- Implementácia granulárneho overovacieho systému, ktorý nahrádza starú monolitickú úroveň bezpečnostných záplat analýzou založenou na komponentoch.
- Rozlišovanie medzi nainštalovanými, publikovanými a dostupnými úrovňami opráv na optimalizáciu rozhodovania o bezpečnosti v reálnom čase.
- Integrácia s databázou OSV na audit špecifických zraniteľností pomocou CVE a podpora doplnkových OEM záplat.
- Štandardizácia komunikácie medzi klientmi OTA aktualizácií a aplikáciami pomocou knižnice Security State Provider.
Až donedávna bolo vedieť, či je zariadenie so systémom Android skutočne bezpečné, trochu ako snažiť sa odhadnúť, či je dom bezpečný, len na základe dátumu poslednej veľkej rekonštrukcie bez toho, aby sme vedeli, či je zámok zadných dverí stále pokazený. Vývojári sa spoliehali na úroveň bezpečnostných záplat (SPL) , čo je veľmi všeobecná metrika, ktorá v čoraz modulárnejšom a komplexnejšom ekosystéme zlyhávala. Aby sa tento problém vyriešil, spoločnosť Google vydala knižnice AndroidX Security State a Security State Provider, ktoré v podstate menia pravidlá hry tým, že nám poskytujú podrobný prehľad o jednotlivých komponentoch.
Tieto nástroje nie sú určené len pre tých, ktorí programujú bankové alebo zdravotnícke aplikácie, ale pre každého vývojára, ktorý chce, aby bol jeho softvér skutočne odolný voči útokom . Namiesto spoliehania sa na jeden plochý kus údajov sa teraz môžeme systému presne opýtať, ktoré komponenty sú aktuálne a ktoré majú čakajúce aktualizácie. To umožňuje aplikácii robiť inteligentné, kontextové rozhodnutia predtým, ako umožní používateľovi vykonať citlivú operáciu, čím sa zabráni zbytočnému blokovaniu prístupu alebo, čo je horšie, ponechaniu otvorených dverí známemu zneužitiu.
Zbohom monolitickému záplatovaniu: Éra granularity

Hlavným problémom tradičného SPL je, že Android sa teraz aktualizuje po kúskoch vďaka aktualizáciám systému Project Mainline a Google Play. Aby sa v tomto chaose vniesol poriadok, nové knižnice rozdeľujú bezpečnosť na tri piliere: jadro operačného systému (aktualizované OTA), systémové moduly (dodávané prostredníctvom Google Play) a jadro Linuxu , ktoré je základom všetkého a na rozdiel od ostatných sa meria verziami LTS (ako napríklad 6.1.91) a nie mesačnými dátumami vydania.
Pre každý z týchto prvkov môže vývojár konzultovať tri rôzne stavy, ktoré definujú bezpečnostnú pozíciu:
- Zvukový tlak zariadenia (DSPL): Hovorí nám, ktorá záplata je v danom okamihu nainštalovaná a spustená na zariadení, bez nutnosti vykonávať sieťové volania.
- Publikované SPL (PSPL): Predstavuje najnovšiu verziu, ktorá bola oficiálne publikovaná v bulletine o bezpečnosti systému Android.
- Dostupný akustický tlak (ASPL): Pomocou mechanizmu odhalí, či už je stiahnutá aktualizácia pripravená na inštaláciu na danom zariadení Medziprocesová komunikácia (IPC).
Kontrola zraniteľností a audit CVE

Jedným z klenotov je integrácia s databázou zraniteľností otvoreného zdrojového kódu (OSV) . Pri určovaní, či májová záplata opravuje konkrétnu zraniteľnosť, už nie je potrebné dohadovať; teraz je možné programovo auditovať konkrétne CVE . Pre fintech aplikácie alebo firemné identity je to rýdze zlato, pretože im to umožňuje blokovať bankové prevody alebo prístup ku kritickým údajom, ak zistia, že je stále aktívna závažná zraniteľnosť NFC alebo Bluetooth.
Android 17 navyše priniesol významné vylepšenie pre výrobcov (OEM). Teraz môžu použiť súbor XML s doplnkovými záplatami na deklarovanie bezpečnostných opráv, ktoré sami implementovali, bez toho, aby museli čakať na globálne vydanie SPL. To zabezpečuje, že prebiehajúce snahy o záplatovanie sú okamžite rozpoznané, čím sa zabráni tomu, aby sa zariadenie javilo ako zraniteľné, keď je v skutočnosti zabezpečené.
Implementación técnica y flujo de trabajo

Ak chcete toto spustiť, jednoducho pridajte závislosť androidx.security:security-state:1.1.0 v súbore Gradle. Inicializácia je jednoduchá a vyžaduje kontext systému Android, hoci ak už máte správu o zraniteľnosti vo formáte JSON, môžete ju odoslať priamo do konštruktora. Stav bezpečnostnej záplaty získať rýchlosť pri vykonávaní.
Pracovný postup je vo všeobecnosti rozdelený do troch typov kontrol:
- Synchrónne kontroly: Ideálne na overenie DSPL pri spustení aplikácie a jeho porovnanie s povinným základným dátumom.
- Asynchrónne dotazy: skrz
fetchAvailableSecurityPatchLevelAplikácia môže používateľa upozorniť na čakajúcu aktualizáciu a poslať ho priamo do nastavení systému. - Hĺbkové audity: použitím
queryAllAvailableUpdatesMôžete skontrolovať aktuálnosť údajov a presne vedieť, ktorý poskytovateľ aktualizácií odpovedá.
Stojí za zmienku, že podpora sa líši v závislosti od verzie systému Android. Zatiaľ čo systém Android 11 a novšie verzie ponúkajú plnú podporu, systém Android 10 nemá podporu jadra prostredníctvom oficiálnych bulletinov a vo verziách 9 a starších moduly Project Mainline ani neexistovali, takže systém používa ako predvolený dátum Unix (1970-01-01) .
Základná úloha poskytovateľa bezpečnosti štátu

Aby celý tento systém fungoval, niekto musí používateľov upozorniť, že sú k dispozícii aktualizácie. Tu prichádza na rad knižnica Security State Provider . Predtým boli informácie OTA každého výrobcu uzamknuté v proprietárnych zásobníkoch. Teraz tento poskytovateľ štandardizuje spôsob, akým klienti aktualizácií hlásia ASPL, čo umožňuje akejkoľvek autorizovanej aplikácii prístup k údajom bez ohľadu na to, kto telefón vyrobil.
Aktualizácie služby Google Play sú už v súčasnosti integrované a systém Google Over-The-Air (GOTA) tento rámec tiež prijal. Konečným cieľom je, aby všetci výrobcovia na celom svete prijali tento štandard, aby bola bezpečnosť systému Android transparentná a kontrolovateľná pre každého vývojára, čím sa eliminuje nepriehľadnosť uzavretých systémov.
Úvahy o šifrovaní údajov
Okrem stavu systému je dôležité spomenúť nástroje ako EncryptedSharedPreferences . Hoci oficiálna verzia JetSec bola zastaraná v prospech platformových API a priameho použitia úložiska kľúčov systému Android, objavili sa neoficiálne forky, ktoré zachovávajú podporu a zabraňujú pádom aplikácií pri aktualizácii závislostí. Aktuálnym odporúčaním je však vyhnúť sa nadmernému ukladaniu citlivých údajov na zariadení, pretože model sandbox systému Android a šifrovanie založené na súboroch už štandardne ponúkajú robustnú ochranu.
Kombinácia podrobnej kontroly záplat, možnosti auditu CVE prostredníctvom OSV a štandardizovaných aktualizácií OTA robí z AndroidX Security State dokonalý nástroj na zvýšenie latky v oblasti bezpečnosti. Prechodom od všeobecného prehľadu k kontrole na úrovni komponentov môžu vývojári posilniť svoje najdôležitejšie pracovné postupy a zabezpečiť, aby boli používatelia vždy chránení pred najnovšími hrozbami v digitálnom prostredí.