Перейти к содержимому
Аладдин Р.Д.
Библиотека

Лекарство от пиратства

БиблиотекаБиблиотека

Июль, 2005

Пиратство в ИТ стало доходным полулегальным бизнесом с производством, логистикой и дистрибуцией, а россияне в массе не осознают, что приобретение контрафакта и кража программных разработок — серьёзные преступления с гигантским ущербом правообладателям (громких судебных прецедентов почти нет — разве что “дело Соболя” с эмулятором для “1С”). Треть используемых в мире программ — нелицензионные копии, и, по прогнозам, через пять лет цифра удвоится; по IDC, на 2003 год убытки от нелегального ПО для ПК превысили 50 млрд долл. при доходе разработчиков 80 млрд. Покупая “нелицензионки”, пользователь лишается гарантий качества, документации, поддержки и обновлений. Разработчикам остаётся защищать свои программы самим.

Программная защита (ключи активации, серийные номера) дёшева, но Интернет изобилует “крэками” и эмуляторами; легальный пользователь может просто обнародовать код — и через пару часов им воспользуются сотни приверженцев бесплатного. Эти недостатки привели к аппаратной защите — электронному ключу (первый создан в начале 1980-х; сегодня это компактное USB-устройство до 4 см).

Секретный vs публичный алгоритм. Секретные алгоритмы разрабатываются производителем (в т.ч. индивидуально), но их стойкость невозможно оценить — только постфактум “взломали или нет”, а знание алгоритма позволяет создать эмулятор. Публичные (“открытый исходник”) криптостойки несравнимо больше: по Брюсу Шнайеру, надёжным алгоритм становится после изучения многими экспертами в течение ряда лет — “алгоритмы должны публиковаться”. Самые известные открытые алгоритмы: DES, Triple DES, Blowfish, RC2, CAST и стандарт AES. Публичный криптоалгоритм сводит взлом к криптоанализу и полному перебору ключей.

По бюллетеню IDC (2004), одно из ведущих мест на рынке аппаратной защиты ПО занимают электронные ключи HASP (Hardware Against Software Piracy) компании Aladdin — мировой лидер среди производителей средств защиты от несанкционированного использования. На отечественном рынке HASP стал именем нарицательным: более двух третей рынка устройств защиты приложений. Ключи HASP защищают не только ПО, но и конфигурации программ, отдельные документы и мультимедиаролики; автоматическое лицензирование, подписка, аренда и продажи по модулям реализуются одним ключом.

Новый HASP HL — пятое поколение ключей (на смену HASP4) — использует аппаратно реализованный публичный алгоритм AES с ключом 128 bit: подбор ключа с учётом аппаратной задержки обращения займёт миллиарды лет. “Ключ HASP — та же “таблетка” от головной боли для разработчиков: приобрёл, подключил — работает, причём весь жизненный цикл защищаемой программы” — так служба техподдержки Aladdin объясняет сложное простыми словами.

Если мысли о защите приходят после написания и начала продаж продукта, используется утилита автоматической защиты (HASP Envelope): защитить разработку может даже человек, далёкий от ИТ, и даже продукт, к исходному коду которого нет доступа. В HASP HL разделены процессы защиты и лицензирования: разработчики встраивают обращения к ключу или обрабатывают исполняемый код утилитой, а менеджеры независимо от них — через графический интерфейс — определяют политику лицензирования: ограничения на количество запусков, время использования, число одновременных сетевых пользователей для каждого модуля.

Система “1С” состоит из ядра и конфигураций на внутреннем языке (аналог Visual Basic), разрабатываемых партнёрами (“1С:Франчайзи”) для специализированных задач. По политике компании код конфигураций должен быть открыт пользователю — его интеллектуальную собственность может присвоить кто угодно. Продавать конфигурацию в открытом виде имеет смысл, только если она уникальна для клиента или почти не имеет ценности (деньги — на тиражировании и обслуживании); как только конфигурация становится коробочным продуктом — она требует защиты. Решение: конфигурация делится на закрытую часть (код — интеллектуальная собственность) и открытую (настройки, которые пользователь может менять). Рынок “1С” огромен: 5700+ постоянных партнёров в 570+ городах, 3000+ предприятий-франчайзи — новые конфигурации нужно защищать постоянно.

Пример: защищено приложение из модулей А, В и С — менеджерам нужна “базовая” версия (А и В с ограничением запусков, без С). Не внося изменений в код, через графический интерфейс они выбирают состав версии и ограничения — становятся независимыми от разработчиков и оперативно меняют модели продаж. Изменения политики лицензирования распространяются удалённо (обновлением памяти ключа), все обновления подписываются цифровой подписью (RSA/1024), что исключает несанкционированные изменения.

Под занавес. Аппаратная кроссплатформенная защита — самый надёжный метод для ПО, мультимедиа, конфигураций и документов; единственный способ сократить масштабы пиратства и обезопасить собственный бизнес. Лучше своевременно проводить профилактику, чем долго и дорого лечить болезнь. А вор, как говорил Глеб Жеглов, должен сидеть в тюрьме.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Бухгалтер и компьютер, июля 2005

Эксперт: Ника Комарова, Аладдин