أخبار المنتجات

تقديم مكتبات حالة الأمان في AndroidX: نظرة موحّدة على أمان الجهاز

يستغرق الاطّلاع على المقال 4 دقائق
3 المؤلفون
Maunik Shah, Alec Garcia, Joseph Yong

في Android، نعمل باستمرار على تزويد المطوّرين وشركاء المؤسسات بالبيانات التي يحتاجون إليها للحفاظ على حماية الأجهزة. يسرّنا اليوم الإعلان عن الإصدار الثابت من AndroidX Security State الإصدار 1.1.0 وSecurity State Provider الإصدار 1.0.0، وهما مكتبتان توفّران آلية مركزية مصمَّمة لتعزيز الشفافية بشأن حالة الأمان الشاملة والتحديثات المعلّقة في جميع أنحاء منظومة Android المتكاملة.

سواء كنت تطوّر تطبيقات بالغة الأهمية من الناحية الأمنية ومُوجَّه للمستهلكين (مثل الخدمات المصرفية أو التكنولوجيا المالية أو الرعاية الصحية) أو حلول إدارة الأجهزة الجوّالة (MDM)، تتيح لك هذه المكتبات التحقّق آليًا من حالة أمان الجهاز لكل مكوّن. بدلاً من الاعتماد على مستوى رمز تصحيح الأمان (SPL) موحّد وغير دقيق، يمكنك تقييم الحماية الحقيقية على مستوى المكوّن وما إذا كانت عمليات الإصلاح معلّقة حاليًا من خلال مكتبة androidx.security.state. بالنسبة إلى المصنّعين الأصليين للأجهزة ومطوّري تطبيقات العملاء التي يتم تنزيلها عبر الهواء (OTA)، تتيح لك مكتبة androidx.security.state.provider عرض مدى توفّر التحديثات من خلال آليات موحّدة.

التعرّف على مستويات رمز تصحيح الأمان (SPL)

مع تطوّر Android لتوفير تحديثات سريعة ومستقلة للمكوّنات من خلال أنظمة معيارية مثل تحديثات نظام Google Play، لم يعُد الاعتماد على سمة واحدة من سمات إصدار SPL أفضل طريقة لتحديد مستوى الأمان الفعلي للجهاز. لتوفير إمكانية الاطّلاع على مستوى المكوّن، توفّر مكتبات "حالة الأمان" واجهات برمجة تطبيقات لثلاثة مستويات مختلفة من رموز التصحيح:

  • مستوى رمز تصحيح الأمان على الجهاز (DSPL): هو مستوى رمز تصحيح الأمان المثبَّت حاليًا والذي يتم تشغيله على الجهاز لمكوّنات نظام معيّنة، ويتم طلبه من خصائص الجهاز وإعداداته بدون إجراء مكالمات على الشبكة.
  • مستوى رمز تصحيح الأمان المنشور (PSPL): هو أحدث مستوى رمز تصحيح تم نشره رسميًا في نشرة أمان Android لهذه المكوّنات.
  • مستوى تصحيح الأمان المتاح (ASPL): هو مستوى التصحيح الجاهز للتنزيل والتثبيت على الجهاز المحدّد، ويتم طلبه بشكل غير متزامن من خلال التواصل البيني للعمليات (IPC) مع برامج تحديث على الجهاز فقط.

تتتبّع مكتبات "حالة الأمان" مستويات رموز التصحيح هذه في المكوّنات التالية:

  • النظام: نظام التشغيل Android الأساسي، ويتم تحديثه من خلال تحديثات النظام العادية أو تحديثات النظام عبر شبكة غير سلكية (OTA) من الشركة المصنّعة للجهاز الأصلي.
  • وحدات النظام: يتم تحديث الأنظمة الفرعية المعيارية لنظام التشغيل بسلاسة في الخلفية من خلال تحديثات نظام Google Play (مشروع Mainline).
  • النواة: هي الطبقة الأساسية التي تربط بين أجهزة الجهاز وبرامجه، ويتم تقييمها من خلال إصدارات الدعم الطويل الأمد (LTS) (مثل 5.15.159 أو 6.1.91) بدلاً من تواريخ التقويم الشهرية.

