Logo cn.androidermagazine.com
Logo cn.androidermagazine.com

Android安全 - 谷歌的adrian ludwig的q&a

目录:

Anonim

最近我们一直在谈论你的Android设备上的安全问题,随着对话的继续,很明显有些问题需要由更强大的人来回答。 诸如您是否需要用于手机的防病毒软件,识别恶意软件以及确保您的设备通过日常使用通常是安全的,这些都是不必要的混乱的主题。 虽然我们可以将一些责任归咎于看似无穷无尽的文章,告诉我们有关利用Android用户的所有软件,但也有一些关于Android安全性的合法问题没有简单,简单答案。

为了解决这个问题,我们直接找到了消息来源。 Google安卓安全首席工程师Adrian Ludwig花了一些时间通过电子邮件给出了我们一直在寻找的答案。

:Android安全 - 与谷歌的Adrian Ludwig进行的问答

谷歌的角色

问:谷歌试图保护其Android用户的确切原因是什么?

Ludwig:我们使用多层安全设计Android - 从设备硬件功能(Trustzone,NX)开始,通过操作系统(Application Sandbox,SELinux,ASLR)以及Google提供的应用程序和服务(Google Play,设备管理器,验证应用程序等)。 我们还通过使第三方能够提供安全解决方案来鼓励安全创新。

如今,移动设备面临的最紧迫的安全威胁包括:1。丢失和被盗设备(我们为其提供锁屏,设备加密和Android设备管理器等保护)2。网络级攻击(Android为其提供加密服务和暴露默认情况下没有监听服务的最小攻击面)3。潜在有害的应用程序(Android应用程序沙箱,Google Play应用程序审核和验证应用程序均已设计)

当我们听到新的潜在威胁时,我们开始将其纳入我们未来的计划和设计中。

支持政策

问:Google为操作系统中发现的安全漏洞提供了多长时间的支持?

Ludwig:我们对Android安全支持策略的方法是在我们认为实际交付给用户并提高安全性的任何地方提供更新。 在实践中,这意味着我们为潜在的安全问题提供多种不同类型的支持:

  1. 如果可以通过更新Chrome,Gmail,Google Play或任意数量的Google应用程序来解决问题,我们将以可以追溯到每个应用程序可用的所有Android版本的方式解决问题。
  2. Google Nexus设备和Google Play版设备会定期及时收到安全更新。
  3. 我们在Android开源项目(AOSP)中为Android的当前分支提供补丁,并直接为Android合作伙伴提供至少最后两个主要版本操作系统的补丁。 目前,我们正在为Android 4.3及更高版本的安全问题提供反向端口。 Android 4.3上的WebKit是一个例外。 Android 4.4及更高版本支持它作为二进制更新。 然而,当OEM请求协助为运行较旧版本平台的设备开发补丁并且他们承诺将该补丁作为OTA交付给设备时,我们将为他们提供帮助。
  4. 在可能的情况下,我们还会更新Google的Android安全服务,为所有Android设备提供额外的保护,无论OEM是否仍然支持这些设备。 这包括检查可能有害的应用程序和其他安全行为。
  5. 我们还为应用程序开发人员提供信息和工具,以确保其应用程序免受潜在安全问题的影响。 这包括在Google Play服务中提供API,例如可以在没有设备OTA的情况下由Google更新的可更新安全提供程序。 我们还提供最佳实践,帮助开发人员确保他们的应用程序在所有Android设备上安全运行,无论他们是否仍然支持OEM。 最近,我们开始在Google Play中扫描应用程序以查找潜在的安全漏洞,并在检测到这些漏洞时通知开发人员。
  6. 最后,但并非最不重要的是,我们与Android合作伙伴共享有关安全问题的信息(包括我们提供的有关修复和任何已知利用的信息),以确保他们了解问题,包括与未收到问题更新的设备相关的风险。 这包括在兼容性测试套件中添加潜在安全问题的测试,以减少OEM无意中发送具有已知安全问题的设备的可能性。

用户控制

问:如果应用程序被视为恶意但不一定是危险的 - 例如,通知托盘中包含不需要的广告的应用程序 - 可以使用哪些工具来帮助用户?

Ludwig: Android为用户提供控件,使他们能够控制设备上的体验。 这包括查看应用程序权限,配置应用程序显示通知的能力等设置,或者随时禁用或删除应用程序的功能。

如果通知不受欢迎,用户可以长按通知以查看生成通知的应用程序,然后更改应用程序的通知设置或卸载应用程序。

安全检查

问:Google发送邮件警告用户恶意应用并且用户未删除应用时会发生什么情况,因为他们选择不这样做或邮件被意外解除?

Ludwig:有多个冗余安全检查旨在确保不会意外安装已知可能有害的应用程序。 在每次检查中,收到有关可能有害的应用程序警告的大多数用户选择不继续。

以下是所有主要步骤:

谷歌已将其已知可能有害的应用程序的警告系统集成到我们的许多应用程序的后端。 因此,例如,具有安全浏览功能的Chrome浏览器可能会在用户从网站下载应用程序之前警告用户,因为该应用程序看起来像是在托管可能有害的应用程序的网站上。

如果他们选择下载并安装,他们会在安装时收到警告(以及其他信息,例如可以帮助他们决定是否要安装的应用程序权限)。

如果他们仍然决定继续,则会安装该应用程序,但在用户实际决定运行该应用程序之前,它仍然无法执行任何操作。 因此,他们还有一次机会可以选择删除应用程序,然后才可能造成任何伤害。

无论他们是否选择运行应用程序,如果它已安装在他们的设备上,那么验证应用程序后台扫描将标记该应用程序并提供另一个警告,建议他们删除该应用程序。 此警告通常每周发生一次 - 尽管用户可以选择说“不要再提醒我”。

防病毒应用程序

问:第三方安全应用程序是否使我更安全地免受可能有害的Play商店应用程序的攻击?

路德维希: Google Play内置的保护功能非常强大。 对于在Google Play之外安装应用的用户,我们强烈建议他们启用验证应用,这是在安装了Google Play的运行Android 2.3或更高版本(超过99%的Android设备)的Android设备上提供的。

2014年,根据Google收集的验证应用数据并忽略用户有意安装的生根应用,从Google Play外部安装到美国英语设备的应用程序中,只有不到0.15%被归类为潜在有害应用程序。 鉴于Verify Apps提供的内置保护以及安装PHA的频率较低,额外安全解决方案的潜在安全优势非常小。

自定义ROM

问:Google的任何安全功能是否适用于已安装第三方Android版本的用户(阅读:社区制作的ROM)?

Ludwig:是的,第三方ROM通常建立在AOSP上,因此它们支持Android沙箱,其中许多使用Google的应用程序,包括我们的安全服务。

你有它。 Google为确保Android安全做了大量工作,其中很大一部分正在为接下来发生的事情做好准备。 但它总是会有点猫捉老鼠的游戏。 与往常一样,保持设备安全就是要了解您的攻丝位置,安装内容以及尽可能明智的信息。

如果您想了解更多信息,请务必查看我们的其他安全系列。