После подобных сообщений в Индии местные власти в целях усиления информационной безопасности предлагали ужесточить требования для производителей смартфонов, обязав их предоставлять проприетарный исходный код для проверки в правительственных лабораториях.
Российские вендоры считают внедрение подобного «индийского сценария» неосуществимым.
«Физически провести полную проверку исходного кода крайне сложно и долго. Если в качестве основы ОС будет использоваться инфраструктура Android и производителю достаточно будет предоставить протокол тестирования и отчет Google CTS – это возможно, но полная проверка занимает огромное количество ресурсов и нецелесообразно. Как правило, в рамках проверки CTS основные уязвимости проверяются, однако более сложные механизмы безопасности внедрить может либо разработчик чипсета или платформы, это не под силу обычному вендору смартфонов»,
— поясняют в производителе электроники Fplus.
Сценарии уязвимостей, которые позволяют получить контроль над значимыми элементами устройства или ОС, появляются и изучаются постоянно, поэтому выпускаются патчи или дорабатывается аппаратная часть, а производители собственно смартфонов агрегируют их в своей прошивке.
«Учитывая, что в Россию обновления по найденным уязвимостям приходят с опозданием, то это создаёт определенные риски для тех, кто использует иностранную инфраструктуру для создания решений».
В подобных условиях российские производители искали бы альтернативные варианты, например, добивались бы аудита «на месте» без выноса кода, сертификации сборок и отчетов без передачи полного репозитория и т.д. Причин для этого немало: нарушение коммерческой тайны, риск утечек, прецедент для других юрисдикций и конфликт с глобальными политиками безопасности.
«Насколько нам известно, сейчас решение индийских властей только прорабатывается, скорее всего стороны найдут компромиссный вариант, чтобы не мешать развитию индустрии и работе иностранных вендоров»,
— предполагают в Fplus.