Детские смарт-часы и иллюзия безопасности

Вы родитель молодого чада и подумываете о том, что бы купить ему смарт-часы и иметь хоть какой-то контроль над перемещением ребёнка, а так же повысить его безопасность? Но имейте ввиду, что не все устройства выполняют в полной мере функции, возложенные на них. Ниже моя история.


Как отец первокласника, я задумался о том, что бы купить смарт-часы для своего ребёнка. Изучив имеющиеся предложения на рынке, я купил часы Fixitime 3 от российской компании Elari. Ещё бы, их же даже Wylsacom рекомендовал рекламировал.

Вроде бы недешевый гаджет и безопасность данных должна быть на уровне, тем более, когда идёт речь о безопасности детей. Но так как имею некоторые представления о программировании и безопасности мобильных приложений, я полез смотреть трафик последнего. И вот незадача, буквально пол часа спустя я в плане эксперимента смог добавить устройства других детей в своё приложение.

Детские смарт-часы и иллюзия безопасности Fixitime, Elari, Умные часы, Дети, Безопасность, Уязвимость, Длиннопост

Как видно на скриншоте сверху, один ребёнок мой, остальные добавлены произвольным образом.


Теперь, будь я злоумышленником, я бы смог без проблем следить за любым ребёнком, который использует часы этого производителя, а на самом деле любые часы, произведённые китайской компанией Wherecom под разными брендами. О последствиях даже думать не хочется. Для меня стал вопрос, либо возвращать часы продавцу либо пытаться что-то исправить. Я выбрал второй вариант.


Поэтому я написал письма вендеру, китайским разработчикам, в общем тем, кто причастен к созданию и распространению этого чудо-гаджета. Было это не просто, так как на мои сообщения ни кто не хотел отвечать. Так как я живу в Украине, я написал в украинское и в российское представительства Elari, а так же китайским разработчикам сервиса, на сервере которых часы хранят всю информацию. Да, вы правильно поняли, личные данные пользователей отправляются на китайский сервер и что хуже всего, вендор не имеет ни какого контроля над этими данными. Это и не удивительно, ведь в мобильном приложении нет ни какого лицензионного соглашения, а соответственно не прописано, куда передаются ваши личные данные и кто за это будет отвечать. Поэтому, выбирая часы, обращайте на это внимание.


Что же дальше?

Дело движется, но вяло, китайские разработчики неспеша закрывают бреши в безопасности, на которые я им указал, но главная уязвимость всё ещё не закрыта. Вы спросите, а что же Elari? Российское представительство спустя 4 недели мне так и не ответило, а украинскому только и остаётся, что транслировать ответы российского вендора, которые им в свою очередь строчат китайские разработчики.


Деталей уязвимости я по понятным причинам не выкладываю, жду, пока их все не закроют.

Для себя я условно решил дождаться 1-го сентября. Если к тому моменту проблема не решится, буду возвращать часы с фомулировкой, что они не выполняют возложенных на них функций.


Такие вот дела.

С вами был dinikin.

Вы смотрите срез комментариев. Показать все
151
Автор поста оценил этот комментарий
То, что их даже Вилсаком хвалил, должно было как раз и насторожить. Вилса это как Логвинов, только по гаджетам.
раскрыть ветку (26)
61
Автор поста оценил этот комментарий

согласна, его уже замечали за реклвмой полного говна.

раскрыть ветку (8)
60
Автор поста оценил этот комментарий
А он и не отрицает свою продажность, даже цены за его услуги в свободном доступе. Я думал уже все перестали воспринимать его всерьез.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Как раз наоборот, он пытается всеми силами сохранить свой, какой никакой авторитет на поприще техно-обзоров. Используя конкурсы, доказывая что все что он рекламирует он перед этим тестирует. А по факту он обычный лжец, который зарабатывает деньги на рекламе сомнительных вещей. И на самом деле я не понимаю кто его смотрит, ведь его обзоры, не несут не какой ценности.
7
DELETED
Автор поста оценил этот комментарий
Разве это не его заработок?
раскрыть ветку (5)
17
Автор поста оценил этот комментарий
Заработок заработком, но после инцидента с немагией карты этого банка нормальные блогеры отказались рекламировать
ещё комментарии
21
Автор поста оценил этот комментарий

когда блогеры и иже с ними что-то рекламируют, они за этот товар ручаются. личная ответственность, если хотите.