من خلال عرض مستويات رموز التصحيح الثلاثة المختلفة هذه على مستوى المكوّن، يمكن للمطوّرين والمؤسسات الآن فهم مستوى أمان الجهاز بدقة وتحديد رموز التصحيح الناقصة واتّخاذ خطوات استباقية لإصلاحها. يمكنك الاطّلاع على إحدى طرق إجراء ذلك في المثال أدناه.

بدلاً من اتّخاذ قرار شامل بشأن إمكانية الوصول إلى الجهاز، يمكن للمطوّرين والمؤسسات الجمع بين "سياسة أمان التطبيقات المحدودة" و"سياسة أمان التطبيقات الشخصية" و"سياسة أمان التطبيقات التلقائية" لاتّخاذ قرارات ذكية ومستنِدة إلى السياق بشأن الأمان. على سبيل المثال، يمكن لتطبيق مصرفي أو تطبيق خاص بمؤسسة مقارنة رمز تصحيح الأمان الحالي للجهاز (DSPL) بالتحديثات المعلّقة (ASPL) قبل بدء إجراءات حساسة، مثل الدفعات العالية القيمة أو تسجيل بيانات الاعتماد. إذا كان هناك تحديث في انتظار التثبيت، يمكن للمطوّرين والمؤسسات أن يطلبوا من المستخدم تحديث جهازه أولاً. للحصول على تحكّم أكثر دقة، يمكن للمطوّرين والمؤسسات الاستعلام عمّا إذا تم إصلاح ثغرات أمنية معيّنة عالية الخطورة (CVE) على الجهاز، مثل التأكّد من توفّر إصلاحات مهمة في NFC أو Bluetooth قبل السماح بالدفع بدون تلامس أو مشاركة البيانات القريبة.

خطوات التنفيذ العالية المستوى

blog_effective_security_state.png

للمطوّرين وإدارة المؤسسات

يمكن لتطبيقات العميل استخدام مكتبة androidx.security.state لاتخاذ قرارات مدروسة ومراعية للسياق:

  • عمليات التحقّق المتزامنة من الوضع الأمني (DSPL): يمكن للتطبيقات فحص مستويات تصحيح النظام ووحدات النظام ونواة النظام المثبَّتة على الفور عند تشغيل التطبيق ومقارنتها بمستوى PSPL للتحقّق ممّا إذا كان الجهاز يستوفي الحد الأدنى من متطلبات الأمان التي تفرضها المؤسسة قبل فتح موارد الشركة الحسّاسة أو الوصول إلى المقاييس الحيوية.
  • مطالبة التحديث المعلّق (ASPL): بدلاً من الحظر الفوري لموظف يتأخر جهازه قليلاً في تثبيت حِزم الأمان، يمكن لتطبيقات المؤسسة طلب ASPL للتحقّق مما إذا كان هناك تحديث نظام أو تحديث نظام Google Play معلّق ومجهّز للتثبيت. وفي هذه الحالة، يمكن للتطبيقات عرض إرشادات مخصّصة داخل التطبيق لتوجيه المستخدم إلى "إعدادات النظام" لإكمال عملية التثبيت.
  • التدقيق على مستوى الثغرات الأمنية (CVE): في حالات الاستخدام التي تتطلّب مستوى عالٍ من الأمان، تتيح المكتبة إمكانية تنزيل تقارير الثغرات الأمنية الخاصة بالجهاز من Open Source Vulnerabilities (OSV) للتدقيق آليًا في ما إذا تم حلّ ثغرات CVE محدّدة وخطيرة على الجهاز.

لمصنّعي المعدات الأصلية وعملاء التحديث: توحيد مدى توفّر التحديثات

توفّر مكتبة androidx.security.state.provider آلية موحّدة للاتصال بين العمليات (IPC) في Android تتيح لبرامج التحديث إبلاغ المستخدمين بتوفّر التحديث مباشرةً على الجهاز. في السابق، حتى إذا عرضت برامج OTA الخاصة معلومات حول توفّر التحديث، كانت هذه المعلومات محصورة ولا يمكن للتطبيقات التابعة لجهات خارجية طلبها. من الآن فصاعدًا، يمكن للتطبيقات الوصول إلى تفاصيل ASPL من خلال واجهة برمجة تطبيقات واحدة وموحّدة، بغض النظر عمّا إذا كان التحديث يتم تقديمه من خلال عميل OTA مخصّص من الشركة المصنّعة للجهاز الأصلي أو Google Play، طالما أنّ عميل التحديث يوفّر هذه التفاصيل.

  • تتيح تحديثات نظام Google Play حاليًا استخدام ASPL على جميع أجهزة Android التي تعمل بخدمات Google للأجهزة الجوّالة.
  • تم أيضًا إعداد خدمة Google Over-The-Air (GOTA)، ونحن نعمل مع المصنّعين الأصليين للأجهزة في جميع أنحاء العالم لإعداد برامج OTA الخاصة بهم على هذا الإطار الموحّد.

تضمين البيانات على مستوى الإشعار

بالإضافة إلى سلسلة SPL واحدة، توفّر مكتبات Security State توضيحًا لما يعنيه مستوى رمز التصحيح هذا للجهاز. من خلال التكامل مع قاعدة بيانات الثغرات الأمنية في المصادر المفتوحة (OSV) للحصول على بيانات نشرة أمان Android، يمكن للمكتبات البحث بشكل أعمق من أي وقت مضى. بدلاً من مجرد السؤال عما إذا كان قد تم حظر تهديد معيّن، مثل إدخال CVE، تتيح هذه البيانات أيضًا للمكتبات تقديم حالة الأمان "الفعّالة" والدقيقة للجهاز.

في ما يلي طريقتان تستفيد منهما المؤسسات ومصنّعو أجهزة Android الأصلية:

  • في بعض الأحيان، لا يحتوي تحديث الأمان الشهري على أي تهديدات جديدة لمكوّن معيّن. في هذه الحالة، تزيد المكتبات تلقائيًا مستوى الأمان لهذا المكوّن ليعكس حالة الأمان "الفعّالة". يضمن ذلك أن يتم منح الجهاز التقدير المناسب لحمايته الكاملة من جميع التهديدات الأمنية المعروفة.
  • تتيح ميزة جديدة تم طرحها في Android 17 لمصنّعي المعدات الأصلية الإفصاح عن إصلاحات أمان محدّدة تم تطبيقها فوق مستوى تصحيح الأمان من خلال ملف XML الخاص بالحزم التكميلية. تتيح هذه الميزة لمصنّعي المعدات الأصلية الذين ينقلون إصلاحات أمان معيّنة إلى إصدارات أقدم إثبات امتثال الجهاز على الفور بدون الحاجة إلى انتظار زيادة كاملة في مستوى تصحيح الأمان، ما يضمن تقدير جهود التصحيح المستمرة بشكل صحيح. تعرض مكتبات "حالة الأمان" هذه المعلومات التفصيلية للتطبيقات والخدمات، ما يضمن التعرّف على جهود التصحيح المستمرة فور تنفيذها.

البدء

تم تصميم "مكتبات حالة الأمان" لتعزيز المنظومة المتكاملة لنظام التشغيل Android بأكملها.

  • مطوّرو التطبيقات وإدارة الأجهزة الجوّالة (MDM): لبدء حماية المستخدمين وتقييم حالة رموز تصحيح الأمان في الوقت الفعلي، يمكنك الاطّلاع على دليل فهم حالة أمان الجهاز الرسمي.
  • المصنّعون الأصليون للأجهزة وعملاء التحديث: يمكنك إعداد عملاء التحديث لعرض ASPL باستخدام مكتبة AndroidX Security State Provider. يمكنك المطالبة برصيد فوري مقابل حِزم التصحيح التي تم نقلها إلى إصدارات سابقة من خلال نشر ملفات XML لحِزم التصحيح التكميلية.
  • ملاحظات الإصدار: يمكنك الاطّلاع على ملاحظات إصدار AndroidX الرسمية الخاصة بمكتبتَي Security-State وSecurity-State-Provider للحصول على سجلات التغيير الكاملة وتوقيعات واجهة برمجة التطبيقات.

نحن نقدّر ملاحظاتك. يُرجى تجربة المكتبات وإعلامنا برأيك أو الإبلاغ عن أي مشاكل في أداة تتبُّع المشاكل العامة في Android.

من تأليف:
متابعة القراءة