人工智能

Android L发布,安全只迈了一小步

作者:闵杰来源:中国电子报、电子信息产业网发布时间:2014-07-04 08:57我要评论

恶意软件渠道分布趋势

近日,谷歌刚刚开完2014 Google I/O大会,发布了下代操作系统Android L,有人判断它是自Android系统诞生以来无论从设计逻辑、界面,还是支持设备等方面都进行了重大改变,尤其值得注意的是谷歌将Android的安全问题摆到了台面上,用Android L的改进正面回应了对系统安全性的质疑。那么,这些改进能在多大程度上提升Android的安全性呢?

通过Google Play推送漏洞补丁

新系统的安全亮点在于通过Google Play来推送漏洞补丁,而不是随安卓系统更新来推送。

谷歌在介绍Android L的新功能时,称新系统能增强安全功能,可以扫描所有应用的安全问题,哪怕应用不是来自谷歌的应用商店Google Play Store。Android L的安全补丁升级不再随系统发布,而是跟着Google Play推送给用户。此外,隐私权限方面,用户也可以像苹果Find My iPhone一样远程锁定手机,在手机被盗或丢失时清空数据。

从谷歌的介绍来看,新系统的安全亮点在于通过Google Play来推送漏洞补丁。百度移动安全总经理张磊在接受《中国电子报》记者采访时说,Android L更进一步对系统的各个服务进行了分离,完善了通过Google Play Service来升级的体系。这样的做法可以加速系统缺陷和漏洞的修复速度,不必像之前的系统那样,很多东西都要等待新版本的ROM才能解决,这在一定程度上加强了系统的安全性。

事实上,Android的安全问题向来被人诟病。百度安全实验室的数据显示,2014年第一季度安卓平台手机恶意/高危软件首次突破150万个大关,腾讯移动安全实验室的报告表明2014年前4个月安卓中毒手机占全部安卓手机的比例达到7.48%%。另外,Android 4.2系统是感染手机病毒最多的系统,占比达到32%%,紧随其后的是Android 4.1与Android 4.0。安卓开放的生态环境和免费的模式使其受到了厂商和用户的欢迎,用户量居移动操作系统市场第一位,但是由于其过于开放,安卓应用的漏洞频发。

张磊向《中国电子报》记者解释,安卓手机市场中山寨机与水货机较多,产品质量缺乏保障。许多山寨手机厂商为了谋取利益,对手机原生内容进行修改,内置了许多未经审核的第三方应用,为手机应用埋下了安全隐患,而正品行货手机同样也存在安全问题,因为无论是正品行货还是运营商定制机都会对安卓系统进行二次开发,这个过程会产生系统漏洞。在用户使用手机下载应用的过程中,由于个别应用未受到第三方应用商店的安全审核,导致用户下载到不良应用的概率提高。因此,安卓智能手机市场的手机安全问题一直是困扰消费者的主要矛盾。

在业内人士看来,谈到安卓系统的安全性,会用“先天不足”的词来形容。360安全专家告诉《中国电子报》记者,现在用户手机的安卓系统是否更新是由手机厂商决定的,但大多数手机厂商或是技术上没有能力解决安全问题,或是不重视安全问题,而且在安卓系统上定制的模式也导致安卓手机严重碎片化。

Google Play在中国市场先天不足

Google Play推送安全补丁的方式在中国仅限于特定机型和针对部分组件、服务,没有办法落地。

从谷歌的发布来看,谷歌对于安卓系统补漏洞的工作以前是通过系统更新的时候推送给用户的,新系统发布时,用户更新系统,一些安全问题随之解决。而现在的Android L,则不用等系统更新,而是通过Google Play就能随时更新,对于用户来说谷歌的安全服务前进了一大步。

但是,不得不提的是,Google Play在中国市场也是先天不足,中国用户能否享受到谷歌的新安全服务还得打个问号。360安全专家告诉《中国电子报》记者,谷歌在国外销售的手机都带有Google Play的官方应用市场,并且系统中自带Google Play Service的底层服务。但是这些程序和服务在国内的安卓手机中均没有提供。因为安卓系统是开放的,手机厂商修改了安卓系统的源代码,将这部分功能去掉,嵌入了本地的APPs 商店。由于这些程序和服务是系统的一部分,国内用户拿到被“阉割”过的手机之后无法自行安装这些内容,从而也就无法享受相应的服务。

