Досліджуємо не безпека android-смартфонів, що не сертифікував google

Пропозиція пристроїв під управлінням операційної системи Android перевищує уяву. Користувачам доступний вибір з кількох сотень актуальних моделей. Вибір стає ще ширше, якщо звернути увагу на екзотичні пристрої з Китаю.

Сертифікація пристроїв від Google

Щедрою пропозицією Google скористалося незліченну кількість виробників як в Китаї (де сервіси Google, як ми пам'ятаємо, заборонені), так і за його межами. Однак «чистий» Android - це не зовсім те, що уявляє собі більшість користувачів. У «чистому» Android не буде такою корисною речі, як служби Google. Вони включають в себе далеко не тільки Play Store, який дає доступ до величезної бібліотеці додатків і контенту. Зрештою, магазинів додатків - море і без магазину від Google можна принципово обійтися. В сервіси Google включаються і такі речі, як енергоефективна доставка push-повідомлень в режимі реального часу, служби визначення координат і історія місця розташування, а також найпотужніше картографічне додаток на їх основі, ефективна система хмарної синхронізації і резервного копіювання.

Всі ці сервіси також доступні виробникам абсолютно безкоштовно, але - при дотриманні певних умов. Для того щоб отримати право встановлювати на свої пристрої додатки Google, виробники повинні підписати контракт MADA, який накладає на виробника ряд зобов'язань. Зокрема, виробник зобов'язується точно слідувати правилам, описаним в Android Compatibility Definition Document. а також віддати остаточний варіант пристрою з фінальної прошивкою на сертифікацію в одну з лабораторій Google.

У той же час ніхто не змушує виробників займатися сертифікацією. Їй і не займаються більшість китайських виробників, які торгують в основному в межах континентального Китаю. У західному світі найвідоміший приклад використання Android без сервісів Google - компанія Amazon, яка у величезних кількостях продає планшети лінійки Kindle Fire і приставки Amazon Fire TV.

Сертифікація коштує грошей, нехай і відносно невеликих: близько 10 тисяч доларів на модель і ще менше - на великі оновлення прошивки. Сертифікація забирає час. Ще більше часу у виробника може зайняти усунення знайдених на етапі сертифікації недоробок і несумісності.

Крім грошових і часових витрат на сертифікацію Google, виробники змушені йти і на інші жертви. Так, їм доводиться забезпечувати належний рівень безпеки пристрою згідно з вимогами все того ж Android Compatibility Definition Document. Ці вимоги посилюються з виходом кожної нової версії Android. Наприклад, для Android 5.x ніяк не регламентувався використання датчика відбитків пальців - але вже для Android 6.0 до реалізації біометричної аутентифікації застосовувалися цілком чіткі вимоги. Інший приклад - шифрування розділу даних, яке стало обов'язковим для всіх виробників, що випускають пристрої з Android 6.0 на борту. Починаючи з Android 7 Google намагається регулювати і зовнішній вигляд прошивок, обмежуючи політ фантазії дизайнерів (наприклад, шторку повідомлень виробники тепер повинні реалізовувати стандартно, а не «як у iPhone, тільки красивіше»).

Само собою зрозуміло, що сертифіковані пристрої повинні в повній мірі забезпечувати коректну роботу сервісів Google. Підкреслю: всіх сервісів Google, а не тільки пошуку та магазину.

Для багатьох китайських виробників вимоги до сертифікації Google здаються тягарем. У той же час їм доводиться встановлювати сервіси Google на пристроях, які вони офіційно продають за межами Китаю: користувач просто не зрозуміє пристрою, на якому не буде звичного магазину Google Play.

Схожим чином надходить Lenovo зі своїм суббрендом ZUK. ZUK Z1 продавався як в Китаї, так і по всьому світу; для нього було доступно дві гілки прошивок, китайська та глобальна. Модель ZUK Z2 офіційно доступна в Китаї і Індії, і якщо для Китаю пропонуються суто китайські прошивки, то для ринку Індії розробляється зовсім окрема, сертифікована прошивка, в яку входять сервіси Google і в якій немає типових для китайської версії проблем (наприклад, з приходом повідомлень ).

Компанія LeEco надходить схожим чином, паралельно розробляючи прошивки для китайського і зовнішніх ринків. Якщо в «міжнародних» версіях пристроїв LeEco за замовчуванням активовано шифрування розділу даних, а робота датчика відбитків пальців реалізована в суворій відповідності з Android Compatibility Definition Document, то в «китайських» прошивках шифрування відключено, а датчик відбитків працює абияк (дані відбитків не зашифровано і доступні відразу після «холодної» завантаження).

Flyme Account

Google є. Сертифікації - немає. Чим це загрожує користувачу?

Насправді ні.

Продовження статті є тільки передплатникам