历史上的今天
返回首页

历史上的今天

今天是:2025年04月17日(星期四)

正在发生

2018年04月17日 | 研究说,大部分 Android 手机厂商在打安全补丁上都撒谎

2018-04-17 来源:好奇心日报

过去 2 年时间,Google 和 Android 手机厂商已经改善了安全补丁的更新速度。从 2016 年开始,Google 保持着每月更新 Android 安全补丁的进度,面对漏洞的反应速度比以往要快不少。

这批安全补丁何时到达 Android 手机用户手里,还要取决于手机机型,Android 手机厂商可能还涉及到运营商(比如美国)。

现在,有个执行层面的问题被暴露出来。即便承诺更新安全补丁,大部分 Android 手机厂商可能会漏掉数个安全补丁。少数厂商甚至不安装补丁,通过修改安全补丁的时间,让用户以为系统已经升级到最新版本。这意味着 Android 手机厂商在手机安全性上可能隐瞒了信息。

在 13 日荷兰阿姆斯特丹的安全会议 Hack in the Box 上,安全公司安全研究实验室(SRL)的两名研究员公布了一份针对数百台 Android 机型 2 年的研究报告,探讨了这个问题。

部分信息已经公布在 SRL 实验室官网,《连线》杂志对 SRL 实验室创始人 Karsten Nohl 的采访也探讨了该问题。更详细的报告需要等待 SRL 演讲结束后才会公布在网上。

根据 SRL 提供的部分报告信息,以及《连线》的采访,SRL 实验室的报告称,Android 手机厂商在及时更新安全补丁上存在可信度的问题,大部分手机厂商都缺失了数个安全补丁没安装。

抽样部分:少量(Few)代表 5-9 款;很多(Many)代表 10-49 款,大量(Lots)指的是 50 款以上|图片来自:SRL 实验室

报告称,一部分原因可能跟手机厂商有关,小米、诺基亚旗下的机型平均有 1-3 个安全补丁没有安装;还有部分原因来自于芯片公司。如果是芯片硬件层面的漏洞,Android 手机厂商就需要获得芯片公司提供的补丁。通常来说,廉价机型使用低端芯片,也就导致了廉价机型容易出现更多漏洞。

根据芯片厂商不同,手机安全补丁漏掉的数量|图片来自:《连线》
即便是廉价机型,待遇也会有差别。在报告中,SRL 实验室以三星的 2 款廉价手机作为案例。三星 2016 年推出的两款手机 J3 声称安装了所有 2017 年发布的安全补丁,但事实上少了 12 个。同年推出的 J5 机型则会告诉用户,哪些补丁尚未安装。

SRL 实验室针对 1200 款手机的 Android 系统代码进行逆向工程,研究 2017 年发布的安全补丁是否确实安装在系统内。手机机型需要符合的标准是,这些机型在 2017 年 10 月或更晚安装过一次安全补丁。

1200 款手机来自于目前主要的 Android 手机厂商,包括华为、小米、三星这 3 家销量最大的公司,还有一加、HTC、LG、摩托罗拉等品牌。

还有个更常见的现象是,老旧机型的安全补丁更新不及时。SRL 实验室的创始人 Karsten Nohl 称,Android 手机厂商忽视老旧机型上的系统升级、安装安全补丁,是一种常见的现象。

但值得注意的是,该报告对于手机厂商、手机机型的筛选存在一定的问题。OPPO、vivo 这两个 Android 手机厂商不在内,只有几款 Pixel 手机的 Google 抽样了 50 多台设备。

但没有安装某个安全补丁,并不意味着 Android 手机就容易被攻击。SRL 实验室也提到了这点。

针对 SRL 的报告,Google 对《连线》杂志做出了回应,对 Android 手机没有安装部分安全补丁做了解释,还说会跟 SRL 实验室合作做进一步调查。Google 解释称,部分 Android 手机厂商甚至可能直接去掉了部分存在漏洞的功能,或者部分手机就不存在需要通过安装补丁修复的功能。

另一方面,即便安全补丁没有安装,现在的 Android 手机配置的安全功能使其难以被攻击。Google 方面回应称,安全更新只是用于保护 Android 设备和用户的一层。其他还包括沙盒机制、Google Play Protect 安全服务等。

在 2016 年的 Stagefright 漏洞事件后,Google 以及部分 Android 厂商已经加快了安全补丁的更新速度。但进展仍然不够快。

去年 3 月份,Google 在年度反馈中还公布了一份 16 款 Android 手机名单,显示那些已经可以每月及时获取安全补丁更新的机型,其中 6 款都是 Google 旗下的 Nexus、Pixel 手机品牌。三星、OPPO、vivo 各有一款机型在内。

推荐阅读

史海拾趣

珠海艾派克(APEXMIC)公司的发展小趣事

为了进一步提升研发实力,艾派克先后在珠海、上海、杭州和美国北卡罗来纳州建立了四大研发中心,并与浙江大学、中科院上海微系统所等国内外知名机构建立联合实验室。这些举措不仅加强了公司在技术研发方面的国际合作,也推动了艾派克在行业技术前沿的领先地位。

AR RF/Microwave Instrumentation公司的发展小趣事

面对未来的发展,AR RF/Microwave Instrumentation制定了明确的战略规划。他们将继续加大在研发和创新方面的投入,推出更多具有创新性和竞争力的产品。同时,公司还将积极拓展新的应用领域和市场,寻求更多的合作机会,以实现更加广泛的发展。

请注意,以上仅为概述性的故事框架,并非具体的事实描述。如果你需要更详细、具体的故事内容,建议查阅AR RF/Microwave Instrumentation公司的官方资料、新闻报道或行业分析报告等,以获取更准确的信息。

Ampire Co Ltd公司的发展小趣事

随着公司产品的不断完善和升级,AR RF/Microwave Instrumentation开始积极拓展市场。他们不仅在国内建立了广泛的销售网络,还积极寻求与国际合作伙伴的合作。通过与国外知名企业的合作,公司不仅引进了先进的技术和管理经验,还进一步提升了产品的国际竞争力。

台湾三礼(3L)公司的发展小趣事

进入21世纪,随着全球电子产业的快速发展,三礼公司看到了中国内地市场的巨大潜力。2006年,公司决定扩大在中国内地的生产规模,投资建构了40,000平方米的厂房,并成立了专业客制化产品厂——和瑞电子(3LQ)。这一举措不仅提升了公司的生产能力,还使得产品更加符合市场需求,进一步巩固了公司的市场地位。

聚辰(Giantec)公司的发展小趣事

港源公司在国内外市场的拓展上取得了显著成就。公司在全国设有多个销售公司和分支机构,并在国外如日本、韩国、马来西亚、巴西等地设立了分公司和销售总代理,形成了完善的销售网络。这种全球化布局不仅使港源公司能够更好地服务全球客户,还为公司带来了更多的国际合作机会和市场资源。通过参加国际展览会等方式,港源公司全方位地展示了自身的研发、制造、销售和服务实力,进一步提升了品牌知名度和市场影响力。

ANYSOLAR LTD.公司的发展小趣事

ANYSOLAR始终关注企业的社会责任和可持续发展。在生产过程中,公司严格遵守环保法规,采用先进的环保技术和设备,确保生产过程中的废弃物排放达到国家标准。同时,公司还积极参与社会公益活动,捐赠光伏产品支持贫困地区的能源建设。

此外,ANYSOLAR还致力于推动清洁能源的普及和应用,通过技术研发和市场推广等方式,降低清洁能源的使用成本,提高其在能源结构中的占比。这些举措不仅体现了ANYSOLAR的社会责任感,也为公司的可持续发展奠定了坚实的基础。

以上便是关于ANYSOLAR LTD.的五个发展故事。虽然这些故事是虚构的,但它们基于电子行业的常见趋势和企业发展的普遍规律,旨在展示一个企业在发展过程中可能面临的挑战和机遇。希望这些故事能够为您提供一些启发和参考。

问答坊 | AI 解惑

我做的PIC下载调试器ICD2.5,拿出来秀下,相当便宜

PIC烧写调试器ICD2,18F4550+16F877A+USB取电,配进口USB线, 淘宝地址http://auction1.taobao.com/auction/item_detail-0db2-f856961a8480fb64ad9297cf42c260f3.jhtml…

查看全部问答>

ATMEGA8

很奇怪的问题                      我到我朋友那去,写了个简单的循环点灯的程序,编译后烧到芯片里是OK的 然后我把他的设备都拿回去,用我自己电脑上的avr   ...…

查看全部问答>

单片机与TCP/IP网络(网卡初始化)

---- 完成复位之后,你要对网卡的工作参数进行设置.以使网卡开始工作. 先介绍一个子函数 #define reg00 XBYTE[0xc000] //对应于地址240H 为命令寄存器CR地址void page(uchar pagenumber) { uchar data temp; temp=reg00;//command register t ...…

查看全部问答>

您正在尝试访问一个早期版本的 SQL Server Compact Edition 数据库。如果是 SQL Server CE 1.0 或 2.0 数据库……

我用vs2005,c#编写了一个简单的数据库操作程序,代码如下:             string strconn = @\"Data Source=\\Northwindoledb.sdf\";             SqlCeConnec ...…

查看全部问答>

关于操作系统中自检问题

本人做了个上电自检的程序,是基于vxworks6.5的, 我把自检函数直接添加在usrconfig.c文件中,usrRoot()函数里,bootrom启动过程中完成了上电自检, 且检测所有硬件(主要是内存和flash)都正常,可是生成操作系统以后(用workbench生成的操作系 ...…

查看全部问答>

HVQFN33是什么封装,ms只有LPC111x有这种封装……

如题,看到了不解。是和某种别的封装兼容吗?…

查看全部问答>

自制硬币收音机

摘要: 我们称这个收音机为三个硬币收音机是因为我们使用了三个硬币作为锚点,连接收音机各个部件,这将使我们的制作过程变得极为简单。在这个收音机中我们使用了一个特殊的10晶体管集成电路,使最后做出的收音机效果非常出 ...  我们称这个 ...…

查看全部问答>

串口DMA发送的问题

u8 buf1[100]; //都初始化0 u8 buf2[100]; //都初始化0 u16 rev;   //中断接收计数 串口发送方式: DMA 串口接收方式: 中断 DMA_InitStructure.DMA_PeripheralBaseAddr = USART1_DR_Base; DMA_InitStructure.DMA_MemoryBaseAdd ...…

查看全部问答>

【求助】我用c编程,想给某个引脚定义个名称,比如

我想给P3.1定义为data,然后编程时写data=1;P3.1就输出1,我该如何定义? 我写了 #define P3.1 data 不好使啊???…

查看全部问答>

FPGA设计正弦波

用FPGA设计的正弦波发生器为什么在示波器上的输出频率不受频率控制字的影响?…

查看全部问答>