當(dāng)前位置:首頁(yè) > 消費(fèi)電子 > 消費(fèi)電子
[導(dǎo)讀]在今年的Google I/O大會(huì)上,Android平臺(tái)安全負(fù)責(zé)人David Kleidermacher在推銷Project Treble時(shí)透露,Google將把安全補(bǔ)丁更新納入OEM協(xié)議當(dāng)中,以此讓更多的設(shè)備,更多的用戶獲得定期的安全補(bǔ)丁。

二十六個(gè)字母都數(shù)到P了,然而Android生態(tài)的安全依然是一個(gè)讓人堪憂的狀況,而最近,這個(gè)情況更是集中爆發(fā)。

在今年的Google I/O大會(huì)上,Android平臺(tái)安全負(fù)責(zé)人David Kleidermacher在推銷Project Treble時(shí)透露,Google將把安全補(bǔ)丁更新納入OEM協(xié)議當(dāng)中,以此讓更多的設(shè)備,更多的用戶獲得定期的安全補(bǔ)丁。

這是一個(gè)積極的行為,但細(xì)究下就并不值得表?yè)P(yáng)了,因?yàn)橹蕴岢鲞@一方案全因之前被人揭了短。

就在今年四月,Security安全研究實(shí)驗(yàn)室在測(cè)試了1200臺(tái)不同品牌、不同渠道的手機(jī)后表示,安全補(bǔ)丁的安裝狀況并不盡人意,有些廠商甚至至少漏掉了4個(gè)月的安全補(bǔ)丁。

而就在這份報(bào)告發(fā)布前一個(gè)月,Kleidermacher在接受CNET的采訪中剛說(shuō)完“Android現(xiàn)在和競(jìng)爭(zhēng)對(duì)手一樣安全”。

友軍

用過(guò)Google Pixel的人都會(huì)注意到,Google每個(gè)月都有一次安全推送的,而且不管你是否想要更新,其實(shí)這個(gè)安全補(bǔ)丁Google并不僅僅推送給自家手機(jī)。

對(duì)于安全問(wèn)題,Google現(xiàn)在會(huì)在每個(gè)月的第一個(gè)周一發(fā)布一份安全補(bǔ)丁公告,公告中會(huì)列出已知漏洞的補(bǔ)丁。而同樣是這份補(bǔ)丁,各大廠商一般會(huì)提前一個(gè)月收到,目的是讓OEM和供應(yīng)商——比如芯片廠——能夠在公告之前好修補(bǔ)漏洞。

這個(gè)設(shè)想是好的,并且如果友軍認(rèn)真執(zhí)行的話效果也不錯(cuò),比如Essential手機(jī),雖然銷量不好,但是它可以與Google Pixel同一天推送安全更新。

然而前面提到了,其他廠商并不都這么干的,具體各家差多少直接看圖吧:

Security還指出,這一結(jié)果的背后芯片供應(yīng)商有很大責(zé)任,因?yàn)椴捎寐?lián)發(fā)科芯片的手機(jī)在獲得安全更新方面更顯糟糕:

這里更新和芯片供應(yīng)商的關(guān)系不是絕對(duì)的,比如PingWest品玩這就有一臺(tái)高通驍龍835的手機(jī),目前Android安全更新還停留在2017年12月1日。

在這一現(xiàn)象被揭露之后,Google迅速就做出了回應(yīng),承認(rèn)了這項(xiàng)研究的重要性,并表示將會(huì)進(jìn)行核實(shí)。而最終的結(jié)果,就是這次Google I/O上宣布的事情了。并且Google這兩年一直在推行的Project Treble正好能夠用上,利用這一機(jī)制,廠商制作安全補(bǔ)丁更容易,成本更低。

一邊用政策來(lái)約束廠商,另一邊又許拉低抵觸心理,可以說(shuō)是個(gè)非常棒的套路。但估計(jì)Kleidermacher怎么也想不到,在扶友軍的同時(shí),自家陣腳亂了。

自家

據(jù)老牌安全軟件賽門(mén)鐵克研究發(fā)現(xiàn),有一些曾經(jīng)被發(fā)現(xiàn)過(guò)的惡意應(yīng)用重登Google Play了,而且使用的方法非常簡(jiǎn)單:改名。

這次發(fā)現(xiàn)的惡意應(yīng)用程序有7個(gè),它們?cè)缭谌ツ昃捅粎R報(bào)給Google并下架過(guò)了,但現(xiàn)在,它們通過(guò)更改包名稱重新以表情符號(hào)鍵盤(pán)、空間清理、計(jì)算器等類型登錄Google Play。

這里簡(jiǎn)單介紹下這些惡意應(yīng)用的表現(xiàn),大家注意下:

安裝后會(huì)進(jìn)入幾小時(shí)靜默期,以此避免被注意

頂著Google Play圖標(biāo)來(lái)索要管理員權(quán)限

把自己的圖標(biāo)改成Google Play、Google地圖這些常見(jiàn)應(yīng)用

通過(guò)提供內(nèi)容來(lái)獲利——比如重定向網(wǎng)站——并且這個(gè)形式是云端可控的

相對(duì)來(lái)說(shuō),這一次惡意軟件的行為其實(shí)并不重要,更危險(xiǎn)的是這次登錄Google Play的形式,Google Play安全流程中的問(wèn)題。

首先,Google Play的審核機(jī)制可以說(shuō)是漏洞百出。在應(yīng)用上架Google Play前的過(guò)程中,安全測(cè)試成了擺設(shè),自動(dòng)檢測(cè)算法根本沒(méi)起作用,人工審核就像個(gè)宣傳稱號(hào)——據(jù)賽門(mén)鐵克表示,這些應(yīng)用根本不能提供正常功能,所以人工審了什么?

其次,在上架及用戶安裝后Google宣傳的防護(hù)也沒(méi)起作用。基于機(jī)器學(xué)習(xí)技術(shù)識(shí)別流氓軟件的Google Play Protect,據(jù)稱每天會(huì)掃描數(shù)十億應(yīng)用,一樣被繞過(guò)了。

最讓人無(wú)法接受的是,這些體系還是被繞過(guò)兩次,而第二次僅僅是通過(guò)改名就饒過(guò)了。這難免不讓人聯(lián)想到Google Play的安全流程中是不是沒(méi)有“總結(jié)經(jīng)驗(yàn)”這一行為,所謂的機(jī)器學(xué)習(xí)是不是學(xué)和做分開(kāi)了。

而相對(duì)系統(tǒng)漏洞來(lái)說(shuō),惡意應(yīng)用要讓用戶更加不適一些。畢竟大多數(shù)人的設(shè)備被蓄意利用漏洞攻擊的可能性近乎為0,但是裝錯(cuò)個(gè)應(yīng)用就直接中招了。

應(yīng)用

提到惡意應(yīng)用,很多人自然而然的就會(huì)聯(lián)想到流氓應(yīng)用,然后就會(huì)想到“全家桶”,進(jìn)而就會(huì)想到Google這幾年更新了幾個(gè)管理措施,更進(jìn)一步還會(huì)想到為什么還壓制不住他們。

其實(shí),這事還得怨Google,因?yàn)镚oogle一直沒(méi)想明白問(wèn)題重點(diǎn)。

以Android 8.0為例,Google雖然推出了一個(gè)后臺(tái)控制特性,但是這個(gè)特性如果想完全正常使用有一個(gè)前提條件,應(yīng)用程序的封包SDK要達(dá)到API 26(一個(gè)不面向用戶的開(kāi)發(fā)設(shè)定,和Android版本同步更新,目前正式版最高 API 27,Android P是API 28),直白點(diǎn)說(shuō)就是應(yīng)用是針對(duì)Android 8.0開(kāi)發(fā)的。如果應(yīng)用沒(méi)這么做,那么結(jié)果就是新特性最多只能發(fā)揮一小部分作用,但并不會(huì)影響App的正常使用和濫用。

所以,控制權(quán)在應(yīng)用開(kāi)發(fā)者手里。如果他們認(rèn)為Android新機(jī)制非常棒,應(yīng)該遵守,那就上新的API。而如果產(chǎn)品部、推送服務(wù)商覺(jué)得組成全家桶賣相好,那么就保持原樣。

PingWest品玩測(cè)試了幾個(gè)Google Play中的應(yīng)用后發(fā)現(xiàn),其中最低的居然可以低到API 18,甚至Google自家的某些應(yīng)用也還停留在API 24。而在Google Play之外,騰訊新推的TIM,現(xiàn)在還在用Android 4.0.3時(shí)期的API 15玩的不亦樂(lè)乎。

可見(jiàn),在這種近乎君子協(xié)議的前提下,想指望廠商跟上腳步、自我約束,這在短期內(nèi)無(wú)異于癡人說(shuō)夢(mèng)。

至于這種情況什么時(shí)候能更進(jìn)一步的改善,還要看Google什么時(shí)候想明白強(qiáng)權(quán)的重要性。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國(guó)汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開(kāi)發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來(lái)越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來(lái)越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場(chǎng)的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開(kāi)幕式在貴陽(yáng)舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語(yǔ)權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營(yíng)業(yè)績(jī)穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤(rùn)率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長(zhǎng) 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競(jìng)爭(zhēng)力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競(jìng)爭(zhēng)優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營(yíng)商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國(guó)電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場(chǎng) NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長(zhǎng)三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡(jiǎn)稱"軟通動(dòng)力")與長(zhǎng)三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