کد خبر: ۱۱۱۲

اپلیکیشن‌های اندروید حالا می‌توانند وضعیت وصله‌های امنیتی هر بخش از دستگاه را بررسی کنند

اندروید 2

کتابخانه‌های جدید AndroidX Security State امکان بررسی دقیق وصله‌های امنیتی اندروید، اجزای سیستم، هسته لینوکس و آسیب‌پذیری‌های CVE را فراهم می‌کنند.

گوگل با انتشار کتابخانه‌های جدید AndroidX Security State، امکان بررسی دقیق‌تر وضعیت امنیتی دستگاه‌های اندرویدی را برای توسعه‌دهندگان فراهم کرده است. این کتابخانه‌ها به اپلیکیشن‌ها اجازه می‌دهند به‌جای اتکا به یک تاریخ کلی برای وصله امنیتی، وضعیت به‌روزرسانی بخش‌های مختلف یک دستگاه را به‌صورت جداگانه بررسی کنند.

نسخه پایدار Security State 1.1.0 و Security State Provider 1.0.0 اکنون در دسترس هستند و توسعه‌دهندگان با استفاده از آن‌ها می‌توانند وضعیت امنیتی اجزای مختلف دستگاه را بررسی کنند و متوجه شوند که آیا یک به‌روزرسانی امنیتی برای دستگاه موردنظر آماده دانلود و نصب است یا خیر.

این قابلیت برای سازندگان گوشی و توسعه‌دهندگانی که سامانه‌های به‌روزرسانی OTA (Over-The-Air) را طراحی می‌کنند نیز اهمیت دارد. کتابخانه androidx.security.state.provider یک روش استاندارد در اختیار اپلیکیشن‌ها قرار می‌دهد تا از وجود به‌روزرسانی جدید برای یک دستگاه مطلع شوند.

چرا یک تاریخ امنیتی دیگر برای اندروید کافی نیست؟

اندروید در سال‌های اخیر به سمت به‌روزرسانی سریع‌تر و مستقل‌تر اجزای سیستم‌عامل حرکت کرده است. به همین دلیل، یک تاریخ واحد برای وصله امنیتی دیگر لزوماً تصویر کاملی از وضعیت امنیتی یک دستگاه ارائه نمی‌دهد.

گوگل می‌گوید با توجه به استفاده از معماری‌های ماژولار و سازوکارهایی مانند به‌روزرسانی‌های سیستمی Google Play، بررسی تنها یک ویژگی مربوط به نسخه یا تاریخ وصله امنیتی نمی‌تواند بهترین روش برای تعیین وضعیت امنیتی واقعی دستگاه باشد.

کتابخانه‌های جدید AndroidX Security State با هدف حل همین مشکل طراحی شده‌اند و امکان بررسی سه سطح مختلف از اطلاعات وصله‌های امنیتی را فراهم می‌کنند.

سه سطح برای بررسی وضعیت وصله‌های امنیتی

توسعه‌دهندگان با استفاده از کتابخانه‌های جدید می‌توانند وضعیت امنیتی بخش‌های مختلف دستگاه را در سه سطح بررسی کنند:

۱. سطح وصله امنیتی دستگاه (DSPL)

Device Security Patch Level یا DSPL نشان می‌دهد چه وصله‌های امنیتی در حال حاضر روی دستگاه نصب شده‌اند و سیستم از آن‌ها استفاده می‌کند.

به بیان ساده، DSPL وضعیت فعلی دستگاه را نشان می‌دهد.

۲. سطح وصله امنیتی منتشرشده (PSPL)

Published Security Patch Level یا PSPL جدیدترین سطح وصله‌ای را نشان می‌دهد که شرکت سازنده به‌صورت رسمی در Android Security Bulletin منتشر کرده است.

این شاخص بیشتر نشان‌دهنده جدیدترین سطح امنیتی اعلام‌شده از سوی سازنده است.

۳. سطح وصله امنیتی در دسترس (ASPL)

Available Security Patch Level یا ASPL نشان می‌دهد چه وصله امنیتی برای همان دستگاه مشخص آماده دانلود و نصب است.

این تفاوت اهمیت زیادی دارد؛ زیرا ممکن است یک وصله امنیتی به‌صورت رسمی منتشر شده باشد، اما هنوز برای یک مدل یا دستگاه خاص در دسترس قرار نگرفته باشد.

بررسی جداگانه امنیت هسته لینوکس و اجزای اندروید

کتابخانه‌های جدید فقط سیستم‌عامل اصلی اندروید را بررسی نمی‌کنند. دامنه این بررسی شامل بخش‌های مختلفی از نرم‌افزار دستگاه است، از جمله:

  • هسته اصلی سیستم‌عامل اندروید

  • ماژول‌های سیستمی که از طریق Google Play به‌روزرسانی می‌شوند

  • Linux Kernel

  • وصله‌های امنیتی مربوط به اجزای مختلف دستگاه

برای هسته لینوکس نیز وضعیت امنیتی به‌جای تاریخ ماهانه وصله‌ها، با شماره نسخه مشخص می‌شود؛ برای مثال نسخه‌هایی مانند 5.15.159 یا 6.1.91.

بررسی امنیتی در سطح CVE

یکی از مهم‌ترین قابلیت‌های این سیستم، امکان بررسی وضعیت امنیتی در سطح CVE است.

CVEها شناسه‌های استانداردی هستند که برای آسیب‌پذیری‌های امنیتی اختصاص داده می‌شوند. با استفاده از اطلاعات دقیق‌تر، اپلیکیشن‌های حساس می‌توانند بررسی کنند که آیا یک آسیب‌پذیری خاص روی دستگاه برطرف شده است یا خیر.

