- Как понять, что смартфон сертифицирован
- Что такое рутинг телефона? для чего он нужен?
- Запомнить
- Почему я должен переплачивать за какую-то эмблемку?
- Ростест телефоны – 5 отличий. что выбрать: ростест или евротест
- 4 метода обхода верификации ssl-сертификатов в android
- Let’s encrypt предложила вариант продления срока службы своих сертификатов в старых версиях android
- В чём проблема?
- Для ввоза и реализации новых смартфонов на территорию рф необходимо оформить
- Какие трудности могут возникнуть при покупке несертифицированных смартфонов
- Китайская версия (china, cn)
- Кто в зоне риска
- Осторожно: за «серые» телефоны грозит штраф до 150 тыс. с конфискацией!
- Подарочный сертификат за покупку смартфона или планшета!
- Штраф и конфискация?
Как понять, что смартфон сертифицирован
В первую очередь стоит приобретать технику в крупных магазинах, имеющих статус официального реселлера (партнера) компании Apple — список таких магазинов в любом городе можно посмотреть здесь, и среди них обязательно будет сеть DNS. Трудно представить ситуацию, при которой вы получите не сертифицированный товар для другого рынка, но чтобы окончательно убедиться в подлинности смартфона, стоит сначала посмотреть на его коробку.
На обратной стороне коробки всегда указан номер модели. Он обозначает регион, в котором может продаваться смартфон. Информация по всем существующим моделям есть по ссылке — на страничке указаны номера для разных регионов. Для России будет актуален код, обозначенный как «Другие страны и регионы».
Поскольку для стран Евросоюза используется точно такой же код, то дополнительно на коробке должен быть значок EAC, практически гарантирующий, что перед нами не «серый» аппарат. Окончательно удостовериться в этом поможет сверка номера модели и серийного номера на коробке и в самом смартфоне (нужно перейти в Настройки/Основные/Об этом устройстве). Абсолютно все данные должны совпадать.
Еще российское законодательство требует, чтобы на коробке содержалась информация о производителе — она представлена в виде наклейки на обратной стороне коробки. Информация должна быть обязательно на русском языке, как и документация внутри коробки.
Что такое рутинг телефона? для чего он нужен?
Андроид работает на основе операционной системы «Линукс». В ней есть пользователь root, у которого есть доступ ко всем объектам системы. От него и появилось слово «рутинг».
Рутинг открывает программам доступ к системным файлам и настройкам. Например, с помощью рутинга можно управлять мощностью процессора или снять полную цифровую копию смартфона со всеми приложениями, настройками и пользовательскими данными. Опытные ребята делают рутинг, чтобы содрать до железа все лишние программы, максимально разогнать телефон, открыть в нём скрытые функции или установить альтернативную прошивку. Звучит заманчиво, но рутинг — это опасно.
Неопытный пользователь из-за рутинга может испортить прошивку так, что смартфон больше не будет работать. Телефон с рутингом теряет гарантию и не обновляется производителем. Чтобы сделать рутинг, у вас должны быть очень веские основания и надежный компьютерщик под рукой.
Запомнить
- Покупайте смартфоны со свежей версией Андроида — желательно от 6.0 и выше. Если приобретаете китайские смартфоны, обратите внимание на встроенный магазин приложений. Если это аналог «Гугл-плея», а не сам «Гугл-плей», то загружать программы и игры опасно.
- Если прошивка смартфона давно не обновлялась, установите антивирус. Если производитель часто выпускает обновления для устройства, то антивирус можно не ставить.
- Устанавливайте приложения только из «Гугл-плея». В настройках запретите загружать программы из других источников. Следите, какую информацию запрашивают приложения, не забывайте проверять их в настройках.
- Оплачивая покупки со смартфона, убедитесь, что находитесь на официальном сайте банка или платёжной системы. Проверьте, чтобы соединение было защищено.
- Рутинг открывает доступ к системным настройкам смартфона сторонним приложениям. Также, он лишает вас гарантии производителя. Не делайте рутинг.
- Проверьте, синхронизируется ли ваш Гугл-аккаунт и работает ли встроенный бэкап в настройках смартфона. Чтобы сохранить снимки и видео, пользуйтесь «Гугл-фото».
Почему я должен переплачивать за какую-то эмблемку?
Представьте: вы приходите в фирменный магазин, чтобы купить iPhone, Samsung, Huawei или другой смартфон последней модели, смотрите на цену и видите, что она гораздо выше, чем в киоске за углом. И там, и сям продаются новые, оригинальные аппараты, но на «магазинском» есть значок EAC, а на том, что из киоска, нет ничего.
Соблазн сэкономить иногда затмевает разум, но не позволяйте ему брать верх над здравым смыслом. Отсутствие российского сертификата Ростест или EAC (об их различиях будет сказано дальше) говорит о том, что смартфон ввезен в страну контрабандой, которую еще называют серым или черным импортом.
Для покупателя это означает:
- В случае брака или поломки – ремонт за свои деньги. Гарантии на такие телефоны либо нет совсем, либо есть, но только от магазина, который может закрыться уже завтра. Спать спокойно могут лишь владельцы устройств с мировой гарантией производителя, вроде Apple.
- Ненулевую вероятность привязки телефона к сотовому оператору другой страны. Для отвода глаз она может быть снята программным способом, который перестанет работать после обновления прошивки или изменения настроек системы.
- Постановку под угрозу собственного здоровья, так как смартфоны – это источники электромагнитного излучения, а оно, если превышает норму, плохо влияет на организм.
- Шанс получить девайс со скрытым дефектом из-за нарушения правил транспортировки и хранения. Легальные партии смартфонов перевозят в фабричной упаковке и хранят на специально оборудованных складах. Нелегальные – неизвестно как.
- Возможные проблемы с «юзабилити» и функционалом. Некоторые производители, например, Xiaomi и Meizu, выпускают смартфоны с прошивками двух видов: глобальными – многоязычными общемировыми, и китайскими – для пользования внутри страны-производителя. Вторые стоят дешевле, но попытки их русифицировать или перепрошить обычно не заканчиваются ничем хорошим. В лучшем случае интерфейс такого гаджета будет полукитайским, а функционал – полудоступным. В худшем – он станет «кирпичом».
- Отсутствие инструкции на русском языке. В сравнении с остальным – это сущий пустяк, но заниматься переводом с «вэньянь» и «пиньинь» точно доставляет удовольствие не всем.
Ростест телефоны – 5 отличий. что выбрать: ростест или евротест
Выбирая новый телефон, ты наверняка замечал существенную разницу в цене, на одни и те же модели. Многие удивляются: «Почему здесь настолько дешевле?» «Может, подделка?» и т.д.
Когда начинаешь вникать и разбираться, то натыкаешся на кучу «умных» слов, таких как «РОСТЕСТ», «ЕВРОТЕСТ».
Что такое РОСТЕСТ? И так ли он нужен? А главное, стоит ли переплачивать?
Прочитай короткий текст ниже и прими правильное решение!
Во-первых, сразу отставим в покое слово «ЕВРОТЕСТ». Нет никакого «ЕВРОТЕСТА». Это красивое слово (специально похожее на «РОСТЕСТ») придумали чтобы красивее продавать товары без отметки «РОСТЕСТ». Есть товары с отметкой РСТ (РОСТЕСТ), а есть без нее. И все!
Какая же между ними разница?
Представь, что ты летишь в Германию или Америку в коммандировку (и ты как раз подумывал купить новый смартфон)… Остановит ли тебя отсутствие значка РСТ на телефоне, который тебе приглянулся?
Ха-ха! Конечно же, нет!
Так вот, это как раз те телефоны, которые продаются в России без отметки РОСТЕСТ. Просто они попадают в Россию, минуя официальные каналы поставки. Как? Это уже проблема поставщиков. Главное, они минуют огромное колличество сборов, один из которых – это как раз сертификация РОСТЕСТ.
Можно предположить, что при сертификации, каждый телефон проходит много проверок на работоспособность, безопасность и так далее. К сожалению это не так. Сертификат выдается на партию продукции. Наличие сертификата РСТ не означает, что каждый телефон из всей партии подвергался тщательным проверкам и тестированию. Заплатил и получил.
А вот пять основных отличий РОСТЕСТа и неРОСТЕСТа:
1. Цена пожалуй, для многих, это самый важный пункт. И это именно то, почему ты начал читать этот текст: доплата за РОСТЕСТ составляет около 30% от стоимости товара;
2. Современная техника – очень надежна и почти не выходит из строя при корректном использовании. Но все мы давно уже привыкли к тому, что производитель дает гарантию.
Важный момент в том, что официальная гарантия действует в стране продажи товара (в той стране, откуда привезли устройство), а гарантию в России дает тот магазин, который продал аппарат. Поэтому, если Вы покупаете телефон без отметки РОСТЕСТ, то очень важно правильно выбрать магазин, где купить новый гаджет.
Аппараты РОСТЕСТ имеют официальную гарантию производителя. Производитель принимает технику в ремонт, если она вышла из строя в течении гарантийного срока (обычно 1 год). Но при этом, стоит учесть, что производитель не обязан делать ремонт быстро. Поэтому, обычно, производитель осуществляет гарантийный ремонт долго: по закону на это отводится 45 дней.
3. Каналы ввоза в РФ – это то что влияет на конечную цену товара в первую очередь. Сертификат РОСТЕСТА выдается только на товары, за которые уплачены все налоги и таможенные сборы. За сертификат РОСТЕСТ тоже нужно заплатить. По сути, отсюда почти вся разница в цене. Остальная техника ввезена в Россию в обход официальных каналов поставки.
То есть, это техника выпущенная на одном конвеере, одними рабочими, но чуть-чуть по разному приехавшая в Росиию.
4. Русификация была действительно очень важна, пока телефоны были с кнопками. Теперь, когда подавляющее большинсво телефонов имеют сенсорный дисплей, это не актуально. В любом смартфоне русский язык можно выбрать в меню, в самом начале работы с ним, элементарно.
5. Инструкция на русском языке всегда есть в комплекте аппаратов РОСТЕСТ. В остальных случаях все на усмотрение продавца. В любом случае, инструкцию на русском всегда можно скачать на официальном сайте производителя. Интструкция на английском есть всегда и у всех.
Выбор за тобой. Главное помни: товар-то одинаковый!
4 метода обхода верификации ssl-сертификатов в android
Прошли те времена, когда мобильные приложения мужественно игнорировали все ошибки, связанные с SSL, и позволяли перехватывать и модифицировать трафик.
Автор: Cody Wass
Прошли те времена, когда мобильные приложения мужественно игнорировали все ошибки, связанные с SSL, и позволяли перехватывать и модифицировать трафик. Современные приложения, как минимум, проверяют цепочки сертификатов на валидность и принадлежность к достоверному центру сертификации. Мы, пентестеры, ставим перед собой задачу «убедить» приложение, что сертификат надежный с целью выполнения атаки типа «человек посередине» и последующего изменения трафика. В этой статье будут рассмотрены следующие техники обхода проверок SSL-сертификатов в Android:
- Добавление сертификатов в хранилище достоверных сертификатов.
- Перезапись упакованных сертификатов.
- Использование скрипта Frida для обхода проверок SSL-сертификатов.
