اپلیکیشنهای اندروید حالا میتوانند وضعیت وصلههای امنیتی هر بخش از دستگاه را بررسی کنند
کتابخانههای جدید AndroidX Security State امکان بررسی دقیق وصلههای امنیتی اندروید، اجزای سیستم، هسته لینوکس و آسیبپذیریهای CVE را فراهم میکنند.
گوگل با انتشار کتابخانههای جدید AndroidX Security State، امکان بررسی دقیقتر وضعیت امنیتی دستگاههای اندرویدی را برای توسعهدهندگان فراهم کرده است. این کتابخانهها به اپلیکیشنها اجازه میدهند بهجای اتکا به یک تاریخ کلی برای وصله امنیتی، وضعیت بهروزرسانی بخشهای مختلف یک دستگاه را بهصورت جداگانه بررسی کنند.
نسخه پایدار Security State 1.1.0 و Security State Provider 1.0.0 اکنون در دسترس هستند و توسعهدهندگان با استفاده از آنها میتوانند وضعیت امنیتی اجزای مختلف دستگاه را بررسی کنند و متوجه شوند که آیا یک بهروزرسانی امنیتی برای دستگاه موردنظر آماده دانلود و نصب است یا خیر.
این قابلیت برای سازندگان گوشی و توسعهدهندگانی که سامانههای بهروزرسانی OTA (Over-The-Air) را طراحی میکنند نیز اهمیت دارد. کتابخانه androidx.security.state.provider یک روش استاندارد در اختیار اپلیکیشنها قرار میدهد تا از وجود بهروزرسانی جدید برای یک دستگاه مطلع شوند.
چرا یک تاریخ امنیتی دیگر برای اندروید کافی نیست؟
اندروید در سالهای اخیر به سمت بهروزرسانی سریعتر و مستقلتر اجزای سیستمعامل حرکت کرده است. به همین دلیل، یک تاریخ واحد برای وصله امنیتی دیگر لزوماً تصویر کاملی از وضعیت امنیتی یک دستگاه ارائه نمیدهد.
گوگل میگوید با توجه به استفاده از معماریهای ماژولار و سازوکارهایی مانند بهروزرسانیهای سیستمی Google Play، بررسی تنها یک ویژگی مربوط به نسخه یا تاریخ وصله امنیتی نمیتواند بهترین روش برای تعیین وضعیت امنیتی واقعی دستگاه باشد.
کتابخانههای جدید AndroidX Security State با هدف حل همین مشکل طراحی شدهاند و امکان بررسی سه سطح مختلف از اطلاعات وصلههای امنیتی را فراهم میکنند.
سه سطح برای بررسی وضعیت وصلههای امنیتی
توسعهدهندگان با استفاده از کتابخانههای جدید میتوانند وضعیت امنیتی بخشهای مختلف دستگاه را در سه سطح بررسی کنند:
۱. سطح وصله امنیتی دستگاه (DSPL)
Device Security Patch Level یا DSPL نشان میدهد چه وصلههای امنیتی در حال حاضر روی دستگاه نصب شدهاند و سیستم از آنها استفاده میکند.
به بیان ساده، DSPL وضعیت فعلی دستگاه را نشان میدهد.
۲. سطح وصله امنیتی منتشرشده (PSPL)
Published Security Patch Level یا PSPL جدیدترین سطح وصلهای را نشان میدهد که شرکت سازنده بهصورت رسمی در Android Security Bulletin منتشر کرده است.
این شاخص بیشتر نشاندهنده جدیدترین سطح امنیتی اعلامشده از سوی سازنده است.
۳. سطح وصله امنیتی در دسترس (ASPL)
Available Security Patch Level یا ASPL نشان میدهد چه وصله امنیتی برای همان دستگاه مشخص آماده دانلود و نصب است.
این تفاوت اهمیت زیادی دارد؛ زیرا ممکن است یک وصله امنیتی بهصورت رسمی منتشر شده باشد، اما هنوز برای یک مدل یا دستگاه خاص در دسترس قرار نگرفته باشد.
بررسی جداگانه امنیت هسته لینوکس و اجزای اندروید
کتابخانههای جدید فقط سیستمعامل اصلی اندروید را بررسی نمیکنند. دامنه این بررسی شامل بخشهای مختلفی از نرمافزار دستگاه است، از جمله:
-
هسته اصلی سیستمعامل اندروید
-
ماژولهای سیستمی که از طریق Google Play بهروزرسانی میشوند
-
Linux Kernel
-
وصلههای امنیتی مربوط به اجزای مختلف دستگاه
برای هسته لینوکس نیز وضعیت امنیتی بهجای تاریخ ماهانه وصلهها، با شماره نسخه مشخص میشود؛ برای مثال نسخههایی مانند 5.15.159 یا 6.1.91.
بررسی امنیتی در سطح CVE
یکی از مهمترین قابلیتهای این سیستم، امکان بررسی وضعیت امنیتی در سطح CVE است.
CVEها شناسههای استانداردی هستند که برای آسیبپذیریهای امنیتی اختصاص داده میشوند. با استفاده از اطلاعات دقیقتر، اپلیکیشنهای حساس میتوانند بررسی کنند که آیا یک آسیبپذیری خاص روی دستگاه برطرف شده است یا خیر.
