新聞中心

EEPW首頁 > 手機(jī)與無線通信 > 業(yè)界動態(tài) > 安全不了的 Android,想不明白的 Google

安全不了的 Android,想不明白的 Google

作者: 時(shí)間:2018-05-15 來源:Pingwest 收藏
編者按:二十六個(gè)字母都數(shù)到 P 了,然而 Android 生態(tài)的安全依然是一個(gè)讓人堪憂的狀況,而最近,這個(gè)情況更是集中爆發(fā)。

  在今年的 I/O 大會上, 平臺安全負(fù)責(zé)人 David Kleidermacher 在推銷 Project Treble 時(shí)透露, 將把安全補(bǔ)丁更新納入 OEM 協(xié)議當(dāng)中,以此讓更多的設(shè)備,更多的用戶獲得定期的安全補(bǔ)丁。

本文引用地址:http://2s4d.com/article/201805/379900.htm

  這是一個(gè)積極的行為,但細(xì)究下就并不值得表揚(yáng)了,因?yàn)橹蕴岢鲞@一方案全因之前被人揭了短。

  就在今年四月,Security 安全研究實(shí)驗(yàn)室在測試了 1200 臺不同品牌、不同渠道的手機(jī)后表示,安全補(bǔ)丁的安裝狀況并不盡人意,有些廠商甚至至少漏掉了 4 個(gè)月的安全補(bǔ)丁。

  而就在這份報(bào)告發(fā)布前一個(gè)月,Kleidermacher 在接受 CNET 的采訪中剛說完“現(xiàn)在和競爭對手一樣安全”。

  友軍

  用過 Pixel 的人都會注意到,Google 每個(gè)在月都有一次安全推送的,而且不管你是否想要更新,但其實(shí)這個(gè)安全補(bǔ)丁 Google 并不僅僅推送給自家手機(jī)。

  對于安全問題,Google 現(xiàn)在會在每個(gè)月的第一個(gè)周一發(fā)布一份安全補(bǔ)丁公告,公告中會列出已知漏洞的補(bǔ)丁。而同樣是這份補(bǔ)丁,各大廠商一般會提前一個(gè)月收到,目的是讓 OEM 和供應(yīng)商——比如芯片廠——能夠在公告之前好修補(bǔ)漏洞。

  這個(gè)設(shè)想是好的,并且如果友軍認(rèn)真執(zhí)行的話效果也不錯,比如 Essential 手機(jī),雖然銷量不好,但是它可以與 Google Pixel 同一天推送安全更新。

  然而前面提到了,其他廠商并不都這么干的,具體各家差多少直接看圖吧:


安全不了的 Android,想不明白的 Google


  Security 還指出,這一結(jié)果的背后芯片供應(yīng)商有很大責(zé)任,因?yàn)椴捎寐?lián)發(fā)科芯片的手機(jī)在獲得安全更新方面更顯糟糕:


安全不了的 Android,想不明白的 Google


  這里更新和芯片供應(yīng)商的關(guān)系不是絕對的,比如 PingWest 品玩這就有一臺高通驍龍 835 的手機(jī),目前 安全更新還停留在 2017 年 12 月 1 日。

  在這一現(xiàn)象被揭露之后,Google 迅速就做出了回應(yīng),承認(rèn)了這項(xiàng)研究的重要性,并表示將會進(jìn)行核實(shí)。而最終的結(jié)果,就是這次 Google I/O 上宣布的事情了。并且 Google 這兩年一直在推行的 Project Treble 正好能夠用上,利用這一機(jī)制,廠商制作安全補(bǔ)丁更容易,成本更低。

  一邊用政策來約束廠商,另一邊又許拉低抵觸心理,可以說是個(gè)非常棒的套路。但估計(jì) Kleidermacher 怎么也想不到,在扶友軍的同時(shí),自家陣腳亂了。

  自家

  據(jù)老牌安全軟件賽門鐵克研究發(fā)現(xiàn),有一些曾經(jīng)被發(fā)現(xiàn)過的惡意應(yīng)用重登 Google Play 了,而且使用的方法非常簡單:改名。

  這次發(fā)現(xiàn)的惡意應(yīng)用程序有 7 個(gè),它們早在去年就被匯報(bào)給 Google 并下架過了,但現(xiàn)在,它們通過更改包名稱重新以表情符號鍵盤、空間清理、計(jì)算器等類型登錄 Google Play。

  這里簡單介紹下這些惡意應(yīng)用的表現(xiàn),大家注意下:

  安裝后會進(jìn)入幾小時(shí)靜默期,以此避免被注意頂著 Google Play 圖標(biāo)來索要管理員權(quán)限把自己的圖標(biāo)改成 Google Play、Google 地圖這些常見應(yīng)用通過提供內(nèi)容來獲利——比如重定向網(wǎng)站——并且這個(gè)形式是云端可控的。


安全不了的 Android,想不明白的 Google


  相對來說,這一次惡意軟件的行為其實(shí)并不重要,更危險(xiǎn)的是這次登錄 Google Play 的形式,Google Play 安全流程中的問題。


上一頁 1 2 下一頁

關(guān)鍵詞: Android Google

評論


相關(guān)推薦

技術(shù)專區(qū)

關(guān)閉