии, и, по прогнозам, через пять лет цифра удвоится; по IDC, на 2003 год убытки от нелегального ПО для ПК превысили 50 млрд долл. при доходе разработчиков 80 млрд. Покупая “нелицензионки”, пользователь лишается гарантий качества, документации, поддержки и обновлений. Разработчикам остаётся защищать свои программы самим.
Программная защита (ключи активации, серийные номера) дёшева, но Интернет изобилует “крэками” и эмуляторами; легальный пользователь может просто обнародовать код — и через пару часов им воспользуются сотни приверженцев бесплатного. Эти недостатки привели к аппаратной защите — электронному ключу (первый создан в начале 1980-х; сегодня это компактное USB-устройство до 4 см).
Секретный vs публичный алгоритм. Секретные алгоритмы разрабатываются производителем (в т.ч. индивидуально), но их стойкость невозможно оценить — только постфактум “взломали или нет”, а знание алгоритма позволяет создать эмулятор. Публичные (“открытый исходник”) криптостойки несравнимо больше: по Брюсу Шнайеру, надёжным алгоритм становится после изучения многими экспертами в течение ряда лет — “алгоритмы должны публиковаться”. Самые известные открытые алгоритмы: DES, Triple DES, Blowfish, RC2, CAST и стандарт AES. Публичный криптоалгоритм сводит взлом к криптоанализу и полному перебору ключей.
Маленький ключ для больших дел
Заголовок раздела «Маленький ключ для больших дел»По бюллетеню IDC (2004), одно из ведущих мест на рынке аппаратной защиты ПО занимают электронные ключи HASP (Hardware Against Software Piracy) компании Aladdin — мировой лидер среди производителей средств защиты от несанкционированного использования. На отечественном рынке HASP стал именем нарицательным: более двух третей рынка устройств защиты приложений. Ключи HASP защищают не только ПО, но и конфигурации программ, отдельные документы и мультимедиаролики; автоматическое лицензирование, подписка, аренда и продажи по модулям реализуются одним ключом.
Новый HASP HL — пятое поколение ключей (на смену HASP4) — использует аппаратно реализованный публичный алгоритм AES с ключом 128 bit: подбор ключа с учётом аппаратной задержки обращения займёт миллиарды лет. “Ключ HASP — та же “таблетка” от головной боли для разработчиков: приобрёл, подключил — работает, причём весь жизненный цикл защищаемой программы” — так служба техподдержки Aladdin объясняет сложное простыми словами.
Если мысли о защите приходят после написания и начала продаж продукта, используется утилита автоматической защиты (HASP Envelope): защитить разработку может даже человек, далёкий от ИТ, и даже продукт, к исходному коду которого нет доступа. В HASP HL разделены процессы защиты и лицензирования: разработчики встраивают обращения к ключу или обрабатывают исполняемый код утилитой, а менеджеры независимо от них — через графический интерфейс — определяют политику лицензирования: ограничения на количество запусков, время использования, число одновременных сетевых пользователей для каждого модуля.
Как строится защита на примере “1С”
Заголовок раздела «Как строится защита на примере “1С”»Система “1С” состоит из ядра и конфигураций на внутреннем языке (аналог Visual Basic), разрабатываемых партнёрами (“1С:Франчайзи”) для специализированных задач. По политике компании код конфигураций должен быть открыт пользователю — его интеллектуальную собственность может присвоить кто угодно. Продавать конфигурацию в открытом виде имеет смысл, только если она уникальна для клиента или почти не имеет ценности (деньги — на тиражировании и обслуживании); как только конфигурация становится коробочным продуктом — она требует защиты. Решение: конфигурация делится на закрытую часть (код — интеллектуальная собственность) и открытую (настройки, которые пользователь может менять). Рынок “1С” огромен: 5700+ постоянных партнёров в 570+ городах, 3000+ предприятий-франчайзи — новые конфигурации нужно защищать постоянно.
Менеджер и программист: каждому своё
Заголовок раздела «Менеджер и программист: каждому своё»Пример: защищено приложение из модулей А, В и С — менеджерам нужна “базовая” версия (А и В с ограничением запусков, без С). Не внося изменений в код, через графический интерфейс они выбирают состав версии и ограничения — становятся независимыми от разработчиков и оперативно меняют модели продаж. Изменения политики лицензирования распространяются удалённо (обновлением памяти ключа), все обновления подписываются цифровой подписью (RSA/1024), что исключает несанкционированные изменения.
Под занавес. Аппаратная кроссплатформенная защита — самый надёжный метод для ПО, мультимедиа, конфигураций и документов; единственный способ сократить масштабы пиратства и обезопасить собственный бизнес. Лучше своевременно проводить профилактику, чем долго и дорого лечить болезнь. А вор, как говорил Глеб Жеглов, должен сидеть в тюрьме.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Бухгалтер и компьютер, июля 2005
Эксперт: Ника Комарова, Аладдин
