Детские смарт-часы и иллюзия безопасности

Вы родитель молодого чада и подумываете о том, что бы купить ему смарт-часы и иметь хоть какой-то контроль над перемещением ребёнка, а так же повысить его безопасность? Но имейте ввиду, что не все устройства выполняют в полной мере функции, возложенные на них. Ниже моя история.


Как отец первокласника, я задумался о том, что бы купить смарт-часы для своего ребёнка. Изучив имеющиеся предложения на рынке, я купил часы Fixitime 3 от российской компании Elari. Ещё бы, их же даже Wylsacom рекомендовал рекламировал.

Вроде бы недешевый гаджет и безопасность данных должна быть на уровне, тем более, когда идёт речь о безопасности детей. Но так как имею некоторые представления о программировании и безопасности мобильных приложений, я полез смотреть трафик последнего. И вот незадача, буквально пол часа спустя я в плане эксперимента смог добавить устройства других детей в своё приложение.

Детские смарт-часы и иллюзия безопасности Fixitime, Elari, Умные часы, Дети, Безопасность, Уязвимость, Длиннопост

Как видно на скриншоте сверху, один ребёнок мой, остальные добавлены произвольным образом.


Теперь, будь я злоумышленником, я бы смог без проблем следить за любым ребёнком, который использует часы этого производителя, а на самом деле любые часы, произведённые китайской компанией Wherecom под разными брендами. О последствиях даже думать не хочется. Для меня стал вопрос, либо возвращать часы продавцу либо пытаться что-то исправить. Я выбрал второй вариант.


Поэтому я написал письма вендеру, китайским разработчикам, в общем тем, кто причастен к созданию и распространению этого чудо-гаджета. Было это не просто, так как на мои сообщения ни кто не хотел отвечать. Так как я живу в Украине, я написал в украинское и в российское представительства Elari, а так же китайским разработчикам сервиса, на сервере которых часы хранят всю информацию. Да, вы правильно поняли, личные данные пользователей отправляются на китайский сервер и что хуже всего, вендор не имеет ни какого контроля над этими данными. Это и не удивительно, ведь в мобильном приложении нет ни какого лицензионного соглашения, а соответственно не прописано, куда передаются ваши личные данные и кто за это будет отвечать. Поэтому, выбирая часы, обращайте на это внимание.


Что же дальше?

Дело движется, но вяло, китайские разработчики неспеша закрывают бреши в безопасности, на которые я им указал, но главная уязвимость всё ещё не закрыта. Вы спросите, а что же Elari? Российское представительство спустя 4 недели мне так и не ответило, а украинскому только и остаётся, что транслировать ответы российского вендора, которые им в свою очередь строчат китайские разработчики.


Деталей уязвимости я по понятным причинам не выкладываю, жду, пока их все не закроют.

Для себя я условно решил дождаться 1-го сентября. Если к тому моменту проблема не решится, буду возвращать часы с фомулировкой, что они не выполняют возложенных на них функций.


Такие вот дела.

С вами был dinikin.

Вы смотрите срез комментариев. Показать все
14
Автор поста оценил этот комментарий

Опубликуй эту уязвимость и её сразу закроют

раскрыть ветку (22)
29
Автор поста оценил этот комментарий

Проблема в том, что российский вендор не имеет доступа к коду, соответственно исправить ни чего не может, а китайцы Хабр не читают. Тут нужно публиковать хотя бы на англоязычных ресурсах

раскрыть ветку (18)
41
Автор поста оценил этот комментарий

Ну кинь на reddit, порадуй педофилов.

Если бы публикация уязвимостей действовала на китайцев, это был бы другой мир.

Будет скандал - максимум с продажи снимут. На китайчан вся этв лабуда не действует, если это не производитель высшего эшелона, который борется за другие рынки.Эти- нет.

раскрыть ветку (11)
14
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (10)
7
Автор поста оценил этот комментарий

Это не сарказм.

Так как в плане социальной активности и ответственности разработчикам левых китайских компаний (вернее, самим компаниям) на него ровно также похер, как на гугл, к примеру. Ибо китайская действительность несколько отличается от ваших хотелок и представлений о некоей "справедливости". Продукт есть? Есть. Продаётся? Да, и давно. Всё, с ним покончено. А ваши жопоподгарания их как-то не волнуют.

Тут даже круче, на самом деле. Пока вы подгоняете свою действительность под некие "нормы", пока вы спокойно приняли слово "бугурт",как что-то значащее, оно просто лепят очередную железку с кривым софтом для масс, управляемые СВОИМИ понятими о том, как оно должно быть. А в эти понятия прогиб под иностранные интернеты не входит. Ибо нахер он сдался, когда это вообще не основной рынок, и даже не четверть его?

раскрыть ветку (8)
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (7)
Автор поста оценил этот комментарий

Ты сейчас серьёзно про "инфантильность", с таким уровнем выражения мыслей, как и самих мыслей? Нда уж.

раскрыть ветку (6)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (5)
Автор поста оценил этот комментарий

Мальчик, перестань делать смешно.

раскрыть ветку (4)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (3)
Автор поста оценил этот комментарий

Зачем употреблять слова, значения которых ты не понимаешь, мальчик? Не надоело выставлять себя клоуном из раза в раз?

раскрыть ветку (2)
ещё комментарий
5
Автор поста оценил этот комментарий
В Роспотребнадзор заявление с последующим в РКН
раскрыть ветку (3)
3
Автор поста оценил этот комментарий
ТС с Украины.
раскрыть ветку (2)
13
Автор поста оценил этот комментарий

Тогда в спортлото

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Надо власть заменить на власть из Спортлото

2
Автор поста оценил этот комментарий

А если добавить всю базу детей, и сделать массовую рассылку? Или сообщения эти часы не принимают?

4
DELETED
Автор поста оценил этот комментарий

Reddit?

5
Автор поста оценил этот комментарий
Можно дать сроки на закрытие с обещанием опубликовать после дедлайна, если не устранят.
раскрыть ветку (1)
4
DELETED
Автор поста оценил этот комментарий
Всем насрать
1
Автор поста оценил этот комментарий

Кто? Читающие пикабу китайские программисты?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку