2017-05-09 12:37:50
作者:zq
雖然谷歌為提升Android安全性做了許多工作,但其安全性能仍然不能令人滿意,一個(gè)重要原因是Android設(shè)備不能及時(shí)安裝更新包。據(jù)DigitalTrends網(wǎng)站報(bào)道,Android是世界上用戶最多的移動(dòng)平臺(tái),每天有逾14億人使用Android智能手機(jī)或平板電腦。Android是開(kāi)放源代碼軟件,供設(shè)備廠商免費(fèi)使用,是它吸引如此多用戶使用的一個(gè)重要原因。但開(kāi)放性是一把雙刃劍:它帶來(lái)的
雖然谷歌為提升Android安全性做了許多工作,但其安全性能仍然不能令人滿意,一個(gè)重要原因是Android設(shè)備不能及時(shí)安裝更新包。
據(jù)Digital Trends 網(wǎng)站報(bào)道,Android是世界上用戶比較多的移動(dòng)平臺(tái),每天有逾14億人使用Android智能手機(jī)或平板電腦。Android是開(kāi)放源代碼軟件,供設(shè)備廠商免費(fèi)使用,是它吸引如此多用戶使用的一個(gè)重要原因。但開(kāi)放性是一把雙刃劍:它帶來(lái)的一個(gè)后果是,許多Android手機(jī)沒(méi)有定期更新比較新的安全補(bǔ)丁。
過(guò)去數(shù)年,惡意件幽靈一直籠罩著Android,研究人員在其中發(fā)現(xiàn)一些名頭非常大的安全缺陷,例如Stagefright。頻頻出現(xiàn)的負(fù)面新聞,使得人們很難全面、客觀地對(duì)待Android安全性。上周有媒體披露了FalseGuide惡意件,稱它可能影響多達(dá)180萬(wàn)名Android用戶。
如果只看媒體報(bào)道,人們擔(dān)憂Android安全性情有可原。但是,有關(guān)Android安全性的媒體報(bào)道哪些是夸大其詞,哪些是客觀真實(shí)的?Android平臺(tái)真的不安全嗎?
谷歌Android團(tuán)隊(duì)主管艾德里安路德維格(Adrian Ludwig),在比較近一次采訪中向Digital Trends表示,“不是這樣,Android并非不安全。我認(rèn)為我們存在認(rèn)知方面的問(wèn)題,我們的認(rèn)識(shí)不同于實(shí)際的用戶危險(xiǎn)。我們一直在開(kāi)發(fā)的加密技術(shù)、沙盒技術(shù),以及提高黑客利用安全缺陷興風(fēng)作浪難度的其他技術(shù),完美地共同發(fā)揮作用。”
毋庸置疑的是,比較新版本的Android,比之前的版本更安全,但問(wèn)題是許多Android用戶從未感受到這一點(diǎn)。早在2016年,谷歌Android安全團(tuán)隊(duì)在一篇博文中證實(shí),截至2016年年底,約半數(shù)在用Android設(shè)備,在至少12個(gè)月內(nèi)沒(méi)有安裝過(guò)更新包。
反病毒軟件評(píng)估機(jī)構(gòu)AV-Test首席執(zhí)行官馬伊克莫根斯特恩(Maik Morgenstern)向Digital Trends表示,“谷歌比較新版本Android可以被認(rèn)為是安全的。但是,尤其在許多舊版Android中,越來(lái)越多缺陷被發(fā)現(xiàn),許多設(shè)備廠商不為它們的設(shè)備發(fā)布更新包。目前,舊版Android中被發(fā)現(xiàn)逾800個(gè)安全缺陷?!?/p>
截至4月份的官方Android版本資料顯示,只有4.9%的Android設(shè)備運(yùn)行比較新版本Android操作系統(tǒng)Nougat 7.0或7.1,這是一個(gè)令人失望的數(shù)據(jù)。Android 6.0 Marshmallow在Android設(shè)備中的占比為31.2%,Android 5.0或5.1占比為31%,五分之一的Android設(shè)備仍然運(yùn)行Android 4.4 KitKat。在運(yùn)行舊版操作系統(tǒng)的Android設(shè)備中,大多數(shù)永遠(yuǎn)不大可能得到更新。
以色列移動(dòng)安全公司Zimperium平臺(tái)研究和利用部門(mén)副總裁約書(shū)亞德拉克(Joshua J. Drake)向Digital Trends表示,“84%的手機(jī)沒(méi)有得到更新,這意味著大多數(shù)移動(dòng)設(shè)備仍然面臨受到攻擊的風(fēng)險(xiǎn)。”
德拉克2015年發(fā)現(xiàn)了Stagefright缺陷。據(jù)當(dāng)時(shí)的媒體報(bào)道稱,Stagefright缺陷使黑客可能通過(guò)潛伏在音頻或視頻文件中的惡意代碼控制Android設(shè)備,高達(dá)95%的設(shè)備受到它的影響。德拉克向Digital Trends表示,目前只有不到1%的Android設(shè)備受Stagefright缺陷影響。
雖然潛在的危害令人恐懼,只是目前尚不清楚Stagefright缺陷給Android用戶造成的實(shí)際危害。路德維格說(shuō),“我們發(fā)現(xiàn)它快2年了,但尚不知道有用戶真正因它受到了攻擊。”
但德拉克不同意這種說(shuō)法, “我們知道已經(jīng)存在利用libstagefright和mediaserver中缺陷的針對(duì)性攻擊。我們知道,要證明普遍的危害很困難,我們尊重谷歌為提高其平臺(tái)安全性所做的努力。但是,由于設(shè)備上沒(méi)有相應(yīng)傳感器,沒(méi)有人可以了解設(shè)備的風(fēng)險(xiǎn)或威脅狀態(tài)尤其是移動(dòng)設(shè)備?!?/p>
Digital Trends表示,問(wèn)題在于,用戶要判斷自己的設(shè)備是否受到攻擊并非易事。在Stagefright 缺陷被發(fā)現(xiàn)后。Zimperium成立了“Zimperium手機(jī)聯(lián)盟”,增進(jìn)研究人員、移動(dòng)運(yùn)營(yíng)商、移動(dòng)應(yīng)用開(kāi)發(fā)者和設(shè)備廠商之間的交流。
德拉克說(shuō),“研究人員需要研究每個(gè)月的安全更新包,嘗試?yán)眠@些缺陷,以促進(jìn)更好地修正缺陷,提高整個(gè)移動(dòng)領(lǐng)域的安全性?!?/p>
谷歌已經(jīng)采取一些重要措施來(lái)降低安全風(fēng)險(xiǎn),按月發(fā)布更新包。但舊版本Android被遺忘了。
要解決Android碎片化問(wèn)題并非易事。對(duì)于谷歌來(lái)說(shuō),說(shuō)服移動(dòng)運(yùn)營(yíng)商和制造商更新它們的Android設(shè)備一直很困難。而這正好給了對(duì)手機(jī)會(huì),在2014年的全球開(kāi)發(fā)者大會(huì)上,蘋(píng)果首席執(zhí)行官蒂姆庫(kù)克(Tim Cook)提到ZDNet上的一篇文章《Android碎片化使設(shè)備成為漏洞地獄》。但iOS的安全性真的更好嗎?如果更安全,原因何在?
德拉克表示,“一直以來(lái)人們都有這種印象:iOS安全性優(yōu)于Android,但事實(shí)可能未必如此?!?/p>
因?yàn)锳ndroid是開(kāi)放源代碼軟件,安全研究人員更容易發(fā)現(xiàn)其中的缺陷和建議廠商開(kāi)發(fā)補(bǔ)丁軟件。德拉克說(shuō),iOS的封閉特性,使得研究人員很難發(fā)現(xiàn)它內(nèi)部的“奧秘”。莫根施特恩同意這種說(shuō)法,但提到兩者之間的一個(gè)重要差別使得惡意件對(duì)Android威脅更大。
莫根施特恩解釋說(shuō),“Android用戶可以輕而易舉地安裝任何來(lái)源的應(yīng)用,這使得惡意應(yīng)用可以很容易感染硬件。其他平臺(tái)在這方面要嚴(yán)格得多,只允許用戶安裝來(lái)自其封閉的應(yīng)用商店的應(yīng)用?!?/p>
Android是一大攻擊目標(biāo)。擁有如此眾多的用戶和開(kāi)放源代碼特性,使得Android成為對(duì)網(wǎng)絡(luò)犯罪分子有吸引力的目標(biāo)。AV-Test每天收集至多3萬(wàn)個(gè)新Android惡意件樣本,這是一個(gè)可怕的數(shù)據(jù),但是,關(guān)心安全的Android用戶可以采取一些措施例如堅(jiān)持通過(guò)Google Play安裝應(yīng)用、及時(shí)安裝更新包和安裝第三方Android安全應(yīng)用,大幅降低受到攻擊的風(fēng)險(xiǎn)。
德拉克和莫根施特恩還警告用戶不要連接未知網(wǎng)絡(luò)和WiFi熱點(diǎn),至少是在沒(méi)有使用合適的Android VPN(虛擬專用網(wǎng))應(yīng)用的情況下。
德拉克解釋說(shuō),“我們的數(shù)據(jù)顯示,大多數(shù)攻擊具有網(wǎng)絡(luò)化性質(zhì),它們不會(huì)區(qū)分iOS、Android和其他平臺(tái)。一旦黑客悄悄地?cái)r截并重定向設(shè)備網(wǎng)絡(luò)流量,設(shè)備就可能受到侵入性監(jiān)視?!?/p>
Digital Trends 稱,Android安全性在不斷提升,原因包括更快的更新包發(fā)布、設(shè)備加密、授權(quán)請(qǐng)求、使應(yīng)用相互隔離的應(yīng)用沙盒、有限制的資源訪問(wèn)、Play Store自動(dòng)對(duì)惡意件進(jìn)行掃描。但很顯然,Android安全性還有提升空間。
在被問(wèn)到第三方研究的重要性時(shí),路德維格說(shuō),“去年我們向研究人員支付了約100萬(wàn)美元(約合人民幣690萬(wàn)元)。”雖然谷歌有自己的研究項(xiàng)目,德拉格感覺(jué)需要更多類(lèi)似研究項(xiàng)目。
他說(shuō),“要提高Android整體安全性,谷歌與安全廠商進(jìn)行更密切合作是必要的。蘋(píng)果和其他廠商擴(kuò)大了它們的合作項(xiàng)目,但谷歌縮小了合作項(xiàng)目。谷歌的邏輯是,它們可以自行完成所有工作,但令人遺憾的是,這會(huì)給用戶帶來(lái)?yè)p害,而對(duì)黑客有利?!?/p>
比較終,Android安全問(wèn)題可能與用戶使用的設(shè)備有關(guān)。如果用戶使用2、3年前購(gòu)買(mǎi)的手機(jī)、運(yùn)行舊版Android,而且數(shù)月來(lái)沒(méi)有得到更新,用戶就需要關(guān)注設(shè)備安全性了。相比之下,谷歌Pixel手機(jī)用戶能及時(shí)收到比較新安全更新包,至少是購(gòu)買(mǎi)手機(jī)后的未來(lái)2年內(nèi)。
很難說(shuō)大多數(shù)Android設(shè)備何時(shí)能用上Nougat或之后的Android版本,部分設(shè)備廠商和運(yùn)營(yíng)商發(fā)布更新包慢半拍將繼續(xù)是個(gè)問(wèn)題。
莫根施特恩說(shuō),“除非所有設(shè)備都及時(shí)安裝更新包,用戶仍然會(huì)面臨危險(xiǎn)?!?/p>
最新推薦
元蘿卜聯(lián)動(dòng)瘋狂動(dòng)物城推朱迪系列新品,解鎖家庭成長(zhǎng)時(shí)光
2025-11-04
2025-11-04
2025-11-04
2025-10-31
2025-10-31
2025-10-30
2025-10-28
相關(guān)新聞
雖然谷歌為提升Android安全性做了許多工作,但其安全性能仍然不能令人滿意,一個(gè)重要原因是Android設(shè)備不能及時(shí)安裝更新包。據(jù)DigitalTrends網(wǎng)站報(bào)道,Android是世界上用戶最多的移動(dòng)平臺(tái),每天有逾14億人使用Android智能手機(jī)或平板電腦。Android是開(kāi)放源代碼軟件,供設(shè)備廠商免費(fèi)使用,是它吸引如此多用戶使用的一個(gè)重要原因。但開(kāi)放性是一把雙刃劍:它帶來(lái)的
地表水中抗生素含量驚人,全國(guó)主要河流都檢出抗生素,南京居民家中自來(lái)水中甚至檢出阿莫西林……一時(shí)間水里的抗生素讓人們擔(dān)憂不已,然...
