0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

大部分Android 手机厂商在打安全补丁上都撒谎

电子工程师 来源:网络整理 作者:工程师7 2018-06-02 11:19 次阅读

过去 2 年时间,Google 和 Android 手机厂商已经改善了安全补丁的更新速度。从 2016 年开始,Google 保持着每月更新 Android 安全补丁的进度,面对漏洞的反应速度比以往要快不少。

这批安全补丁何时到达 Android 手机用户手里,还要取决于手机机型,Android 手机厂商可能还涉及到运营商(比如美国)。

现在,有个执行层面的问题被暴露出来。即便承诺更新安全补丁,大部分 Android 手机厂商可能会漏掉数个安全补丁。少数厂商甚至不安装补丁,通过修改安全补丁的时间,让用户以为系统已经升级到最新版本。这意味着 Android 手机厂商在手机安全性上可能隐瞒了信息

在 13 日荷兰阿姆斯特丹的安全会议 Hack in the Box 上,安全公司安全研究实验室(SRL)的两名研究员公布了一份针对数百台 Android 机型 2 年的研究报告,探讨了这个问题。

部分信息已经公布在 SRL 实验室官网,《连线》杂志对 SRL 实验室创始人 Karsten Nohl 的采访也探讨了该问题。更详细的报告需要等待 SRL 演讲结束后才会公布在网上。

根据 SRL 提供的部分报告信息,以及《连线》的采访,SRL 实验室的报告称,Android 手机厂商在及时更新安全补丁上存在可信度的问题,大部分手机厂商都缺失了数个安全补丁没安装。

大部分Android 手机厂商在打安全补丁上都撒谎


抽样部分:少量(Few)代表 5-9 款;很多(Many)代表 10-49 款,大量(Lots)指的是 50 款以上|图片来自:SRL 实验室

报告称,一部分原因可能跟手机厂商有关,小米、诺基亚旗下的机型平均有 1-3 个安全补丁没有安装;还有部分原因来自于芯片公司。如果是芯片硬件层面的漏洞,Android 手机厂商就需要获得芯片公司提供的补丁。通常来说,廉价机型使用低端芯片,也就导致了廉价机型容易出现更多漏洞。

大部分Android 手机厂商在打安全补丁上都撒谎


根据芯片厂商不同,手机安全补丁漏掉的数量|图片来自:《连线》
即便是廉价机型,待遇也会有差别。在报告中,SRL 实验室以三星的 2 款廉价手机作为案例。三星 2016 年推出的两款手机 J3 声称安装了所有 2017 年发布的安全补丁,但事实上少了 12 个。同年推出的 J5 机型则会告诉用户,哪些补丁尚未安装。

SRL 实验室针对 1200 款手机的 Android 系统代码进行逆向工程,研究 2017 年发布的安全补丁是否确实安装在系统内。手机机型需要符合的标准是,这些机型在 2017 年 10 月或更晚安装过一次安全补丁。

1200 款手机来自于目前主要的 Android 手机厂商,包括华为、小米、三星这 3 家销量最大的公司,还有一加、HTC、LG、摩托罗拉等品牌

还有个更常见的现象是,老旧机型的安全补丁更新不及时。SRL 实验室的创始人 Karsten Nohl 称,Android 手机厂商忽视老旧机型上的系统升级、安装安全补丁,是一种常见的现象。

但值得注意的是,该报告对于手机厂商、手机机型的筛选存在一定的问题。OPPO、vivo 这两个 Android 手机厂商不在内,只有几款 Pixel 手机的 Google 抽样了 50 多台设备。

但没有安装某个安全补丁,并不意味着 Android 手机就容易被攻击。SRL 实验室也提到了这点。

针对 SRL 的报告,Google 对《连线》杂志做出了回应,对 Android 手机没有安装部分安全补丁做了解释,还说会跟 SRL 实验室合作做进一步调查。Google 解释称,部分 Android 手机厂商甚至可能直接去掉了部分存在漏洞的功能,或者部分手机就不存在需要通过安装补丁修复的功能。

另一方面,即便安全补丁没有安装,现在的 Android 手机配置的安全功能使其难以被攻击。Google 方面回应称,安全更新只是用于保护 Android 设备和用户的一层。其他还包括沙盒机制、Google Play Protect 安全服务等。

在 2016 年的 Stagefright 漏洞事件后,Google 以及部分 Android 厂商已经加快了安全补丁的更新速度。但进展仍然不够快。

去年 3 月份,Google 在年度反馈中还公布了一份 16 款 Android 手机名单,显示那些已经可以每月及时获取安全补丁更新的机型,其中 6 款都是 Google 旗下的 Nexus、Pixel 手机品牌。三星、OPPO、vivo 各有一款机型在内。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Android
    +关注

    关注

    12

    文章

    3851

    浏览量

    125644
  • Google
    +关注

    关注

    5

    文章

    1714

    浏览量

    56793
收藏 人收藏

    评论

    相关推荐

    模拟电路仿真软件包含大部分芯片吗

    领域扮演着非常重要的角色。 从功能上来讲,模拟电路仿真软件应该包含大部分芯片,也就是能够仿真电路中常用的芯片。这些芯片包括微处理器、运算放大器、模数转换器、数模转换器、时钟电路、存储器、可编程逻辑器件等等。
    的头像 发表于 04-21 10:54 627次阅读

    三星 Galaxy 手机"绿线问题"或因硬件缺陷引发

    部分用户反映绿线出现具有随机性,而另一些用户则认为与软件更新或长时间使用(如游戏)相关。XDA开发者论坛的一名用户在更新Galaxy S21 FE软件后立刻出现绿线,另一位用户则是在给Galaxy S21 Ultra(型号SMG998B)安装四月份安全补丁后出现问题。
    的头像 发表于 04-18 10:57 157次阅读

    过压斩波电路有哪三大部分组成

    过压斩波电路是一种用于保护电子设备免受过电压损害的电路。它主要由三大部分组成,包括过压检测电路、触发控制电路和继电器控制电路。 第一部分:过压检测电路 过压检测电路是过压斩波电路的核心部分,它负责
    的头像 发表于 03-21 17:24 269次阅读

    能用stm32h7为主做绝大部分的功能实现,用stm32f1为辅实现一个小功能吗?

    请问能用stm32h7为主做绝大部分的功能实现,用stm32f1为辅实现一个小功能吗?
    发表于 03-20 07:09

    LineageOS 18.1停更在即,后续更新将不再提供

    谷歌每年定期提供最新Android安全补丁,至2024年2月已发布适配安卓11的终极安全补丁。鉴于此种情况,基于安卓11的LineageOS 18.1版本不得不停更。
    的头像 发表于 03-08 14:18 377次阅读

    Hadoop是什么?其核心由两大部分组成,分别是什么?

    了分布式存储和计算的方式,能够快速有效地处理大量数据,并具备良好的扩展性和容错性。 Hadoop的核心由两大部分组成,分别是Hadoop分布式文件系统(Hadoop Distributed File
    的头像 发表于 02-05 10:52 487次阅读

    plc的软件包含哪两大部分

    PLC(可编程逻辑控制器)的软件结构通常由两大部分构成:系统程序和用户程序。这两部分共同确保了PLC能够根据工业自动化的需求进行有效控制和管理。 系统程序 系统程序是PLC软件的核心部分,它负责管理
    的头像 发表于 01-24 17:45 508次阅读

    怎样使用TLS/SSL Pinning保护Android应用程序呢?

    在现代术语中,“SSL”(安全套接层)通常指的是“TLS”(传输层安全)。虽然 SSL 和 TLS 不是同一个东西,但 TLS 是 SSL 的改进和更安全的版本,并且在实践中已大部分
    的头像 发表于 12-27 13:41 274次阅读
    怎样使用TLS/SSL Pinning保护<b class='flag-5'>Android</b>应用程序呢?

    什么原因可能导致ad7656bstz大部分时间采样正确,偶尔有一两次采样不对的情况?

    什么原因可能导致ad7656bstz大部分时间采样正确,偶尔有一两次采样不对的情况?
    发表于 12-14 06:09

    工业机器人的三大部分六大系统是什么?

    工业机器人由三大部分和六个子系统构成。基于这三大部分和六大系统的协同作业,令工业机器人成为了具备工作精度高、稳定性强、工作速度快等特点的高精密度机械设备,进一步为企业提高生产效率、降低生产成本、提高
    的头像 发表于 11-17 08:07 2123次阅读
    工业机器人的三<b class='flag-5'>大部分</b>六大系统是什么?

    为什么绝大部分设计都喜欢使用NPN三极管驱动继电器呢?

    为什么绝大部分设计都喜欢使用NPN三极管驱动继电器呢? 在电气控制领域中,继电器是一种重要的器件,广泛应用于各种自动化系统中。而NPN三极管也是一个常用的驱动继电器的元件。为什么设计师会选
    的头像 发表于 10-27 10:20 723次阅读

    高通在美裁员1258人 大部分来自工程部门

    高通今年8月发表了不冷不热的销售展望,预告了智能手机需求的萧条。高通表示,正在采取节省费用的措施,并已经开始裁员。高通上季度的结构调整费用为2.85亿美元,其中大部分来自退休金,预计还会有追加裁员。
    的头像 发表于 10-13 11:23 490次阅读

    谷歌发布Android14 将源代码推送到AOSP(Android开源项目)

    谷歌最近发布了Android 14,用于支持的设备,如Google Pixel手机,并将源代码推送到AOSP(Android开源项目)。 对 Android 操作系统第 14 版的
    的头像 发表于 10-12 15:56 654次阅读

    鸿海印度手机生产线已达50条,每秒可制造3~4部手机

    据美国投资机构称,鸿海在印度生产基地每秒生产3至4部手机,旺季每月生产450万部,其中大部分android智能手机。鸿海工厂每年生产约1000万台功能机器。
    的头像 发表于 09-27 09:43 295次阅读

    手机可拆卸电池即将回归

    之前,大部分手机厂商都放弃了可拆卸电池的设计,改为不可拆卸电池,并采用排线供电的方式。
    的头像 发表于 06-20 18:03 2343次阅读