- Изменение кода проверки сертификата.
Некоторые из вышеуказанных техник – простые, другие – более сложные в реализации. Мы рассмотрим каждый из этих методов без особого углубления в специфические детали.
Зачем нужна MITM-атака на SSL
Чтобы просматривать и изменять вызовы веб-службы, используемой мобильным приложением, нам понадобится промежуточный прокси сервер для перехвата, созданный при помощи утилит навроде BurpSuite или ZAP. При перехвате SSL-трафика SSL-соединение прерывается на стороне прокси-сервера. Сертификат, отсылаемый прокси-сервером, анализируется мобильным приложением, как если бы прокси был оконечной точкой веб-службы. По умолчанию самоподписанный сертификат, генерируемые утилитами наподобие Burp, не будет принадлежать проверенной достоверной цепочке. Если сертификат нельзя проверить на достоверность, большинство мобильных будут обрывать соединение вместо того, чтобы подключаться и работать в потенциально незащищенном канале. Техники, представленные ниже, предназначены для одной цели – убедить мобильное приложение, что сертификат, отправляемый прокси-сервером, является достоверным.
Техника 1 – Добавление сертификата в хранилище пользовательских сертификатов
Самый простой способ избежать SSL-ошибок – обзавестись валидным и надежным сертификатом. Эта задача решается относительно просто, если вы сможете установить достоверный сертификат на устройство. Если операционная система доверяет вашему центру сертификации, то будет доверять и сертификату, подписанному центром сертификации.
В Android есть два встроенных хранилища сертификатов, которые отслеживают, каким центрам сертификации доверяет операционная система: системное хранилище (хранит предустановленные сертификаты) и пользовательское хранилище (хранит сертификаты, добавленные пользователями).
Выдержка с сайта developer.android.com:
По умолчанию безопасные соединения (использующие протоколы TLS, HTTPS и им подобные) во всех приложениях доверяют предустановленным системным сертификатам. В Android 6.0 (API level 23) и более ранних версиях по умолчанию также считаются достоверными сертификаты, добавленные пользователями. Приложение может настраивать свои собственные соединения на уровне приложения (base-config) и на уровне домена (domain-config).
Сей факт означает, что, если мы имеем дело с приложением, которое работает в Android 6.0 и более ранних версиях, то можно просто добавить сертификат в пользовательское хранилище. Когда приложение пытается проверить достоверность цепочки для нашего сертификата, то обнаружит, что наш центр сертификации связан с достоверным хранилищем и, следовательно, будет доверять нашему сертификату. В более новых версиях приложение не будет доверять хранилищу пользовательских сертификатов. Чтобы решить эту проблему, нужно прописать такой уровень API и версию Android, чтобы приложение стало доверять пользовательским центрам сертификации. Мы будем редактировать атрибут «platformBuildVersionCode» элемента «manifest» в файле AndroidManifest.xml.
<manifest xmlns:android=”http://schemas.android.com/apk/res/android" package=”com.test.app” platformBuildVersionCode=”25″ platformBuildVersionName=”7.1.1″>
В коде выше в строке «platformBuildVersionCode=25» нужно поменять значение 25 на 23, а в строке platformBuildVersionName=”7.1.1″ значение 7.1.1 на 6.0.
<manifest xmlns:android=”http://schemas.android.com/apk/res/android" package=”com.test.app” platformBuildVersionCode=”23″ platformBuildVersionName=”6.0“>
После переупаковки приложения с обновленным файлом AndroidManifest.xml, доверие пользовательским центрам сертификации будет восстановлено.
Если требуется запуск на конкретной версии платформы, мы можем определить тэг trust-anchors в файле «/res/xml/network_security_config.xml». Например, следующий файл (https://developer.android.com/training/articles/security-config.html) определяет новый достоверный сертификат, который должен храниться по адресу /res/raw/my_ca.
<?xml version="1.0" encoding="utf-8"?> <network-security-config> <base-config> <trust-anchors> <certificates src="@raw/my_ca"/> </trust-anchors> </base-config> </network-security-config>
Если в приложении будет проходить проверку только указанный сертификат, условия для успешного выполнения этой техники выполняются.
Техника 2 – Перезапись упакованного сертификата
Если после установки сертификата в пользовательское хранилище, изменении в настройках версии Android и успешном прохождении проверок при просмотре других ресурсов, защищенных протоколом SSL, все равно возникают ошибки, значит, разработчики внедрили дополнительные условия, которым должны удовлетворять достоверные центры сертификации. Если не забыли, в предыдущей технике внутри тэга trust-anchors добавлялся новый путь к сертификату. Подобный трюк может использоваться разработчиками для защиты приложений от перехвата SSL.
Если в приложении используется индивидуальная цепочка сертификатов, может сработать метод, связанный с перезаписью сертификата. Поскольку в некоторых случаях разработчики могут предусмотреть дополнительные методы для проверки достоверной цепочки, эта техника не гарантирует стопроцентного результата.

Рисунок 1: Перечень сертификатов, используемых приложением
Если открыть пакет приложения при помощи, например, APK Studio, то можно сразу увидеть перечень привязанных сертификатов. На картинке выше сертификаты находятся в папке «assets». Замена явно бросающегося в глаза сертификата UniversalRootCA позволит нам подсунуть приложению наш сертификат.
Техника 3 – Подключение к функциям через фреймворк Frida
Если установки собственного сертификата недостаточно для успешного перехвата SSL-трафика, скорее всего, в приложении используются техники навроде SSL pinning или дополнительная SSL-валидация. В этом случае нужно блокировать проверки через непосредственное подключение к соответствующим функциям. Ранее эта техника была доступна для реализации только на устройствах с правами суперпользователя. Однако на данный момент при помощи библиотеки Frida Gadget можно работать с приложением и получить доступ к полному функционалу фреймворка Frida без прав суперпользователя.