поэтому логично, что они должны фильтровать хорошие и плохие предложения.

тот, кто постоянно толкает фуфло, потеряет аудиторию, а значит и заработок. даже если будет банить недовольных и тереть неугодные коменты.

раскрыть ветку (2)
9
Автор поста оценил этот комментарий

Ой да ладно вам. Блоггер запустил рекламу, из всей аудитории товар купили 10%, поломался он у 1% от всей аудитории, нервных и принципиальных нашлось 0,1% от всей аудитории - они и отписались, а остальные продолжают смотреть обзоры, стримы и прочее.

2
Автор поста оценил этот комментарий
Хованского вспомнил
12
Автор поста оценил этот комментарий

Родня подарила ребенку что-то похожее. То, что это полный шлак было видно сразу. Их даже в сервисе даже не ремонтировали а сразу меняли. 

Короче, дети немного подросли и поставил им на смарты "где мои дети". Не хочу рекламировать, но очень годная приложуха. Уже нашли по ней потерянный в игре телефон.

ещё комментарии
19
Автор поста оценил этот комментарий
Купил себе Le2 от Leeco. Зарекся больше покупать что-либо по его рекомендациям.
раскрыть ветку (6)
6
Автор поста оценил этот комментарий

А что с ним?

раскрыть ветку (2)
Автор поста оценил этот комментарий

Они открыли представительство в России и через короткий промежуток времени закрыли, так как не рентабельно. Что с глобальной компанией - хз. В российском представительстве работал мой бывший начальник, так они что-то бултыхались и тишина

3
Автор поста оценил этот комментарий
Видимо расстреляли его, внучек
16
Автор поста оценил этот комментарий
Купил себе ле2 от лееко. Доволен полностью, хорошая симпатичная мобилка за свою цену. А что с компанией дальше было, таки это не мои проблемы.
раскрыть ветку (2)
7
Автор поста оценил этот комментарий
Купил себе ченжер от кулпад (ле про3 от лееко), поставил miui. Всем доволен, кроме отсутствия дырки.
раскрыть ветку (1)
11
Автор поста оценил этот комментарий
Всем доволен, кроме отсутствия дырки.

Собалезную

15
Автор поста оценил этот комментарий
Не защищаю вилсакома (если честно, то первый раз о нём слышу). Но каким образом блогер должен при обзоре товара проводить аудит ИТ безопасности?

Вот если бы в сети была куча статей про дырявость этого гаджета, а блогер забил на это, то да...

Лично мне интерфейс и функционал данных часов понравился, но использовать на ребенке я не стал по причине утечки информации в открытом виде в сеть.

В принципе, даже не вдаваясь в поиск дыр ПО, достаточно посмотреть как ходят данные от устройства, чтобы сразу принять решение не вешать на ребёнка публичный маячок.
раскрыть ветку (2)
4
DELETED
Автор поста оценил этот комментарий

Ну наверное он пытался подключить эти смарт часы к своему смартфону и увидел,что смартфон Видит все часы в округе без какой либо авторизации на них... Человек который ЗАРАБАТЫВАЕТ этим должен был что то заподозрить. Без каких либо аудитов

1
Автор поста оценил этот комментарий

вы сами ответили, не нужен аудит безопасности, чтобы увидеть свободное гуляние данных

1
Автор поста оценил этот комментарий

А что с Логвиным не так? Я правда помню его времён Игромании - тогда норм закодило

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
А потом у него с завидным постоянством стали появляться оценки 10 из 10ти на, скажем так, спорные игры. Это даже в мем превратилось. Наберите "10 из 10" в поисковике в 80ти процентах случаев это будет про Логвинова.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку