Heleďte pane údržbář... a když máte na nějakým poživatelným produktu vypsaný Ečka, tak tam je vypsanej i elaborát o tom, co je to za sloučeninu, jaký má vliv na člověka a relevantní studie? Prdlajz. Běžný člověk by vytáhnul mobil a našel si to na wiki. Ve vašem případě musíte odejít z krámu, dojít do městské knihovny v otvírací době, najít Ottův slovník naučný a nakonec mrzutě pokrčit rameny, že tam to není a že víte prd. To mi nepřijde zrovna praktické. Ale zase máte svou svobodu, to je pravda.
Při představě, že by se všechny potřebné informace natiskly na obal / příbalový leták, tak ke každé věci v krámě bude ekvivalent zlatých stránek.
Ale když odhlédneme od malicherností - představte si, objeví se nové CVE na ten produkt, díra jak Brno. Stáhnou se všechny ty produkty z trhu a bude se s tím provádět nějaká šíleně nákladná a neekologická akce? Když to bude natištěné na obalu, že je to bezpečný, tak asi ano. Když tam bude QR kód odkazující někam, kde bude aktuální analýza bezpečnosti, tak tohle odpadá, pokud ta věc nebude opravdu smrťák.
A proč všechny? Mě by stačilo, kdyby tam bylo na jak dlouho se výrobce zavázal dodávat bezpečnostní aktualizace. Tohle by stejně měl mít rozmyšlené před uvedením na trh. Zbytek může být přes QR kód.
Nojo, ale to by byl moc velký poprask, kdyby člověk u telefonu uvedeného teprve před rokem viděl že aktualizace budou už jen rok. To by pak možná nekoupil ani ten BFU.
Jenže když tam bude jen a pouze QR kód, tak to BFU ani nebude řešit a nebude to zohledňovat.
Jak jinak by jsi chtěl tu informaci podat, než přes odkaz na aktuální web. Leda tak samolepky které časem vyblednou a výrobce ti pošle nové s jinými údaji.
Uvítal bych to i na routerech, switchích, tiskárnách...
Kdo to má furt hlídat, jestli tam není zranitelnost.
Autor článku zapomněl na vysavače. Oblíbený výrobek DDoS útočníků.
22. 10. 2022, 23:02 editováno autorem komentáře
Co třeba klasicky písmenkama složenýma do slov a číslic, které si může člověk rovnou přečíst?
Nedávno jsem nějaký podobný bazmek s QR kódem místo návodu, odkazujícím na bližší informace na webu výrobce, měla v ruce. Mohl být tak dva-tři roky starý a po naskenování kódu jsem dostala jen chybovou stránku 404. Osobně dávám přednost něčemu trvalejšímu než je odkaz, který může kdykoli zmizet.
Stačí stejné hodnocení, jako je u energetického štítku. Ten také neříká, kolik to skutečně žere a v jakých situacích. To si pak můžeš dohledat v manuálu. Ale na místě máš okamžité relativní srovnání.
Stejně tak to může být u té bezpečnosti. Např. výrobce neposkytuje aktualizace (po předepsanou dobu, předepsaným způsobem, ...) = propadá se na nejhorší pozici. A je to jasně a rychle sdělené i úplnému neználkovi. Odborník si to pak může dohledat na tom webu, kterému by stejně ten neználek nerozuměl.
Ale hlavní přínos je určitý tlak na výrobce, aby se tím zabývali.
Byt jsem v IT uz 30 let... nikdy jsem nepochopil to Energy Star logo pri bootu. Pada to do stejnych omalovanek, jako tucnaci podle jader, nebo to zhulene 80+ znaceni a jine "nalepky do poctu" (flashback do elektro kramu, kde jsou televize polepeny co nejvice symboly).
Jestli nekdo chce delat nejakou certifikaci, tak to nemuze byt podminena nalepka - ale musi byt absolutni.
Tj. energy star by melo rikat: You are getting 0.5W power off / 1W idle
Nebo 80+ by melo zobrazovat graf ucinnosti a hlasku - your system has 85%/90% power delivery efficiency in idle/maxload (byt absolutni propalene waty by byly zajimavejsi pro nektere)
Naprosta vetsina americanu netusi co je to ucinnost. Netusi. Ano, tohle narizeni taha z firem penize a ve finale to samozrejme zaplati zakaznici. Typicky americky clovek ale nechce cist nejaky popis vyrobku, nechce zjistovat ktere z cisel 137,178,234,98,320 je lepsi. Typicky americky clovek se podiva na pocet hvezdicek/tucnaku/carek a rozhodne se dle ceny.
Evropa se na to nevybodla, jen se rozhodla dělat si vlastní označení A-F. Holt amíci jsou trošku slabší, jak průměrný evropan a umí jen počítat hvězdičky, průměrný evropan rozumí i abecedě myslí EU ;)
BTW. to řešení přes čárový kód je na kokos, měli to také udělat s hvězdičkami nebo pruhy, protože každý přece ví, že čím víc pruhů tím víc Adihaš.
Chci vidět ty amíky jak v obchodě tahají mobil a v něm někde u každého hejblátka luští na webu a sami si podle informací, jak dlouho a často to bude výrobce patchovat, vyhodnotí, jestli je to dost bezpečné...
Jak byste všechny ty informace napsal do jednoho loga? To, na co se bude odkazovat to značení, odkazuje na principy, na politiku. Pokud výrobce garantuje 5 let bezpečnostních záplat od uvedení na trh, platí to i když ten výrobek bude za dva roky v obchodě na regálu. Navíc tam bude QR kód s odkazem na web, kde se to může aktualizovat – na rozdíl od toho, kdyby to bylo na krabici vytištěné logo.
Teoreticky ano, já se třeba nebráním qr kodu, ale mít tam jasnou stupnici, třeba jako teď značíme pneumatiky mi připadne jednodušší a je to lepší pro lidi co jdou na nákup "náhodně" a až mají v ruce třeba dva, tři výrobky oskenují si qr kody, ale mít jen qr kod, to by člověk strávil v obchodě mladí.
Kdo si vybírá v eshopu většinou čte i recenze nebo se podívá na stránky výrobce, takže je qrkod vice méně redundantní.
Jak chcete údaje jaké má zařízení garantované aktualizace, zdali používá šifrování a jestli používá opravy známých zranitelností dostat do jedné stupnice? Na e-shopu asi nebude QR kód, bude tam přímo odkaz. Podstatné je, aby ty informace na webu výrobce vůbec byly. Dneska tam v drtivé většině případů nejsou.
Třeba ve stylu EuroNCAP. Pět hvězdiček to dostane jen když má všechno 100%, za nedostatek v libovolné kategorii hvězda dolů. Když pak uvidím produkt, který má 5/5, a vedle něj produkt s 3/5 hvězdami, tak beru ten "lepší", protože mi bude ukradený jestli ten "horší" má demerit za absenci garance aktualizací na X let nebo za hesla v cleartextu.
Jak dlouho se vyrobce zavazuje dodavat aktualizace: jedno dvoucisli roku (do roku 2025 -> 25). Jestil vyrobce pouziva sifrovani: jedna zelena fajfka. Dalsi a podrobnejsi informace muzou byt odkazem pres QR kod.
Nemusi tam byt vsechno. Ale treba dobu aktualizaci bych rad videl hned, bez nacitani QR kodu.
Jenže doba aktualizace může být daná konkrétním rokem, může se odvíjet od doby výroby konkrétního kusu, v ideálním případě bude odvozená od doby nákupu zboží, takže by se posouvala jenom tím, že zboží leží v regálu.
Chápu, že pro zákazníka je dobré vidět jedno číslo. Ale možná potřebujeme zákazníky naučit, že bezpečnost je složitější, než jedno číslo.