Если вы уже выполняли пентесты мобильных приложений, то, вероятно, знакомы с этим фреймворком. Описание всей функциональности Frida выходит за рамки этой статьи, но если говорить в общем, то этот фреймворк позволяет изменять логику работы приложения во время выполнения. Обычно Frida работает как отдельное приложение и требует прав суперпользователя на устройстве. Если у нас нет прав суперпользователя, мы можем инжектировать в пакет приложения динамическую библиотеку Frida Gadget, содержащую большую часть функционала фреймворка Frida. Эта библиотека загружается во время выполнения приложения и позволяет вносить изменения в код.
Чтобы загрузить Frida Gadget, нужно распаковать APK, вставить динамическую библиотеку, отредактировать smali-код так, чтобы динамическая библиотека вызывалась самой первой, а затем переупаковать и установить пакет. Весь этот процесс хорошо задокументирован Джоном Козиракисом (John Kozyrakis). Вначале лучше пройти все этапы вручную, чтобы лучше понять, как работает эта технология. Чтобы сэкономить время, существует утилита – Objection, которая автоматизирует весь вышеупомянутый процесс. Требуется лишь указание целевого пакета, над которым нужно выполнить манипуляции.
C: >objection patchapk -s test_app.apk No architecture specified. Determining it using `adb`... Detected target device architecture as: armeabi-v7a Github FridaGadget is v10.6.28, local is v10.6.13. Updating... Downloading armeabi-v7a library to C:.objectionandroidarmeabi-v7alibfrida-gadget.so.xz... Unpacking C:.objectionandroidarmeabi-v7alibfrida-gadget.so.xz... Cleaning up downloaded archives... Using Gadget version: 10.6.28 Unpacking test_app.apk App already has android.permission.INTERNET Reading smali from: C:Temptmp8dxqks1u.apktempsmalicom/test/app/TestMainActivity.smali Injecting loadLibrary call at line: 10 Writing patched smali back to: C:Temptmp8dxqks1u.apktempsmalicom/test/app/TestMainActivity.smali Creating library path: C:Temptmp8dxqks1u.apktemplibarmeabi-v7a Copying Frida gadget to libs path... Rebuilding the APK with the frida-gadget loaded... Built new APK with injected loadLibrary and frida-gadget Signing new APK. jar signed. Signed the new APK Performing zipalign Zipaling completed Copying final apk from C:UserscwassAppDataLocalTemptmp8dxqks1u.apktemp.aligned.objection.apk to current directory... Cleaning up temp files...
После завершения в нашей рабочей директории должен появиться файл «test_app.objection.apk». По умолчанию утилита objection добавляет постфикс «.objection» к имени пакета. Далее мы можем установить этот пакет так же, как и любой другой APK, при помощи команды adb install test_app.objection.apk. После того как измененный пакет установлен на целевом устройстве, во время запуска приложение должно встать на паузу на начальном экране. В этот момент мы можем подключиться к серверу Frida, который отслеживает наше устройство:
C:>frida-ps -U
PID Name
—- ——
6383 Gadget
C:>frida -U gadget
____
/ _ | Frida 10.3.14 – A world-class dynamic instrumentation framework
| (_| |
> _ | Commands:
/_/ |_| help -> Displays the help system
. . . . object? -> Display information about ‘object’
. . . . exit/quit -> Exit
. . . .
. . . . More info at http://www.frida.re/docs/home/
[Motorola Moto G (5) Plus::gadget]-> Java.available
true
Alternatively, Objection supports interaction with the listening Frida server by using the ‘explore’ command:
C:>objection explore
___| |_ |_|___ ___| |_|_|___ ___
| . | . | | | -_| _| _| | . | |
|___|___|_| |___|___|_| |_|___|_|_|
|___|(object)inject(ion) v1.2.2
Runtime Mobile Exploration
by: @leonjza from @sensepost
[tab] for command suggestions
com.test.app on (motorola: 7.0) [usb] # android hooking search classes TrustManager
android.security.net.config.RootTrustManager
android.app.trust.ITrustManager$Stub$Proxy
android.app.trust.ITrustManager
android.security.net.config.NetworkSecurityTrustManager
android.security.net.config.RootTrustManagerFactorySpi
android.app.trust.TrustManager
android.app.trust.ITrustManager$Stub
com.android.org.conscrypt.TrustManagerImpl
com.android.org.conscrypt.TrustManagerImpl$ExtendedKeyUsagePKIXCertPathChecker
com.android.org.conscrypt.TrustManagerImpl$TrustAnchorComparator
com.android.org.conscrypt.TrustManagerFactoryImpl
javax.net.ssl.TrustManagerFactory$1
javax.net.ssl.TrustManager
javax.net.ssl.TrustManagerFactory
javax.net.ssl.X509TrustManager
javax.net.ssl.TrustManagerFactorySpi
javax.net.ssl.X509ExtendedTrustManager
[Ljavax.net.ssl.TrustManager;
Теперь вы можете воспользоваться функцией для обхода технологии SSL pinning:
com.test.app on (motorola: 7.0) [usb] # android sslpinning disable
Job: 2f633f86-f252-4a57-958e-6b46ac8d69d1 – Starting
[6b46ac8d69d1] [android-ssl-pinning-bypass] Custom, Empty TrustManager ready
Job: 2f633f86-f252-4a57-958e-6b46ac8d69d1 – Started
Техника 4 – Реверс-инжиниринг кода верификации сертификата
Возможен такой случай, когда разработчик использует собственные SSL-библиотеки вместо системных для верификации сертификата. В этой ситуации нам нужно распаковать пакет, сконвертировать smali-код в Java-код и найти функции, отвечающие за проверку сертификата.