برای مثال، یک اپلیکیشن بانکی یا سازمانی میتواند پیش از اجازه دادن به عملیات حساسی مانند پرداختهای مالی یا ثبت اطلاعات احراز هویت، وضعیت وصلههای امنیتی دستگاه را بررسی کند.
به همین ترتیب، توسعهدهندگان میتوانند مشخص کنند که آیا آسیبپذیریهای پرخطر خاصی برطرف شدهاند یا خیر.
گوگل بهعنوان نمونه به آسیبپذیریهای مربوط به NFC و Bluetooth اشاره کرده است. یک اپلیکیشن میتواند پیش از فعال کردن قابلیتهایی مانند پرداخت بدون تماس یا اشتراکگذاری اطلاعات بر اساس مجاورت، بررسی کند که وصلههای امنیتی ضروری روی دستگاه نصب شده باشند.
ارتباط AndroidX Security State با پایگاه داده OSV
کتابخانههای جدید با پایگاه داده Open Source Vulnerabilities یا OSV نیز یکپارچه شدهاند.
این ارتباط به کتابخانهها اجازه میدهد اطلاعات مربوط به Android Security Bulletin را دریافت کنند و گزارشهای آسیبپذیری متناسب با یک دستگاه مشخص را برای بررسیهای امنیتی در سطح CVE دانلود کنند.
در نتیجه، توسعهدهندگان میتوانند بهجای تکیه بر یک شاخص کلی، تصویر دقیقتری از وضعیت امنیتی دستگاه به دست آورند.
اندروید ۱۷ نیز بررسی وصلههای خاص را دقیقتر میکند
در Android 17 نیز سازندگان دستگاه میتوانند وصلههای امنیتی خاصی را که فراتر از سطح وصله امنیتی اعلامشده دستگاه نصب شدهاند، ثبت کنند.
این قابلیت حتی میتواند شامل وصلههایی باشد که برای نسخههای قدیمیتر نرمافزار Backport شدهاند؛ یعنی یک اصلاحیه امنیتی جدید برای نسخه قدیمیتر سیستمعامل نیز اعمال شده باشد.
در چنین شرایطی، تاریخ کلی وصله امنیتی دستگاه ممکن است تمام اصلاحات امنیتی نصبشده را نشان ندهد و بررسی در سطح اجزای سیستم اهمیت بیشتری پیدا میکند.
نقش Google Play و بهروزرسانیهای OTA
اطلاعات ASPL هماکنون از طریق بهروزرسانیهای سیستمی Google Play روی دستگاههای اندرویدی مجهز به Google Mobile Services یا GMS ارائه میشود.
سیستم Google Over-The-Air یا GOTA نیز این چارچوب را پذیرفته است.
گوگل اعلام کرده است که با سازندگان دستگاههای اندرویدی همکاری میکند تا سامانههای دریافت و نصب بهروزرسانی OTA آنها نیز از این استاندارد استفاده کنند.
این روند میتواند به ایجاد یک روش یکپارچهتر برای بررسی وضعیت وصلههای امنیتی در دستگاههای مختلف اندرویدی کمک کند.
چرا این قابلیت برای اپلیکیشنها مهم است؟
تا پیش از این، بررسی امنیت یک دستگاه اندرویدی تا حد زیادی به اطلاعات کلی مانند تاریخ وصله امنیتی وابسته بود. اما معماری جدید اندروید که از بهروزرسانیهای ماژولار و مستقل استفاده میکند، باعث شده وضعیت امنیتی هر دستگاه پیچیدهتر شود.
کتابخانههای جدید AndroidX Security State به توسعهدهندگان اجازه میدهند جزئیات بیشتری را بررسی کنند و بر اساس وضعیت واقعی امنیت دستگاه، تصمیم بگیرند که آیا یک قابلیت حساس را فعال کنند یا خیر.
برای مثال، یک اپلیکیشن میتواند قبل از انجام یک تراکنش مالی، فعال کردن پرداخت بدون تماس یا ثبت اطلاعات حساس، بررسی کند که وصلههای امنیتی ضروری برای همان دستگاه نصب شدهاند.
در نتیجه، امنیت در اندروید میتواند از یک شاخص کلی به سمت ارزیابی دقیقتر و جزءبهجزء وضعیت امنیتی دستگاه حرکت کند.
جمعبندی
کتابخانههای جدید AndroidX Security State راهی دقیقتر برای بررسی وضعیت امنیتی دستگاههای اندرویدی در اختیار توسعهدهندگان قرار میدهند. با استفاده از شاخصهای DSPL، PSPL و ASPL میتوان تفاوت میان وصلههای نصبشده، وصلههای منتشرشده و وصلههای آماده نصب را مشخص کرد.
پشتیبانی از بررسی آسیبپذیریها در سطح CVE نیز به اپلیکیشنهای حساس اجازه میدهد پیش از فعال کردن قابلیتهای مهم، وضعیت امنیتی بخشهای مرتبط دستگاه را ارزیابی کنند.
با حرکت اندروید به سمت بهروزرسانیهای ماژولار و مستقل، چنین رویکردی میتواند نقش مهمی در مدیریت امنیت دستگاههای اندرویدی و توسعه اپلیکیشنهای حساس داشته باشد.