时尚

Android缺点一年多没修正原因在于供

2019-05-14 21:15:07来源:励志吧0次阅读

Android安全性令人担忧

北京时间7月8日消息,科技站TechCrunch今天刊文称,Android存在迟迟不能发布补丁软件修正安全缺点的问题,这与其生态链过于庞大,有大量第三方设备、元器件厂商存在有关。第三方装备、元器件厂商也可能引入安全缺点。不过好在谷歌已经开始加强与第三方厂商的合作,以提高Android安全性。以下为文章全文:

上周,一名安全研究人员在Android全盘加密功能中发现一处缺点,利用它可以对装备解密。但高通宣称,它曾在2014年11月和2015年2月向谷歌通报相关缺陷,谷歌在今年1月和5月发布了补丁软件,这意味着,在获悉存在缺陷一年多后,谷歌才发布了补钉软件。

谷歌这次发布补钉软件,正值美国联邦贸易委员会、美国联邦通讯委员会(以下简称FCC)宣布对谷歌和其他智能厂商发布补钉软件的速度展开调查之际。FCC称,Android中的Stagefright缺陷是促使它展开这次调查的缺点之一。

由于美国上下对加密的关注,谷歌一年多后才发布补丁软件似乎是个令人瞩目的问题。要搞清楚用户5月份才获得补钉软件的缘由,读者需要对Android装备复杂的供应链和Android确保庞大供应链安全的方法有所了解。

供应链的复杂性

Android是一款开放源代码平台,因此有大量智能厂商生产Android。这些Android采取来自不同厂商的芯片、相机和其他元器件。

Android经常被拿来与其对手iPhone进行比较,但这种比较是不恰当的。iPhone基本上就只是一款装备,苹果牢牢控制着其生产过程,Android运行在数千款设备上,谷歌对Android设备生产几乎没有任何控制力。

供应链的多样性是造成Android全盘加密功能缺陷的一个原因。安全研究人员盖尔本尼亚米尼(Gal Beniamini)在Android全盘加密功能实现中发现数个问题,它们使黑客能解密配置高通芯片的Android装备。利用该缺点对设备解密是一个复杂过程,但问题的核心在于,配置高通芯片的Android设备在软件而非硬件中存储密钥。

硬件-软件差别成为苹果与FBI(美国联邦调查局)大战解密iPhone的关键部分。由于苹果把密钥存储在硬件中,调查人员没法绕过苹果用来保护其装备安全的特性。如果苹果把密钥存储在软件中,调查人员能从设备中获取密码,而不用担心丢失装备上的所有数据。

新被发现的老缺陷

本尼亚米尼本周发表博文阐述了破解Android全盘加密功能的过程。他利用高通安全技术中的数个缺陷,获得了Android设备密码。本尼亚米尼向谷歌Android团队和高统统报了这一问题,并通过谷歌缺点奖励项目获得一定报酬。

谷歌发言人表示,我们对本尼亚米尼的发现表示感谢,并通过我们的相干项目向他支付了报酬。我们今年早些时候发布了修正这些缺陷的补丁软件。谷歌今年早些时候发布了两款补丁软件,修正本尼亚米尼发现的缺陷。

但据高通称,自2014年以来,谷歌就应当知道该缺点的存在。高通发言人表示,该公司早在2014年8月就发现了本尼亚米尼利用的缺陷,并于2014年11月和2015年2月向谷歌提供了补丁软件。但是,该缺点却在Android中长期存在,直到被本尼亚米尼发现。

本尼亚米尼向TechCrunch表示,很显然,虽然谷歌在内部修正了该缺陷,但装备厂商没有修正缺陷(它们可能是忘记了或错过了补丁软件)。

这1缺陷迟迟没有得到修正的原因尚不十分清楚。一种可能是,在本尼亚米尼之前,Android团队没有意识到这一缺陷能被黑客所利用;另外一种可能性是,这是由Android安全机制所决定的。

谷歌应加强与设备厂商协调

不同于苹果在安全方面以硬件为中心的策略,Android安全策略契合谷歌在人工智能领域领头羊的地位:谷歌希望利用机器学习提高Android安全性。由于市场上Android装备类型众多,安全缺点领域肯定会有漏之鱼因此Android希望强化对这些缺陷的发现,而非完全消除它们。

但本尼亚米尼指出,在特定条件下,黑客利用他发现的缺陷仍然能兴风作浪。不过这些条件相当苛刻,这意味着普通用户不会受到影响。安全公司Duo Security估计,由于没有安装更新包,大量Android设备都会因该缺点面临危险。

由于谷歌没有牢牢控制着Android设备中所有元器件的生产,设备厂商可能无意间给Android设备引入安全缺陷。正如本尼亚米尼指出,这可能导致执法机构绕开谷歌,要求设备厂商破解一款装备,我认为,谷歌与设备厂商更密切的合作,有助于预防未来出现这类问题。我认为各方做得都很好,但协调存在问题。

开放性是使Android独具特色和让用户满意的原因。本尼亚米尼称,当然,如果谷歌制造自己的硬件,安全问题能得到更好的解决,但还会有大量第三方Android装备厂商存在。我的观点是,Android能发展到今天的部分缘由是大量第三方设备和厂商。

谷歌在与第三方装备厂商合作,提高Android安全性。昨天,谷歌发布了Nexus设备更新包,修正了数家第三方设备厂商存在的安全缺陷。研究人员在高通、英伟达和联发科提供的硬件中发现多处权限提升缺陷。但在谷歌发现更迅速地为众多类型设备发布补钉软件的方法前,Android在安全性方面将仍然稍逊风骚。

更年期月经不调怎么调
益母颗粒怎么喝
怎么判断月经过多
分享到: