历史上的今天
返回首页

历史上的今天

今天是:2025年04月18日(星期五)

正在发生

2018年04月18日 | Android系统乱象:安全更新就改个日期 根本没装补丁

2018-04-18 来源:新浪数码

《连线》杂志最近做了一篇报道,揭开了Android系统在安全补丁方面的乱象,很多谷歌发布的安全补丁不仅延迟推送,甚至还有厂商告诉用户已经最新,却偷偷地跳过了该有的安全补丁。


“这些家伙只是更改日期,根本没装补丁”


一直以来,谷歌都在努力争取让几十家Android智能手机制造商、以及数百家运营商、定期推送安全更新,但是一家德国安全公司在针对数百台Android手机进行调查后,发现了一个令人不安的新问题:许多Android手机厂商不仅没给用户提供补丁,或是延迟数月才发布;甚至有时也会告诉用户手机固件已经是最新的,但却偷偷地跳过了补丁。


周五,在阿姆斯特丹举行的“Hack in the Box”黑客安全大会上,研究人员查看了近两年的数百款Android手机系统代码,大部分存在安全隐患,缺一打补丁的手机不少见。研究人员Nohl说:“虽然补丁很小,但对手机安全很重要。最糟糕情况是,Android手机厂商在设备故意歪曲事实。这些家伙只是在推送时候改了个更新日期,压根没有补丁。”


安全机构SRL测试了1200部手机,这些设备有谷歌自己,以及三星、摩托罗拉、HTC等主要安卓手机厂商,还有中兴,TCL等中国公司制造。他们发现,除了谷歌自己如Pixel和Pixel 2等旗舰机,即使是顶级手机厂商在安全补丁这块也相当糊涂,其他二三线厂商的更新记录更是混乱。研究人员Nohl说,这种假装装了补丁的问题是最要命的,他们告诉用户有,其实没有,从而产生了一种虚假的安全感。这是故意的欺骗。


大公司打补丁不积极


还有种更常见的情况是,像索尼或三星这样的大公司也会错过一两个补丁。很多重要更新并没有,例如三星2016年的手机J5或J3,非常坦诚告诉用户哪些补丁已经安装,但缺少很多重要更新,也缺少提示。用户几乎不可能知道实际安装了哪些补丁。为了解决这个问题,SRL实验室发布了一个叫“SnoopSnitch”的Android应用,它允许用户查看手机的代码,以了解其安全更新的实际状态。



SRL实验室在测试那堆手机后,制作了以下图表,根据2017年10月之后打补丁的情况,将厂商进行了分级,漏装0-1个补丁是最好的情况,有谷歌,索尼,三星,以及Wiko这个不知名的中国厂商;小米,一加,诺基亚平均丢了1-3个补丁;而HTC,华为,LG和摩托罗拉这些知名厂商则丢了3-4个补丁;TCL和中兴丢了4个以上安全补丁,在榜单上表现最差——他们声称已经安装了,但没有。



低端芯片引发恶性循环


还有种情况是在手机芯片中发现了漏洞,而不是在操作系统中。如果按所使用芯片来分类的,三星的处理器就比较好,高通芯片也还行,但使用中国台湾联发科(MediaTek)芯片的手机平均漏了9.7个补丁。


这种情况跟手机定价有关,低价手机一般使用的也是便宜芯片(比如联发科就占比较大),对安全也不太重视。手机制造商也不重视,依赖芯片厂商提供补丁。结果就是从采用低端芯片的廉价手机,会继承芯片厂不注重安全的问题,最终导致如果你选择便宜的手机,会进入一种安全的恶性循环,在这个生态系统中得到不太好的维护。


谷歌:安全不止是打补丁


当连线杂志就此事与谷歌公司联系时,该公司回应指出,SRL分析的一些手机可能不是Android认证的设备,这意味着它们没有被谷歌的安全标准所控制。


另外,谷歌指出,现在的Android手机即使有未修补的安全漏洞,也很难破解。他们认为,在某些情况下,设备可能漏掉一些补丁,因为手机厂商只是简单粗暴地从手机上封堵一个易受攻击的功能,而不是修复。


谷歌表示他们正在与SRL实验室合作,进一步调查研究结果:“安全更新是保护安卓设备和用户的众多层面之一,内置的平台保护,如应用程序沙箱和安全服务、谷歌游戏保护同样重要。这些安全层结合了Android生态系统的多样性。”


广告


研究员Nohl并不认同听这种说法,安全补丁不止是数字问题(他是说每个安全补丁都应该有);但他认同谷歌“Android手机很难破解”的说法,Android 4.0之后,程序在内存的随机分配位置,以及沙盒机制让恶意软件难以得逞。


现代的所谓的“手机攻击”可以完全控制目标Android手机,但要利用手机软件系统的一系列漏洞而不仅仅是一个。



对相较于“硬破解”的方式,更应该防范的是软破解,就是那些那些在谷歌游戏商店中的流氓软件,或者诱使用户从一些不明安全源来安装的软件。人们经常被一些所谓的免费或盗版软件诱骗,这种方式技术含量不高,其实属于社会工程学范畴。


之所以建议厂商和用户把能有的安全补丁都装好,是为了防止零日漏洞(zero-day),一般被发现后立即被恶意利用。在许多情况下,它们可能会使用已知的尚未修补漏洞协助攻击。所以才有“深度防御”的安全原则:每一个错过的补丁都是潜在的一层保护。你不应该给黑客留下潜在可能,应该安装所有补丁。