Если использовать «dex2jar», синтаксис будет следующим:
C:>d2j-dex2jar.bat “C:test_app.apk”
dex2jar C:test_app.apk -> .test_app-dex2jar.jar
Полученный файл .jar должен быть пригоден для открытия в вашей любимой утилите для исследования Java-приложений (например, JD-GUI).
После того как вы нашли функции, отвечающие за проверку сертификата, можно либо полностью пропатчить код, либо подцепиться к нужной функции при помощи Frida. Чтобы сэкономить время и не пересобирать полностью приложение, эффективнее подцепиться к функциям, отвечающим за проверку сертификата. Шаги, описанные в предыдущей технике, позволят подключиться к приложению, и далее вы можете либо подцепиться к функции при помощи утилит фреймворка Frida, либо при помощи приложения Objection.
Заключение
Техники, описанные в этой статье, позволяют перехватывать SSL-трафик и обходить некоторые наиболее распространенные защиты, используемые разработчиками. Кроме того, я кратко рассказал об утилите Objection и фреймворке Frida. Обход технологии SSL pinning и других защит лишь небольшая часть возможностей, которые позволяют реализовать эти инструменты.
Надеюсь, мне удалось на доступном языке рассказать о техниках, которые могут быть пригодны для оценки безопасности мобильных Android-приложений и демонстрируют важность наличия нескольких способов проведения подобного рода исследований.
Let’s encrypt предложила вариант продления срока службы своих сертификатов в старых версиях android

В Let’s Encrypt
рассказали
, как избежать проблемы истекающего корневого сертификата на устройствах со старыми версиями Android. В 2021 году
завершается
срок соглашения Let’s Encrypt с IdenTrust, поэтому браузеры и ОС без корневого сертификата Let’s Encrypt больше не будут работать с сайтами и службами, которые используют этот сертификат. Проблема коснется устройств с версиями Android до 7.1.1 Nougat.
Согласно официальной статистике Google, 33,8% активных пользователей Android используют более ранние версии. Это примерно 845 млн человек.
Теперь Let’s Encrypt объявил, что нашел решение, которое позволит старым смартфонам Android работать, продолжая использовать просроченный сертификат от IdenTrust. В центре сертификации пояснили, что IdenTrust согласился выпустить трехлетнюю перекрестную подпись для Let’s Encrypt ISRG X1 и их собственного корневого центра сертификации DST X3. Решение будет работать благодаря тому, что в Android не обеспечивается соблюдение сроков истечения действия сертификатов доверия. ISRG и IdenTrust уже обратились к аудиторам, чтобы убедиться в отсутствии проблем.
Срок действия самоподписанного сертификата, который представляет собой пару ключей DST Root CA X3, истекает. Но корневые хранилища браузера и ОС не содержат сертификатов как таковых, а включают якоря доверия и стандарты для проверки. Android намеренно решил не использовать поле notAfter для якорей доверия. ISRG Root X1 не был добавлен в старые доверенные хранилища Android, а DST Root CA X3 не был удален. То есть, он может без проблем выдать перекрестную подпись, срок действия которой превышает срок действия его собственного самоподписанного сертификата.
Let’s Encrypt начнет предоставлять сертификаты ISRG Root X1 и DST Root CA X3, которые обеспечат «бесперебойное обслуживание всех пользователей и предотвратят потенциальные сбои».
Таки образом, ранее запланированная отмена режима перекрестной подписи начнется 11 января 2021 года. Одновременно пользователям предоставят новую цепочку по умолчанию. Срок действия новой перекрестной подписи истекает в начале 2024 года.
Ранее пользователям предлагали другой вариант решения проблемы. Они могли установить Firefox, который использует собственное хранилище сертификатов. Однако этот шаг решал проблему браузеров, но не клиентов или функций.
Обновление пользовательской версии Android также доступно не всем, так как производители прекращают поддержку смартфонов, как правило, через три года после выпуска.
См. также:
В чём проблема?
Собственно, детали проблемы Вы можете почитать, нажав кнопку «Просмотреть», которая выводится в контекстном меню. Там выводится адрес, подгружаемого скрипта, дата выдачи сертификата и так далее. Зачстую, эта проблема связана с просроченным сертификатом.
Например, на Украине заблокировали Яндекс, если Вы используете счетчик Яндекс Метрики (даже, если специальный код), т она всех Android-смартфонах (на стандартном браузере) будет выводится ошибка такого рода: «У этого сайта проблемы с сертификатом безопасности».
Какие действия предлагаются? «Назад / просмотреть / принять». Вот и все. Спасибо Яндексу, который наплевал на эту проблему, несмотря на неоднократные обращения в поддержку. Число пользователей Яндекса из Украины весьма солидное зачем так поступать с ними?
Аналогично и с другими пользователями, которые проживают в самых разных странах. Если доступа к какому-то ресурсу нет, благодаря блокировки, а сертификата просрочен, то такая ошибка будет выдаваться, хоть Вы из Британии зайдете. Единственное, что остается бедного пользователю — это нажать «Принять».
Ничего страшного не случится, просто продолжите нормально работать. А вот господам из Яндекса большой привет. Кончено, это внештатная ситуация, когда заблокировали доступ на уровне всей страны, но прошёл год, а адекватных действий так и не было предпринято.
Поэтому услышьте нас, это важно! Исправьте проблему, просто продлите сертификат или отключите подгрузку скриптов метрики для Украины. Если не знаете, как все это сделать, напишите нам в обратную связь, специалисты РулСмарта Вам расскажут все в деталях и бесплатно. Мы на чужих проблемах не наживаемся, хотя это касается и нас.