Ano, muze se stat ze vyrobce se zavaze dodavat aktualizace dele nez kolik predpokladal na zacatku. Taky nemusi tisknout tu stejnou krabicku jako nazacatku, ale upravenou. Se to bezne deje. Neni to tak ze vyrobce vyrobi televize najednou, a pak je prodava dalsich 10 let. Prubezne se vyrabi, a design krabic se taky casto meni.
Ano, bylo by fajn naucit zakazniky ze bezpecnost je slozitejsi. A ten QR kod je treba nauci. To se ale vubec nijak nevylucuje s tim napsat ty nejdulezitejsi parametry rovnou na krabici, a neschovavat je za QR kod.
Silne pochybuju, ze BFU bude v obchode projizdet jeden QR kod za druhym, kde na neho vybafne milion udaju. To delat nebude. Pokud ale aspon neco bude na krabicce, je vetsi sance ze BFU bude venovat pozornost alespon necemu.
Slovo alespon v predchozi vete extremne dulezite. Nemusi byt na krabicce vsechno, coz byly nesmyslne argumentace ze zacatku diskuze. Ta krabicka se nemusi vyrabet stejna dalsich 10 let, muze se menit. To ze na krabicce budou nejake udaje, neznamena ze tam nebude QR kod. Ale to hlavni a nejdulezitejsi je nacpat do BFU alespon neco z bezpecnosti, a to se stane tim pravdepodobneji, cim vic informaci bude vsudemozne kolem napsane. Vickrat napsane -> vickrat nacpane do BFU.
No a pokud to bude napsane na krabicce, tak to bude napsane i na webu obchodu, a nebude to schovane za nejakym odkazem jinam. Tedy opet vetsi sance neco procpat do povedomi BFU.
To je furt spousta kecu o bezpecnosti, ale kdyz clovek chce aby aspon neco bylo napsane na krabicce, tak to nejde? He? Fakt nechapu.
Bezpecnost auta je taky extremne slozita, a presto se davaji hvezdicky. Kazdy holt nemuze rozumet vsemu, a zjednoduseni pomaha v zakladni orientaci. Se s tim smir. Ne kazdy je ajtak.
Nikdo přece nebrání výrobci napsat ty parametry na krabici. Ale ten QR kód bude povinný, a když se budou přidávat další a další věci, co na krabici musí být, budou za chvíli krabice od IoT zařízení vypadat jak sáčky čipsů – ale ne proto, aby to vypadalo, že je toho víc, ale aby se na krabici všechno vešlo.
A znacku elektricke bezpecnosti taky schovame pod QR kod? Resime USA, tak to je treba znacka FCC. Proc to mit na krabici, dokonce to neni ani treba na vyrobku, jen tam dame QR kod s odkazem kde bude elektricka bezpecnost, IoT bezpecnost, biologicka nezavadnost, jak nakladat s odpadem, rovnou tam dame i pro jake napeti to je urcene. Vsak si to prece kazdy muze v obchode nacist QR kodem, urcite i po 10 letech, protoze weove odkazy nezastaravaji.
Jasne, elektricka bezpecnost je spojena s moznosti ublizeni na zdravi, ale to IoT bezpecnost taky. Treba kdyz se zblazni hacknuty vytah nebo hacknute dvere od domu prestanou fungovat a clovek umrzne na prahu vlastnich dveri.
(Jen pro jistotu ze by to nebylo pochopeno - je to myslene jako ironicka reakce na nesmyslnost predchozich argumentu ohledne mista na krabicce.)
Na jednu stranu je těch značek čím dál víc, na druhou stranu se zmenšuje velikost výrobků a také obalů – protože už nám dochází, že ani obal není zadarmo, zejména když se započítá cena jeho likvidace. Hacknutý výtah je podle mne mimo rámec IoT bezpečnosti – i u IoT výtahu budou platit stejná pravidla, jako pro běžný výtah, tj. že nesmí dělat nic nebezpečného ani za běžného provozu ani v mimořádných situacích. Když se člověk nedostane domů, neznamená to, že hned umrzne. Zlomený klíč v zámku také není bezpečnostní incident ani život ohrožující stav.