而且,谷歌并未将中国市场纳入其安卓体系,也没有在中国大力推广Google Play,这使得其Google Play安全计划在中国大打折扣。张磊表示,Google没有对中国境内机型进行服务的计划,但是漏洞修补方式大多是与机型相关的,需要针对机型定制补丁,没有合作的话,补丁制作和发布的流程几乎无法走通。

基于此,张磊认为,Google Play推送安全补丁的方式,其一是范围非常有限,仅限于特定机型和针对部分组件、服务;其二是国内没有办法落地。因此,在国内的安全补丁,可能会更多地由本地安全团队依托于安全APP,来推送到用户。

另外,猎豹清理大师的安全专家也指出,对于安卓系统上运行的第三方软件来说,也存在不少的漏洞风险,仅仅靠 Google Play 的补丁机制,是无法避免或完全修补的。

只是迈出了一小步

Android L此次的安全增强和以前一样,只是迈出了一小步,不能完全解决安卓平台的安全性问题。

谷歌主导的安卓安全机制,如果仔细想一想我们就会发现,为何每次得在更新系统时才能打补丁呢?为什么不能像桌面时代的王者微软那样随时发布补丁呢?安卓系统是不是有着更深层次的安全逻辑问题?

张磊告诉《中国电子报》记者,过去安卓一直采用系统升级的方式来做安全更新,这更多是因为技术限制。安卓的主要技术层次是Linux Kernel、硬件驱动、Android框架和应用,但是谷歌对安卓的拆解并不到位,甚至无法以更新某个文件的形式来做安全更新。反观微软,在多年前Windows系统就已经做到了随时在线发布补丁文件。

这一次增强的补丁推送和隐私控制功能,国内用户也无法使用。究其原因,是安卓的过度开放带来了系统的碎片化,导致了安全的失控。360的安全专家认为,Android L此次的安全增强和以前一样,只是迈出了一小步,不能完全解决安卓平台的安全性问题。

而对于中国市场,更是因为Google Play的萎缩而作用有限,基本上依赖于手机厂商、安全公司的技术维护和用户的安全意识增强。张磊建议安卓平台的APP提供商,尽可能不把用户的数据存储在服务器上,数据的传输过程也要加密,同时加强与专业安全公司的合作;而用户则要从正规的安卓市场下载应用和升级包,安装第三方安全软件等等,还要多留意手机的安全使用法则。

相关链接

每月高达500万安卓用户受到恶意软件侵扰

在谷歌2014 I/O大会上,谷歌高管谈到了Android平台上的恶意软件,以及谷歌防止用户受到侵害所采取的对应措施。

谷歌Sundar Pichai在会上表示:“基于我们进行的统计,只有不到半个百分点的Android用户曾经遇到恶意软件侵扰。”

当以百分比单独看这个数字是相当低的,但是以Android用户总数来看,还是相当惊人。谷歌上个月表示,不包含中国用户、Kindle用户在内,谷歌Android每月活动用户数量已经达到10亿人,那么半个百分点就是500万人,也就是说每月大约有不超过500万Android用户受到恶意软件侵扰。

谷歌Sundar Pichai在会上补充说,谷歌现在通过Google Play服务推动安全更新,每次更新间隔大约一个半月。谷歌Sundar Pichai表示,大约93%%的Android用户的Google Play是最新版本。


责任编辑:赵强
相关链接

首届全球IC企业家大会

12月11日,由工业和信息化部、上海市人民政府指导,中国半导体行业协会、中国电子信息产业发展研究院主办,北京赛迪会展有限公司、中国电子报社、上海市集成电路行业协会承办的“首届全球IC企业家大会暨第十六届中国国际...

2018世界VR产业大会

10月19日,2018世界VR产业大会在南昌盛大开幕。开幕式上,全国政协副主席卢展工宣读国家主席习近平贺信,工业和信息化部部长苗圩,江西省委书记刘奇,江西省委常委、南昌市委书记殷美根分别致辞。

第二届中国虚拟现实创新创业大赛启动...

8月20日,在中国创新创业大赛组委会办公室指导下,由虚拟现实产业联盟、国科创新创业投资有限公司共同举办的第二届中国虚拟现实创新创业大赛启动新闻发布会在北京举行。

2018年上半年家电网购分析报告发布会

8月2日,工业和信息化部赛迪研究院、中国电子报社在北京发布了《2018年上半年家电网购分析报告》(以下简称《家电网购报告》)。报告显示,2018年上半年,我国B2C家电网购市场(含移动终端)规模达2641亿元...

2018制造业“双创”高峰论坛

6月22日,2018制造业“双创”高峰论坛在北京举办。本次论坛由中国电子信息产业发展研究院、中国制造企业双创发展联盟和中国软件行业协会工业互联网分会主办,中国电子报社、北京云道智造科技有限公司和中国船舶工...

2018世界VR产业大会新闻发布会

5月21日,记者从在北京人民大会堂召开的2018世界VR产业大会新闻发布会上获悉,由工业和信息化部、江西省人民政府共同主办,中国电子信息产业发展研究院、江西省工业和信息化委员会、南昌市人民政府、虚拟现实产业...

数字经济前沿论坛-CITE2018第六届中国电...

为贯彻落实党的十九大精神,充分展示新一代信息技术产业最新发展成就,促进产业核心技术突破,加快形成数字经济新动能,引领信息技术产业供给侧改革,工业和信息化部、深圳市人民政府将于2018年4月9日-11日在深圳市共 ...

中国超高清视频(4K)产业发展大会

3月29日,中国超高清视频(4K)产业发展大会在广州市召开。大会由工业和信息化部、国家广播电视总局、广东省人民政府主办,广东省经济和信息化委员会、广东省新闻出版广电局、广东省通信管理局、广州市人民政府、中...

2019CES国际消费电子产品展报道

CES由美国电子消费品制造商协会(简称CEA)主办,CES每年一月在世界著名拉斯维加斯举办,CES是世界上最大、影响最为广泛的消费类电子技术年展,也是全球最大的消费技术产业盛会。...

2019年全国工业和信息化工作会议

今年中央经济工作会议,认真总结了一年来我国经济社会发展取得的成就和经验,深入分析了当前经济形势,全面部署了明年经济工作,提出要推动制造业高质量发展,坚定不移地建设制造强国。中央经济工作会议把推动制造业...

改革开放40年

40年的实践充分证明,党的十一届三中全会以来我们党团结带领全国各族人民开辟的中国特色社会主义道路、理论、制度、文化是完全正确的...

支持民营企业在行动

当前,国际经济复杂多变、新旧动能转换和政策措施落实差距等多种因素叠加,民营企业发展内外交困,“民营经济离场论”、“新公私合营论”等不当言论甚嚣尘上,导致部分民营企业发展缺乏定力和信心。习近平总书记“在...

中关村集成电路设计园开园暨第二届“芯动北京”中关村IC产业论坛

中关村集成电路设计园开园暨第二届“芯动北京”中关村IC产业论坛...

星河亮点副总裁王奥博:5G应用为测试厂商带来新机遇

今年可以认为是5G移动通信的元年、真正商用的元年,因为随着运营商中国移动、中国电信、中国联通扩大5G网络在更多城市的试用,5G各方面的产业成熟度也已经达到了可以...

普天技术副总裁杜涛:开拓物联网市场须在垂直行业二次学习

普天作为通信行业的一个老兵,为2018中国国际信息通信展带来了信息通信与网络安全、物联网、智慧社会等领域的众多自主创新成果。9月26日,在2018中国国际信息通...

第六届中国电子信息博览会开幕式暨数字经济前沿论坛

本次论坛主题是“智领新时代 慧享新生活”,将邀请政府行业主管部门、国内外著名专家学者、企业家发表主题演讲、对话或专题交流,深入探讨深化创新驱动战略、实施“中国制...

友情链接
关于我们 | 联系我们 | 广告服务
电子信息产业网LOGO