برای مثال، یک اپلیکیشن بانکی یا سازمانی می‌تواند پیش از اجازه دادن به عملیات حساسی مانند پرداخت‌های مالی یا ثبت اطلاعات احراز هویت، وضعیت وصله‌های امنیتی دستگاه را بررسی کند.

به همین ترتیب، توسعه‌دهندگان می‌توانند مشخص کنند که آیا آسیب‌پذیری‌های پرخطر خاصی برطرف شده‌اند یا خیر.

گوگل به‌عنوان نمونه به آسیب‌پذیری‌های مربوط به NFC و Bluetooth اشاره کرده است. یک اپلیکیشن می‌تواند پیش از فعال کردن قابلیت‌هایی مانند پرداخت بدون تماس یا اشتراک‌گذاری اطلاعات بر اساس مجاورت، بررسی کند که وصله‌های امنیتی ضروری روی دستگاه نصب شده باشند.

ارتباط AndroidX Security State با پایگاه داده OSV

کتابخانه‌های جدید با پایگاه داده Open Source Vulnerabilities یا OSV نیز یکپارچه شده‌اند.

این ارتباط به کتابخانه‌ها اجازه می‌دهد اطلاعات مربوط به Android Security Bulletin را دریافت کنند و گزارش‌های آسیب‌پذیری متناسب با یک دستگاه مشخص را برای بررسی‌های امنیتی در سطح CVE دانلود کنند.

در نتیجه، توسعه‌دهندگان می‌توانند به‌جای تکیه بر یک شاخص کلی، تصویر دقیق‌تری از وضعیت امنیتی دستگاه به دست آورند.

اندروید ۱۷ نیز بررسی وصله‌های خاص را دقیق‌تر می‌کند

در Android 17 نیز سازندگان دستگاه می‌توانند وصله‌های امنیتی خاصی را که فراتر از سطح وصله امنیتی اعلام‌شده دستگاه نصب شده‌اند، ثبت کنند.

این قابلیت حتی می‌تواند شامل وصله‌هایی باشد که برای نسخه‌های قدیمی‌تر نرم‌افزار Backport شده‌اند؛ یعنی یک اصلاحیه امنیتی جدید برای نسخه قدیمی‌تر سیستم‌عامل نیز اعمال شده باشد.

در چنین شرایطی، تاریخ کلی وصله امنیتی دستگاه ممکن است تمام اصلاحات امنیتی نصب‌شده را نشان ندهد و بررسی در سطح اجزای سیستم اهمیت بیشتری پیدا می‌کند.

نقش Google Play و به‌روزرسانی‌های OTA

اطلاعات ASPL هم‌اکنون از طریق به‌روزرسانی‌های سیستمی Google Play روی دستگاه‌های اندرویدی مجهز به Google Mobile Services یا GMS ارائه می‌شود.

سیستم Google Over-The-Air یا GOTA نیز این چارچوب را پذیرفته است.

گوگل اعلام کرده است که با سازندگان دستگاه‌های اندرویدی همکاری می‌کند تا سامانه‌های دریافت و نصب به‌روزرسانی OTA آن‌ها نیز از این استاندارد استفاده کنند.

این روند می‌تواند به ایجاد یک روش یکپارچه‌تر برای بررسی وضعیت وصله‌های امنیتی در دستگاه‌های مختلف اندرویدی کمک کند.

چرا این قابلیت برای اپلیکیشن‌ها مهم است؟

تا پیش از این، بررسی امنیت یک دستگاه اندرویدی تا حد زیادی به اطلاعات کلی مانند تاریخ وصله امنیتی وابسته بود. اما معماری جدید اندروید که از به‌روزرسانی‌های ماژولار و مستقل استفاده می‌کند، باعث شده وضعیت امنیتی هر دستگاه پیچیده‌تر شود.

کتابخانه‌های جدید AndroidX Security State به توسعه‌دهندگان اجازه می‌دهند جزئیات بیشتری را بررسی کنند و بر اساس وضعیت واقعی امنیت دستگاه، تصمیم بگیرند که آیا یک قابلیت حساس را فعال کنند یا خیر.

برای مثال، یک اپلیکیشن می‌تواند قبل از انجام یک تراکنش مالی، فعال کردن پرداخت بدون تماس یا ثبت اطلاعات حساس، بررسی کند که وصله‌های امنیتی ضروری برای همان دستگاه نصب شده‌اند.

در نتیجه، امنیت در اندروید می‌تواند از یک شاخص کلی به سمت ارزیابی دقیق‌تر و جزءبه‌جزء وضعیت امنیتی دستگاه حرکت کند.

جمع‌بندی

کتابخانه‌های جدید AndroidX Security State راهی دقیق‌تر برای بررسی وضعیت امنیتی دستگاه‌های اندرویدی در اختیار توسعه‌دهندگان قرار می‌دهند. با استفاده از شاخص‌های DSPL، PSPL و ASPL می‌توان تفاوت میان وصله‌های نصب‌شده، وصله‌های منتشرشده و وصله‌های آماده نصب را مشخص کرد.

پشتیبانی از بررسی آسیب‌پذیری‌ها در سطح CVE نیز به اپلیکیشن‌های حساس اجازه می‌دهد پیش از فعال کردن قابلیت‌های مهم، وضعیت امنیتی بخش‌های مرتبط دستگاه را ارزیابی کنند.

با حرکت اندروید به سمت به‌روزرسانی‌های ماژولار و مستقل، چنین رویکردی می‌تواند نقش مهمی در مدیریت امنیت دستگاه‌های اندرویدی و توسعه اپلیکیشن‌های حساس داشته باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث