產品最新消息

隆重推出 AndroidX 安全狀態程式庫:裝置安全性的統一檢視畫面

4 分鐘小故事

Android 團隊持續努力為開發人員和企業合作夥伴提供所需資料,確保裝置安全無虞。我們很高興宣布,今天正式發布 AndroidX Security State 1.1.0 版和 Security State Provider1.0.0 版程式庫,提供集中式機制,進一步提升 Android 生態系統的全面資安態勢和待處理更新透明度。

無論您是開發安全關鍵的消費者應用程式 (例如銀行、金融科技或醫療保健),還是行動裝置管理 (MDM) 解決方案,這些程式庫都能讓您以程式輔助方式,驗證每個元件的裝置安全性狀態。您可以使用 androidx.security.state 程式庫,評估元件層級的實際防護措施,以及是否有待處理的修復作業,不必再依賴粗略的單一安全修補程式層級 (SPL)。對於原始設備製造商 (OEM) 和無線更新 (OTA) 用戶端開發人員,隨附的 androidx.security.state.provider 程式庫可讓您透過標準化機制公開更新可用性。

瞭解安全性修補程式等級 (SPL)

隨著 Android 不斷演進,現在可透過 Google Play 系統更新等模組化系統,快速獨立更新元件,因此單一 SPL 建構屬性已不再是判斷裝置實際資安態勢的最佳方式。為提供元件層級的瀏覽權限,Security State 程式庫會提供三種不同修補程式等級的 API:

  • 裝置安全性修補程式等級 (DSPL):裝置目前安裝及執行的特定系統元件安全性修補程式等級,可從裝置屬性和設定查詢,不需進行網路呼叫。
  • 發布的 SPL (PSPL):Android 安全性公告中正式發布的最新修補程式等級。
  • 可用 SPL (ASPL):可供下載並安裝在特定裝置上的修補程式等級,透過處理序間通訊 (IPC) 與裝置端更新用戶端非同步查詢。

安全性狀態程式庫會追蹤下列元件的修補程式等級:

  • 系統: Android 作業系統核心,透過標準/OEM 系統 OTA 更新。
  • 系統模組: 透過 Google Play 系統更新 (Mainline 計畫),在背景無縫更新模組化 OS 子系統。
  • 核心: 連結裝置硬體和軟體的基本層,評估方式是透過長期支援 (LTS) 發布版本 (例如 5.15.159 或 6.1.91),而非每月日曆日期。

在元件層級顯示這三種不同的修補程式等級,可讓開發人員和企業確切瞭解裝置的安全性,找出缺少的修補程式,並採取主動式補救措施。請參閱下方範例。

開發人員和企業不必採取一刀切的裝置存取權做法,而是可以結合 DSPL、PSPL 和 ASPL,根據情境做出明智的安全性決策。舉例來說,銀行或企業應用程式可以在啟動高額付款或憑證註冊等敏感工作流程前,比較裝置目前的安全性修補程式 (DSPL) 與待處理的更新 (ASPL)。如果裝置有待安裝的更新,開發人員和企業可以要求使用者先更新裝置,如要進行更精細的控管,開發人員和企業可以查詢裝置是否已修復特定高風險安全漏洞 (CVE),例如在授權感應支付或近距離資料共用功能前,先確認裝置已安裝重要的 NFC 或藍牙修正程式。

高階流程

blog_effective_security_state.png

適用於應用程式開發人員和企業管理

用戶端應用程式可以使用 androidx.security.state 程式庫,根據情境做出明智決策:

  • 同步資安態勢檢查 (DSPL):應用程式啟動時,可以立即檢查系統、系統模組和核心的已安裝修補程式等級,並與 PSPL 比較,確認裝置是否符合機構的必要安全基準,再解鎖機密公司資源或生物辨識存取權。
  • 待處理更新提示 (ASPL):如果員工裝置的修補程式版本稍舊,企業應用程式可以查詢 ASPL,確認是否有待處理的系統更新或 Google Play 系統更新已準備就緒,可供安裝,而不必立即封鎖該員工。如果是,應用程式可以顯示量身打造的應用程式內指引,引導使用者前往「系統設定」完成安裝。
  • 安全漏洞層級稽核 (CVE):對於高保障用途,程式庫可從 Open Source Vulnerabilities (OSV) 下載裝置專屬安全漏洞報告,以程式輔助方式稽核裝置是否已解決特定重大 CVE。

對於原始設備製造商和更新用戶端:標準化更新供應情形

隨附的 androidx.security.state.provider 程式庫會建立標準化的 Android IPC 機制,供更新用戶端直接在裝置上回報更新可用性。過去,即使專屬 OTA 用戶端顯示更新可用性,這項資訊仍會受到限制,第三方應用程式無法查詢。日後,無論更新是透過 OEM 專屬的 OTA 用戶端或 Google Play 提供,只要更新用戶端提供更新,應用程式就能透過單一整合式 API 存取 ASPL 詳細資料。

  • Google Play 系統更新已在 GMS Android 裝置上公開 ASPL。
  • Google Over-The-Air (GOTA) 也已加入,我們正與全球的原始設備製造商合作,將他們的 OTA 用戶端加入這個標準化架構。

納入公告層級資料

除了單一 SPL 字串外,安全性狀態程式庫還會清楚說明該修補程式等級對裝置的實際意義。透過與開放原始碼安全漏洞 (OSV) 資料庫整合,取得 Android 安全性公告資料,程式庫可進行比以往更深入的檢查。這類資料不僅會詢問是否已封鎖特定威脅 (例如 CVE 項目),還能讓程式庫提供裝置的「有效」且精細的安全狀態。

這種做法對企業和 Android OEM 有以下兩大好處:

  • 有時,每月安全性更新不會包含特定元件的任何新威脅。在這種情況下,程式庫會自動提高該元件的安全等級,以反映其「有效」安全狀態。確保裝置獲得正確的抵免額,因為裝置已受到全面保護,免於所有已知安全威脅。
  • Android 17 推出的新功能可讓原始設備製造商透過補充修補程式 XML 檔案,聲明已套用 SPL 以上的特定安全性修正。這項功能可讓 OEM 廠商回溯特定安全性修正,立即證明裝置符合規範,不必等待完整的單一 SPL 升級,確保持續修補作業獲得適當的肯定。安全性狀態程式庫會向應用程式和服務提供這類精細資訊,確保系統在實作持續修補作業時,能立即辨識。

開始使用

安全狀態程式庫的設計宗旨是為整個 Android 生態系統提供支援。

我們很重視創作者的意見!歡迎試用這些程式庫,並在公開的 Android Issue Tracker 上分享您的想法或回報問題。

繼續閱讀