Для ввоза и реализации новых смартфонов на территорию рф необходимо оформить
1. Нотификация ФСБ.
Это уведомление о ввозе на территорию Таможенного союза товаров, которые являются шифровальными (криптографическими) средствами или содержат в своем составе шифровальные (криптографические) средства, технические и криптографические характеристики которые подлежат нотификации в согласующих органах государств-членов ТС.
Важно знать! Оформляется на определенную модель устройства.
Срок исполнения 7-10 рабочих дней после подачи всех документов и оплаты.
Для уточнения стоимости работ оставьте нам заявку.
Получить бесплатную консультацию
Декларация соответствия средств связи (ССС).
Декларация средства связи — документ, который подтверждает, что данная продукция отвечает правилам применения оборудования, утвержденным Федеральным Законом РФ No 126-ФЗ «О связи», и может быть использована в единой сети электросвязи Российской Федерации. Важно знать! Необходимо делать декларацию на каждую модель телефона.
Срок действия самой Декларации – 5 лет.
Для уточнения стоимости работ оставьте нам заявку.
3. Сертификат Соответствия по Техническому Регламенту Таможенного Союза (СС ТР ТС ЕАС).
Наиболее выгодный вариант для предпринимателей такой:
- Смартфон (моб. телефон) зарядное устройство в комплекте
- Технический Регламент ТС 004/2021 “О безопасности низковольтного оборудования”
- Технический Регламент ТС 020/2021 “Электромагнитная совместимость технических средств”
- СС ЕАС возможно оформить на партию товара, или на серийный выпуск, сроком действия от одного до пяти лет.
Если эти изделия ввозятся отдельно, то:
- Смартфон (мобильный телефон) – сертификат о соответствии (СС ТР ТС ЕАС) по ТР ТС 020/2021 “Электромагнитная совместимость технических средств”.
- Зарядное устройство для телефона – сертификат соответствия по ТР ТС 004/2021 “О безопасности низковольтного оборудования” ТР ТС 020/2021 “Электромагнитная совместимость технических средств”.
- Батарея (если она идет отдельно от телефона) – декларация о соответствии ГОСТ Р.
Гарнитура и наушники для телефонов не попадают под декларирование по Регламенту Таможенного Союза 020/2021, а чехлы для устройств декларируются по Регламенту «О безопасности продукции легкой промышленности».
Для точного ответа, необходимо нам выслать полный ассортимент продукции, с указанием технических характеристик на русском языке, а также коды ТН ВЭД и фото продукции.
После оформления всех этих документов, необходимо нанести соответствующую маркировку на потребительскую этикетку.
Если у Вас остались вопросы, то за более подробной консультацией по условиям работы, а также за оформлением документов обращайтесь в наш цент сертификации «Гортест».
Какие трудности могут возникнуть при покупке несертифицированных смартфонов
Мобильные устройства, произведенные для стран Евросоюза, по функциям почти не отличаются от смартфонов, прошедших Ростест. Поэтому на них распространяется гарантия в России, но только на 1 год и при условии, что смартфон приобретен у официального представителя, также может понадобиться чек.
Чем дороже устройство, тем выгоднее приобретать именно Евротест-девайсы. Но если смартфон сломается, а гарантия кончилась или вы вообще не смогли ей воспользоваться, стоимость ремонта скорее всего будет гораздо выше сэкономленной при покупке ссуммы, поэтому дополнительный год гарантии никогда не бывает лишним. На коробках у европейских девайсов будет только обозначение CE (Европейское соответствие) без логотипа EAC.
У Айфонов для американского рынка присутствуют дополнительные частоты, а в комплекте с ними идут адаптеры питания, не рассчитанные на европейские розетки. Начиная с 2020 года Apple перестала класть в коробки новых моделей зарядные устройства — исключение составляют комплекты поставок для стран, чье законодательство требует наличия блока питания.
Девайсы для Америки также имеют один год гарантии, правда с некоторыми оговорками — гарантия в других странах начинает действовать далеко только после официального старта продаж в них, не в США. Как правило, это происходит гораздо позже. Поэтому если вы купили американский айфон и с ним что-то случилось, то гарантией вы воспользуетесь только в США. Или придется договариваться с магазином, продавшим «серый» смартфон, но не факт, что такие переговоры приведут к успеху.
Сложнее всего ситуация со смартфонами iPphone для азиатских стран — в них может отличаться комплектация, не поддерживаться некоторые важные для России диапазоны LTE, а также у них могут быть свои особенности, связанные с поддержкой СИМ-карт и с программным обеспечением.
К примеру, для некоторых стран заблокирована работа отдельных приложений, или встречаются девайсы, на которых стандартными методами нельзя отключить или даже снизить громкость при создании фотографий (в Южной Корее и Японии). В России гарантия на смартфоны для азиатского рынка не распространяется (по состоянию на апрель 2021 года).
Китайская версия (china, cn)
Как вы уже поняли по названию заголовка, такая маркировка ставится на смартфоны только для китайского рынка. В прошивке (China ROM) гаджета заложены только два языка: китайский и английский. Помимо этого, в китайской версии нет предустановленных программ от Google, включая Плей Маркет. Для того чтобы установить эти сервисы, нужны небольшие навыки в получении root-прав для Android-устройства.
В отдельных случаях бывает, когда устанавливается глобальная
версия прошивки на китайский аппарат. Соответственно увеличивается список
поддерживаемых языков, в том числе и русский. Например, в смартфоне Xiaomi (CN), прежде чем установить прошивку
Global
ROM, продавцы или
сервисный центр разблокируют загрузчик. После этого уже смело устанавливают
прошивку.
Вся документация и коробка, поставляемая в комплекте, содержит
иероглифы. Зарядное устройство изготавливается по стандарту КНР. Поэтому, дополнительно
приобретается переходник на евровилку. Что касается гарантийного обслуживания, то
такие обязательства берёт на себя магазин, в котором вы купили устройство.
Не забываем, аппараты, выпускаемые для китайского рынка,
поддерживают LTE-частоты по стандарту Band 1, 3, 5 и 7, а для европейских стран
необходим стандарт Band 1, 3, 5, 7, 20, 38, 39, 40, 41. В России стандарт B20
служит вспомогательным, для мегаполиса он не особо важен, а вот в небольших городах
и в малонаселённых пунктах будет необходим. Отсутствия этих бэндов в смартфоне может
повлиять на уровень сигнала сотовой сети или полной потери связи.
Небольшое уточнение, если вы купите китайский аппарат даже с глобальной версией прошивки (Global ROM), то стандарт B20 смартфон все равно не будет поддерживать. Модуль GSM физически не имеет поддержки этих бэндов.
Кто в зоне риска
Трудности в пользовании интернетом в конце сентября 2021 г. возникнут в первую очередь у владельцев устаревших устройств, в настоящее время переставших получать обновления. В сегменте компьютеров Apple это все ПК и ноутбуки с операционной системой macOS до версии 10.12.
Что касается мобильных устройств, то проблема затронет все смартфоны и планшеты Apple с iOS 10 и старше. Чтобы все работало на Android-смартфонах, ОС должна быть обновлена минимум до версии 7.1.1
Также Скотт Хелме указывает, что значительной доли веб-сайтов и сервисов лишатся и геймеры, играющие на приставках Sony PlayStation 3 и 4 со старыми версиями прошивок. Портативная консоль Nintendo 3DS тоже останется без них, как и все компьютеры и ноутбуки на базе Ubuntu до версии 16.04 и Debian до версии 8.
Но даже на устройствах с современными прошивками и ОС интернет тоже может поломаться. Это произойдет, если пользователь серфит по Сети через браузер Firefox ниже версии 50. Это совсем древняя версия обозревателя – 23 сентября 2021 г. он обновился до 92.0.1.
Для примера, на май 2021 г. во всем мире было более 3 млрд активированных Android-устройств (статистика The Verge). Спустя еще три месяца, в августе 2021 г. из 3,68% из них работало на Android 7.0, еще 4,03% – на Android 6.0 (данные StatCounter). Даже если не учитывать еще более ранние версии ОС, то из-за устаревшего сертификата Let’s Encrypt проблемы с доступом к сайтам возникнут у владельцев более чем 213,3 млн устройств.
Осторожно: за «серые» телефоны грозит штраф до 150 тыс. с конфискацией!
Президент РФ Владимир Путин подписал указ, который устанавливает новые размеры штрафов за использование несертифицированных и незадекларированных телефонов. Теперь устройство, подлежащее обязательной сертификации и не имеющее сертификата, могут конфисковать и потребовать оплатить штраф в размере до 150 тыс. рублей.
Заплатить придется больше
Новый закон вносит поправки в существующий, который, как утверждало ранее правительство, не способствует предупреждению административных правонарушений. Так, раньше граждан за использование «серых» устройствштрафовали на 1,5-2 тыс. рублей, теперь – 3-5 тыс.
Максимальный размер штрафа за использование «серых» устройств для физических лиц увеличен до 5 000 рублей, для должностных – до 30 000 рублей, для юридических – до 150 000 рублей.
Увеличили штрафы и для других категорий. Должностным лицам теперь придется заплатить 15-30 тыс. рублей вместо 3-4 тыс., а юридическим лицам – 60-300 тыс. рублей вместо 30-40 тыс. Наложение штрафа может выполняться как с конфискацией устройства, так и без неё.
Такие устройства не подлежат обязательной сертификации – только декларированию (код ТН ВЭД ТС 8517120000). Однако штрафы за использование «серых» смартфонов тоже увеличились. Должностные лица в случае установления факта использования таких гаджетов должны будут заплатить 15-30 тыс. рублей, юридические лица – 60-150 тыс. рублей.
Зачем это нужно
В пояснительной записке к закону утверждается, что штрафы решено повысить из-за большого количества сетей электросвязи (82%), которые введены в эксплуатацию без согласования с Роскомнадзором. Эксперты же сходятся во мнении, что закон вводится для лоббирования интересов официальных дилеров. Не секрет, что часто за границей (особенно в Китае) смартфон можно купить значительно дешевле, чем в России, хоть и без локализации и официальной гарантии.
Будет ли списываться штраф по счета абонента – пока никто не знает.
Механизм конфискации телефонов и наложения штрафов также не до конца ясен. Возможно, проверка устройство будет осуществляться по IMEI через оператора связи. Пользователи интернета приводят поистине фантастические версии – к примеру, о списании штрафа со счета телефона. Впрочем, фантастика не так уж далека, ведь в других странах (например, в Турции) уже есть специальный ежемесячный налог, после уплаты которого IMEI аппарата вносится в белый список.
(с) Ксения Шестакова, “Hi-Tech Mail”
пруфы? ну, например https://hi-tech.mail.ru/news/fines/
Подарочный сертификат за покупку смартфона или планшета!
Купить новый смартфон или планшет по выгодной цене-хорошо, а с подарком еще лучше!
Специально для любимых покупателей! Весеннее предложение для поднятия настроения!
В период с 20 апреля по 20 мая при покупке Смартфонов или Планшетов из акционного списка, Вы получает подарочный сертификат.
