Przedstawiamy biblioteki stanu zabezpieczeń AndroidX: ujednolicony widok zabezpieczeń urządzenia
Czas czytania: 4 minuty
W Androidzie nieustannie pracujemy nad dostarczaniem deweloperom i partnerom biznesowym danych, których potrzebują, aby chronić urządzenia. Z przyjemnością informujemy o stabilnej wersji bibliotek AndroidX Security State 1.1.0 i Security State Provider1.0.0. Zapewniają one scentralizowany mechanizm, który zwiększa przejrzystość kompleksowego stanu bezpieczeństwa i oczekujących aktualizacji w ekosystemie Androida.
Niezależnie od tego, czy tworzysz aplikacje o krytycznym znaczeniu dla bezpieczeństwa, przeznaczone dla użytkowników (np. bankowe, fintechowe lub związane z opieką zdrowotną), czy rozwiązania do zarządzania urządzeniami mobilnymi (MDM), te biblioteki umożliwiają programowe weryfikowanie stanu bezpieczeństwa urządzenia w przypadku każdego komponentu. Zamiast polegać na ogólnym, monolitycznym poziomie aktualizacji zabezpieczeń (SPL), możesz ocenić rzeczywistą ochronę na poziomie komponentu i sprawdzić, czy trwają prace nad rozwiązaniem problemów, korzystając z biblioteki androidx.security.state. W przypadku producentów OEM i deweloperów klientów OTA (Over-The-Air) biblioteka towarzysząca androidx.security.state.provider umożliwia udostępnianie informacji o dostępności aktualizacji za pomocą standardowych mechanizmów.
Poziomy aktualizacji zabezpieczeń
Android ewoluował, aby dostarczać szybkie, niezależne aktualizacje komponentów za pomocą modułowych systemów, takich jak aktualizacje systemowe Google Play. Poleganie na jednej właściwości kompilacji SPL nie jest już najlepszym sposobem na określenie prawdziwego stanu zabezpieczeń urządzenia. Aby zapewnić widoczność na poziomie komponentu, biblioteki stanu bezpieczeństwa udostępniają interfejsy API dla 3 różnych poziomów aktualizacji:
- Poziom aktualizacji zabezpieczeń urządzenia (DSPL): poziom aktualizacji zabezpieczeń zainstalowanej i uruchomionej obecnie na urządzeniu w przypadku określonych komponentów systemu. Jest on pobierany z właściwości i konfiguracji urządzenia bez wywołań sieciowych.
- Opublikowany poziom aktualizacji zabezpieczeń: najnowszy poziom poprawek oficjalnie opublikowany w Biuletynie bezpieczeństwa w Androidzie dla tych komponentów.
- Dostępny stan aktualizacji zabezpieczeń: stan aktualizacji gotowy do pobrania i zainstalowania na konkretnym urządzeniu. Jest on sprawdzany asynchronicznie za pomocą komunikacji międzyprocesowej (IPC) z klientami aktualizacji na urządzeniu.
Biblioteki stanu zabezpieczeń śledzą te poziomy aktualizacji w tych komponentach:
- System: podstawowy system operacyjny Android aktualizowany za pomocą standardowych aktualizacji systemowych OTA lub aktualizacji OEM.
- Moduły systemowe: modułowe podsystemy OS aktualizowane bezproblemowo w tle za pomocą aktualizacji systemowych Google Play (Project Mainline).
- Jądro: podstawowa warstwa łącząca sprzęt i oprogramowanie urządzenia. Jest oceniana na podstawie wersji wsparcia długoterminowego (LTS), takich jak 5.15.159 lub 6.1.91, a nie miesięcznych dat kalendarzowych.
Dzięki udostępnianiu tych 3 różnych poziomów poprawek na poziomie komponentu deweloperzy i firmy mogą teraz dokładnie określić poziom bezpieczeństwa urządzenia, zidentyfikować brakujące poprawki i podjąć proaktywne działania naprawcze. Przykład znajdziesz poniżej.
Zamiast stosować podejście „wszystko albo nic” w zakresie dostępu do urządzeń deweloperzy i przedsiębiorstwa mogą łączyć DSPL, PSPL i ASPL, aby podejmować inteligentne decyzje dotyczące bezpieczeństwa w kontekście. Na przykład aplikacja bankowa lub firmowa może porównać bieżącą poprawkę zabezpieczeń urządzenia (DSPL) z oczekującymi aktualizacjami (ASPL) przed rozpoczęciem wrażliwych procesów, takich jak płatności o wysokiej wartości lub rejestracja danych logowania. Jeśli aktualizacja czeka na zainstalowanie, deweloperzy i firmy mogą wymagać od użytkownika, aby najpierw zaktualizował urządzenie. Aby uzyskać jeszcze większą kontrolę, programiści i przedsiębiorstwa mogą sprawdzać, czy na urządzeniu załatano konkretne luki w zabezpieczeniach o wysokim ryzyku (CVE), np. czy wprowadzono krytyczne poprawki dotyczące NFC lub Bluetootha, zanim zezwolą na płatności zbliżeniowe lub udostępnianie danych o bliskości.
Przepływ zadań wysokiego poziomu
Dla deweloperów aplikacji i do zarządzania w firmie
Aplikacje klienckie mogą używać biblioteki androidx.security.state, aby podejmować świadome decyzje zależne od kontekstu:
- Synchroniczne sprawdzanie stanu zabezpieczeń (DSPL): aplikacje mogą natychmiast sprawdzać zainstalowane poziomy poprawek systemu, modułów systemowych i jądra podczas uruchamiania aplikacji oraz porównywać je z PSPL, aby sprawdzić, czy urządzenie spełnia wymagane przez organizację podstawowe standardy zabezpieczeń przed odblokowaniem poufnych zasobów firmowych lub dostępu biometrycznego.
- Wyświetlanie prośby o zastosowanie oczekującej aktualizacji (ASPL): zamiast natychmiast blokować pracownika, którego urządzenie ma nieco starsze poprawki, aplikacje dla firm mogą wysyłać zapytania do ASPL, aby sprawdzić, czy oczekująca aktualizacja systemu lub aktualizacja systemu Google Play jest przygotowana i gotowa do zainstalowania. W takim przypadku aplikacje mogą wyświetlać dostosowane wskazówki w aplikacji, które kierują użytkownika do ustawień systemu, aby dokończyć instalację.
- Kontrola na poziomie luk w zabezpieczeniach (CVE): w przypadku zastosowań wymagających wysokiego poziomu bezpieczeństwa biblioteka umożliwia pobieranie z bazy Open Source Vulnerabilities (OSV) raportów o lukach w zabezpieczeniach dotyczących konkretnych urządzeń, aby programowo sprawdzać, czy na urządzeniu rozwiązano konkretne, krytyczne luki w zabezpieczeniach (CVE).
Dla producentów OEM i klientów aktualizacji: ujednolicanie dostępności aktualizacji
Biblioteka towarzysząca androidx.security.state.provider ustanawia standardowy mechanizm IPC Androida, który umożliwia klientom aktualizacji zgłaszanie dostępności aktualizacji bezpośrednio na urządzeniu. W przeszłości, nawet jeśli zastrzeżeni klienci OTA informowali o dostępności aktualizacji, te informacje były odseparowane i nie można było ich wyszukiwać za pomocą aplikacji innych firm. Teraz aplikacje mogą uzyskiwać dostęp do szczegółów ASPL za pomocą jednego, ujednoliconego interfejsu API, niezależnie od tego, czy aktualizacja jest dostarczana przez dedykowanego klienta OTA producenta OEM, czy przez Google Play, o ile jest udostępniana przez klienta aktualizacji.
- Aktualizacje systemowe Google Play udostępniają już ASPL na urządzeniach z Androidem z GMS.
- Wdrożyliśmy też aktualizacje Google Over-The-Air (GOTA) i współpracujemy z producentami OEM na całym świecie, aby wdrożyć ich klientów OTA w tym standardowym środowisku.
Uwzględnianie danych na poziomie biuletynu
Biblioteki stanu zabezpieczeń nie tylko podają ciąg znaków SPL, ale też wyjaśniają, co ten poziom aktualizacji oznacza dla urządzenia. Dzięki integracji z bazą danych Open Source Vulnerabilities (OSV) w celu uzyskania danych z Biuletynu bezpieczeństwa w Androidzie biblioteki mogą analizować dane dokładniej niż kiedykolwiek wcześniej. Zamiast tylko sprawdzać, czy określone zagrożenie, np. wpis CVE, jest blokowane, te dane umożliwiają też bibliotekom podawanie „efektywnego” i szczegółowego stanu bezpieczeństwa urządzenia.
Oto 2 sposoby, w jakie to podejście przynosi korzyści przedsiębiorstwom i producentom OEM urządzeń z Androidem:
- Czasami comiesięczna aktualizacja zabezpieczeń nie zawiera żadnych nowych zagrożeń dla określonego komponentu. W takim przypadku biblioteki automatycznie zwiększają poziom bezpieczeństwa tego komponentu, aby odzwierciedlał jego „efektywny” stan zabezpieczeń. Dzięki temu urządzenie jest prawidłowo uznawane za w pełni chronione przed wszystkimi znanymi zagrożeniami.
- Nowa funkcja wprowadzona w Androidzie 17 umożliwia producentom OEM deklarowanie konkretnych poprawek zabezpieczeń, które zostały zastosowane powyżej poziomu aktualizacji zabezpieczeń, za pomocą pliku XML z dodatkowymi poprawkami. Ta funkcja umożliwia producentom OEM, którzy przenoszą określone poprawki zabezpieczeń, natychmiastowe potwierdzenie zgodności urządzenia bez konieczności czekania na pełną, monolityczną aktualizację SPL, co zapewnia odpowiednie uznanie ciągłych wysiłków związanych z łataniem. Biblioteki stanu zabezpieczeń udostępniają te szczegółowe informacje aplikacjom i usługom, dzięki czemu ciągłe wprowadzanie poprawek jest rozpoznawane natychmiast po ich wdrożeniu.
Rozpocznij
Biblioteki stanu zabezpieczeń zostały stworzone, aby wzmocnić cały ekosystem Androida.
- Deweloperzy aplikacji i systemy MDM: aby zacząć chronić użytkowników i oceniać stan poprawek w czasie rzeczywistym, zapoznaj się z oficjalnym przewodnikiem po stanie zabezpieczeń urządzenia.
- Producenci OEM i klienci aktualizacji: wdróż klientów aktualizacji, aby udostępniać ASPL za pomocą biblioteki AndroidX Security State Provider. Aby natychmiast uzyskać uznanie za przeniesione wstecz poprawki, opublikuj pliki XML z dodatkowymi poprawkami.
- Informacje o wersji: pełne dzienniki zmian i sygnatury interfejsów API znajdziesz w oficjalnych informacjach o wersji AndroidX dotyczących bibliotek Security-State i Security-State-Provider.
Twoja opinia jest dla nas ważna. Wypróbuj biblioteki i podziel się z nami swoimi uwagami lub zgłoś wszelkie problemy w publicznym narzędziu do śledzenia problemów z Androidem.
-
Wiadomości o usługachDziś udostępniamy pierwszy zestaw zadań długoterminowych (LHT), czyli bardzo złożonych zadań, których wykonanie zajmuje inżynierowi kilka dni, a nawet tydzień. Wprowadzamy też ocenę agentów, zaczynając od agentów od odpowiednich dostawców modeli.
Matthew McCullough • Czas czytania: 3 minuty -
Wiadomości o usługachDebugowanie bezprzewodowe na Androidzie jest teraz szybsze, bardziej niezawodne i łatwiejsze w konfiguracji niż kiedykolwiek. W przypadku ADB Wi-Fi 2.0 wprowadziliśmy nowy stos serwerów i inteligentniejsze zarządzanie siecią, aby bezpośrednio uwzględnić opinie deweloperów dotyczące luk w zakresie użyteczności.
Steven Jenkins, Sherif Eid, Fabien Sanglard • Czas czytania: 1 minuta -
Wiadomości o usługachTo ostatnia stabilna wersja Androida Studio Quail. Nowe funkcje w Android Studio umożliwiają wydajne i skuteczne tworzenie aplikacji premium z wykorzystaniem AI.
Amman Asfaw • Czas czytania: 5 minut
Otrzymuj co tydzień najnowsze informacje o tworzeniu aplikacji na Androida na swoją skrzynkę odbiorczą.