推荐阅读

史海拾趣

ERP公司的发展小趣事

进入21世纪20年代,电子智链紧跟智能化浪潮,将人工智能(AI)技术引入ERP系统。公司推出了“智链AI”解决方案,通过机器学习算法自动优化生产流程、预测市场需求和降低库存成本。这一创新使得电子智链在竞争激烈的ERP市场中脱颖而出,成为了电子行业数字化转型的领军企业。

Extech公司的发展小趣事

为了响应国家振兴制造业的号召,培养优秀的数字化设计与制造技术人才,Extech公司在近年来启动了“PLM China”计划。该计划面向全国高校提供价值1000万人民币的软件支持,旨在与教育行业携手合作,共同提升中国制造业的整体设计研发水平。通过这一计划的实施,Extech公司不仅展现了自己的社会责任感,也为中国制造业的发展做出了积极的贡献。

以上五个故事分别从不同角度展现了Extech公司在电子行业中的发展历程和成就。通过持续的创新和努力,Extech公司已经成为了一家在制造业信息化领域具有重要影响力的企业。

Digital Equipment Corp公司的发展小趣事

DEC始终致力于技术创新和产品研发。在20世纪70年代和80年代,DEC推出了一系列具有划时代意义的计算机产品,如PDP系列计算机和VAX系列计算机。这些产品在技术上处于领先地位,受到了市场和客户的广泛认可。此外,DEC还通过国际扩张策略,将其业务拓展到了全球范围内,进一步巩固了其市场地位。

芯源半导体(CW)公司的发展小趣事

为了进一步提升公司的竞争力,芯源半导体(CW)公司开始实施国际化战略。公司积极拓展海外市场,参加国际展会和论坛,与国际同行进行交流与合作。同时,公司还设立了海外研发中心,引进国际优秀人才和技术资源,以加强公司的研发实力和市场竞争力。这些举措使芯源半导体(CW)公司在国际市场上逐渐崭露头角。

CW Industries公司的发展小趣事

CW Industries公司一直坚持从原材料到最终成品的完全一体化制造流程。这一制造模式使得公司能够对产品质量进行更严格的控制,并确保每一个生产环节的优化。为了进一步提高生产效率,CW Industries还引进了自动化设备,使得制造过程更加高效和精确。这种对生产流程的精细管理,让CW Industries在电子行业中树立了良好的口碑,并为公司的持续发展提供了有力保障。

Enterpoint公司的发展小趣事

随着技术的不断发展,Enterpoint公司意识到,要想在竞争激烈的市场中保持领先地位,必须不断进行技术突破和产品升级。公司投入大量资源进行研发,成功开发出一系列具有高性能、低能耗特点的数据处理设备。这些产品的推出不仅提升了公司的市场竞争力,也为客户带来了更高效、更稳定的数据处理体验。

问答坊 | AI 解惑

PICBASIC-PRO2.46完全版

PIC的资料,发给大家分享。…

查看全部问答>

[转载]史上最实用较深刻的峰值检测电路实例与分析 TINA7 OPA128OPA131TL372

本帖最后由 dontium 于 2015-1-23 13:23 编辑 史上最实用较深刻的峰值检测电路实例与分析 TINA7 OPA128OPA131TL372 …

查看全部问答>

谁有优龙fs2410 wince 按键的驱动 ?

谁有fs2410的驱动,能给我发一份吗?我就快毕不了业,写个按键驱动,中断怎么都没有反应。我的邮箱lihongdongnan@yahoo.cn…

查看全部问答>

wince刚刚起步,有很多问题期待各位解答

新接到wince的项目,先是在开发板上装一个wince5.0操作系统,现在已经把平台搭建好了,我想做的是把开发板上提供的wince系统跑动起来,有若干问题期待各位大侠回答(小弟有linux基础): 1、wince的bootloader是不是随着操作系统的映像生成而生成 ...…

查看全部问答>

华为技术有限公司社会招聘信息

本次招聘为春季社招 将会在2月底在全国各大城市组织面试 招聘职位: 嵌入式软件方向 招聘要求: 211院校以毕业学生,非211学校毕业学生需要本三硕二工作经验            专业技能方面要求熟悉C 或责C+ ...…

查看全部问答>

请教c51的片子如何计数?

初学,现在想在p3_4里按一下,显示的数字加一,这个该怎么实现啊?请教各位高手!…

查看全部问答>

怎样连接两台电脑的串口?

有两台电脑相距比较远,少说也有200米,想通过串口来传递简单的数据,怎样才能把它俩连起来呢?如果用一对RS232转485直联可以吗?…

查看全部问答>

二进制文件通过什么下载到stm芯片

                                 不用keil或iar编译器…

查看全部问答>

基于FPGA全数字电动汽车电池状态管理(SOC)系统设计

在电力电子控制系统中,FPGA的确比单纯的DSP控制有优势,本次项目面向电动汽车的电池管理系统,Cyclone V的性能很不错,希望可以得到开发板作为测试,如果有幸得到开发板,届时也会第一时间和网友分享使用经验。 [ 本帖最后由 buer1209 于 2012-10- ...…

查看全部问答>

ADI实验电路中的经典电路---单-双端变换电路

ADI实验电路中,有一些比较经典的电路,现发上来和大伙分享 单端变双端电路:(此电路在CN-171中) …

查看全部问答>