Примеры акционных товаров:
194852 10,5″ Планшет Samsung Galaxy Tab S 10.5 16Gb 3G/LTE White [SM-T805NZWASER] 2560×1600/WQXGA/8×1.9Ghz/3Gb/BT/GPS/Cam8/A4.4
цена 34990 сертификат 3500
194847 8,4″ Планшет Samsung Galaxy Tab S 8.4 16Gb 3G/LTE Silver [SM-T705NTSASER] 2560×1600/WQXGA/8×1.9Ghz/3Gb/BT/GPS/Cam8/A4.4
цена 29990 сертификат 3000
1003617 8″ Планшет Samsung Galaxy Tab 4 8.0 16Gb 3G White [SM-T331NZWASER] 1280×800/TFT/4×1.2Ghz/1.5Gb/BT/GPS/Cam3/And 4.4
цена 15990 сертификат 1500
1001624 Смартфон Samsung SM-N915F Galaxy Note Edge 5.6″ 32Gb Black 4×2.7Ghz/3072Mb/2560×1440/SAmoled/3G/LTE/GPS/Cam16/And 4.4
цена 59990 сертификат 6000
0800519 Смартфон Sony XPERIA Z3 Dual 5.2″ 16Gb Black 4×2.5Ghz/3072Mb/1920×1080/IPS/2SIM/3G/LTE/GPS/Cam20.7/Android 4.4
цена 39990 сертификат 4000
0193303 Смартфон Nokia Lumia 930 5″ 32Gb White 4×2.2Ghz/2048Mb/1920×1080/IPS/3G/LTE/GPS/Cam20/WP 8.1
цена 29990 сертификат 3000
1003629 Смартфон LG D856 G3 Dual 5.5″ 32Gb Titan 4×2.5Ghz/3072Mb/2560×1440/IPS/2SIM/3G/LTE/GPS/Cam13/Android 4.4
цена 34990 сертификат 3500
Условия пользования сертификатом:
∙ Сертификатом можно воспользоваться на 15-й день с момента покупки в течение месяца.
∙ Сертификатом можно оплатить любой товар либо целиком либо его часть.
∙ В случае, если выбранный товар ниже суммы сертификата, разница деньгами не возвращается.
∙ Сертификат выдается только при наличном расчете либо оплате банковской картой.
∙ Обналичить сертификат, то есть получить деньги наличными, нельзя.
∙ Оплатить сертификатом первоначальный взнос по кредиту нельзя.
∙ На уцененный товар сертификаты не выдаются.
∙ При возврате товара, проданного по акции, номинал сертификата сокращается кратно количеству возвращаемой позиции, на которые выдавался сертификат. Сумма за единицу товара уменьшается согласно условиям выдачи в рамках текущей акции.
Организатор акции ООО “ДНС-Белгород”, ООО “ДНС-Курск”. Количество товара ограничено. Товар сертифицирован.
Штраф и конфискация?
Согласно перечню средств связи, подлежащих обязательной сертификации, смартфоны туда не входят. Мобильные относятся к средствам связи, подлежащим декларированию. Под средствами связи, подлежащими обязательной сертификации, имеются в виду различные телефонные станции, оборудование для обработки данных, ретрансляторы, станции спутниковой связи и т.д.
Мобильные телефоны сертифицируются не как средства связи, а как низковольтное оборудование. Поэтому рядовых граждан штрафы не затронут. Закон касается в первую очередь недобросовестных мобильных операторов, которые закупают оборудование, не прошедшее сертификацию, и продавцов средств связи, не имеющих декларации соответствия. Штраф за мобильный для юридического лица составляет теперь от 60 до 150 тысяч рублей (с конфискацией или без нее).
Будет ли действенной эта мера? Да, государство недополучает налоги. Вполне логично, что оно не может оставаться в стороне. Но решить проблему с серыми телефонами одним лишь повышением штрафов невозможно. Штраф в 150 тысяч для продавца, который получает миллионные прибыли – ничтожен. Далее, сложно эти штрафы собрать. Обычно серыми телефонами солидные компании не торгуют. Это компании-однодневки. К ним пришли штрафовать – а их уже нет. Что может исправить ситуацию?
Алексей Медников, председатель Совета НП “Росконтроль”:
Нужен комплекс мер. В первую очередь, выступление единым фронтом производителей телефонов и общественных организаций, которые отстаивают права потребителей. При содействии государства можно организовать систему мониторинга, систему раскрытия информации о телефонах, которые ввозятся, которые продаются. Если потребитель через легкий и доступный сервис приобретет возможность быстро получить информацию о телефоне, а любое нарушение будет зафиксировано и, с помощью организации по защите прав потребителей, передано в суд, — вот тогда мы сможем говорить об эффективности. Если продавца станут штрафовать или закрывать за каждый «серый» мобильный, в конце концов, ему станет невыгодно заниматься торговлей.
Также важно донести до обычного покупателя все минусы покупки нелегальных товаров. Особенно тот факт, что при покупке дешевого «серого» телефона вы не выигрываете, а проигрываете в деньгах. Образовательную функцию опять же может взять на себя общественная организация, которая готова отстаивать права потребителя; сильный и мощный защитник, которому доверяют.
И конечно, потребитель должен быть уверен, что его сообщения о замеченных нарушениях будут отработаны. Каждый звонок, каждая жалоба будут проверены мотивированной ассоциацией бизнеса. По каждому действительному нарушению будет возбуждаться судебное дело, возможно, инициированное производителями. Ведь сейчас недобросовестные продавцы чувствуют себя безнаказанными именно из-за того, что в суд потребители подают крайне редко. Процесс может растянуться на год, а максимум, что удается потребителю, — компенсировать стоимость телефона.
Только замкнув систему ответственности, мы получим тот результат, к которому стремимся сейчас.