提示:安全套是為了保證男女性愛(ài)避免懷孕。如果你的安全套從安全變的“不安全”了,反而會(huì)對(duì)自己造成傷害,甚至懷孕、感染等未知事件的發(fā)生。所以享受性愛(ài)固然好,但也要記得讓安全套一直安全才好。安全套這東西讓人對(duì)它恨愛(ài)有加,喜的是安全,不喜的是影響舒適度,這事兒大家都懂,但是安全套是怎么從安全變的“不安全”呢?現(xiàn)在的年輕人啊,太“激烈”了,不信就看看吧。一、使用不當(dāng)帶來(lái)的“不安全”通常來(lái)說(shuō),最易損壞的就
據(jù)彭博社報(bào)道,蘋(píng)果支付服務(wù)ApplePay是一種移動(dòng)支付系統(tǒng),可節(jié)省購(gòu)物者和買(mǎi)家的時(shí)間,在購(gòu)買(mǎi)商品和服務(wù)時(shí)不需要支付現(xiàn)金或刷卡。ApplePay是免費(fèi)的,預(yù)裝在最新版iPhone、iPad和Applewatch上。在安全性上,ApplePay輕易通過(guò)了所有測(cè)試。首先ApplePay利用了指尖觸控ID技術(shù)驗(yàn)證交易。此外,該系統(tǒng)不會(huì)向商家直接提供持卡人的信息,而是使用“token
電熱水龍頭的安全問(wèn)題,相信這個(gè)問(wèn)題是很多朋友都比較關(guān)心的問(wèn)題。很多朋友都會(huì)擔(dān)心電熱水龍頭會(huì)不會(huì)導(dǎo)電,下面,品牌網(wǎng)小編就...
今天小編介紹不粘鍋相關(guān)知識(shí),以及使用方法。家里有一口好的不粘鍋是家庭幸福的關(guān)鍵。不少人為如何挑選一口好鍋而苦惱,既要購(gòu)買(mǎi)不粘鍋,又怕不粘鍋不安全,那么,不妨和小編一起來(lái)了解一下不粘鍋吧。
一些市民“迷信”進(jìn)口食品,但有數(shù)據(jù)卻顯示,進(jìn)口食品的不合格率將近10%。專家表示,雖然“不合格率”包含標(biāo)識(shí)不符合標(biāo)準(zhǔn)等因素,但政府還是要加強(qiáng)進(jìn)口食品的監(jiān)管。
今日早些時(shí)候爆出特斯拉ModelS型號(hào)電動(dòng)汽車(chē)存在可被黑客利用的重大安全漏洞,通過(guò)這一漏洞黑客可以遠(yuǎn)程控制汽車(chē),甚至讓汽車(chē)熄火,媒體報(bào)道了此消息并對(duì)電動(dòng)汽車(chē)的安全性提出質(zhì)疑。 特斯拉在發(fā)聲明解釋這一問(wèn)題的同時(shí),還表示要加強(qiáng)與發(fā)現(xiàn)漏洞的安全團(tuán)隊(duì)及相關(guān)安全研究社區(qū)的合作,保障汽車(chē)的安全?,F(xiàn)在看來(lái),特斯拉早就開(kāi)始關(guān)注自家汽車(chē)的安全問(wèn)題,因?yàn)樗呀?jīng)從谷歌挖來(lái)黑客團(tuán)隊(duì)的頭頭負(fù)責(zé)特斯拉汽車(chē)的安全
目前以不安全食品為由起訴青海春天,上周五已經(jīng)收到北京市朝陽(yáng)區(qū)法院的立案通知,訴訟標(biāo)的是29萬(wàn)元以及十倍賠償。職業(yè)打假人王海12月16...
熱門(mén)推薦
最新招商信息