0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

大部分Android 手机厂商在打安全补丁上都撒谎

电子工程师 来源:网络整理 作者:工程师7 2018-06-02 11:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

过去 2 年时间,Google 和 Android 手机厂商已经改善了安全补丁的更新速度。从 2016 年开始,Google 保持着每月更新 Android 安全补丁的进度,面对漏洞的反应速度比以往要快不少。

这批安全补丁何时到达 Android 手机用户手里,还要取决于手机机型,Android 手机厂商可能还涉及到运营商(比如美国)。

现在,有个执行层面的问题被暴露出来。即便承诺更新安全补丁,大部分 Android 手机厂商可能会漏掉数个安全补丁。少数厂商甚至不安装补丁,通过修改安全补丁的时间,让用户以为系统已经升级到最新版本。这意味着 Android 手机厂商在手机安全性上可能隐瞒了信息。

在 13 日荷兰阿姆斯特丹的安全会议 Hack in the Box 上,安全公司安全研究实验室(SRL)的两名研究员公布了一份针对数百台 Android 机型 2 年的研究报告,探讨了这个问题。

部分信息已经公布在 SRL 实验室官网,《连线》杂志对 SRL 实验室创始人 Karsten Nohl 的采访也探讨了该问题。更详细的报告需要等待 SRL 演讲结束后才会公布在网上。

根据 SRL 提供的部分报告信息,以及《连线》的采访,SRL 实验室的报告称,Android 手机厂商在及时更新安全补丁上存在可信度的问题,大部分手机厂商都缺失了数个安全补丁没安装。

大部分Android 手机厂商在打安全补丁上都撒谎


抽样部分:少量(Few)代表 5-9 款;很多(Many)代表 10-49 款,大量(Lots)指的是 50 款以上|图片来自:SRL 实验室

报告称,一部分原因可能跟手机厂商有关,小米、诺基亚旗下的机型平均有 1-3 个安全补丁没有安装;还有部分原因来自于芯片公司。如果是芯片硬件层面的漏洞,Android 手机厂商就需要获得芯片公司提供的补丁。通常来说,廉价机型使用低端芯片,也就导致了廉价机型容易出现更多漏洞。

大部分Android 手机厂商在打安全补丁上都撒谎


根据芯片厂商不同,手机安全补丁漏掉的数量|图片来自:《连线》
即便是廉价机型,待遇也会有差别。在报告中,SRL 实验室以三星的 2 款廉价手机作为案例。三星 2016 年推出的两款手机 J3 声称安装了所有 2017 年发布的安全补丁,但事实上少了 12 个。同年推出的 J5 机型则会告诉用户,哪些补丁尚未安装。

SRL 实验室针对 1200 款手机的 Android 系统代码进行逆向工程,研究 2017 年发布的安全补丁是否确实安装在系统内。手机机型需要符合的标准是,这些机型在 2017 年 10 月或更晚安装过一次安全补丁。

1200 款手机来自于目前主要的 Android 手机厂商,包括华为、小米、三星这 3 家销量最大的公司,还有一加、HTC、LG、摩托罗拉等品牌。

还有个更常见的现象是,老旧机型的安全补丁更新不及时。SRL 实验室的创始人 Karsten Nohl 称,Android 手机厂商忽视老旧机型上的系统升级、安装安全补丁,是一种常见的现象。

但值得注意的是,该报告对于手机厂商、手机机型的筛选存在一定的问题。OPPO、vivo 这两个 Android 手机厂商不在内,只有几款 Pixel 手机的 Google 抽样了 50 多台设备。

但没有安装某个安全补丁,并不意味着 Android 手机就容易被攻击。SRL 实验室也提到了这点。

针对 SRL 的报告,Google 对《连线》杂志做出了回应,对 Android 手机没有安装部分安全补丁做了解释,还说会跟 SRL 实验室合作做进一步调查。Google 解释称,部分 Android 手机厂商甚至可能直接去掉了部分存在漏洞的功能,或者部分手机就不存在需要通过安装补丁修复的功能。

另一方面,即便安全补丁没有安装,现在的 Android 手机配置的安全功能使其难以被攻击。Google 方面回应称,安全更新只是用于保护 Android 设备和用户的一层。其他还包括沙盒机制、Google Play Protect 安全服务等。

在 2016 年的 Stagefright 漏洞事件后,Google 以及部分 Android 厂商已经加快了安全补丁的更新速度。但进展仍然不够快。

去年 3 月份,Google 在年度反馈中还公布了一份 16 款 Android 手机名单,显示那些已经可以每月及时获取安全补丁更新的机型,其中 6 款都是 Google 旗下的 Nexus、Pixel 手机品牌。三星、OPPO、vivo 各有一款机型在内。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Android
    +关注

    关注

    12

    文章

    3985

    浏览量

    133058
  • Google
    +关注

    关注

    5

    文章

    1801

    浏览量

    60264
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    别让小疏忽酿成大风险,这些补丁误区你避开了吗?

    补丁管理始终是维护系统安全与稳定的核心环节,它能确保操作系统、应用程序及终端设备时刻保持最新状态,获取最新的安全防护与功能支持。这一关键环节中的细微疏漏,往往成为引爆安全危机的导火索,
    的头像 发表于 11-12 17:02 946次阅读
    别让小疏忽酿成大风险,这些<b class='flag-5'>补丁</b>误区你避开了吗?

    智慧用电平台让安全走在事故前面

    电,是现代企业的血脉,却也可能是最危险的"隐形杀手"。据统计,电气火灾占全部火灾成因的30%以上,其中大部分源于难以察觉的电气隐患。传统的用电安全措施,就像给每个房间配备灭火器——必要,但永远慢于
    的头像 发表于 10-24 11:27 97次阅读
    智慧用电平台让<b class='flag-5'>安全</b>走在事故前面

    请问bsp文件夹中各芯片厂商的外设drv文件都是由芯片厂商自己开发的吗?

    添加一个新的芯片厂商到bsp文件夹中(rt-thread-v4.1.0bspxx32), xx32目录下的drv文件需要厂商自己开发上传吗? 搜了下相关资料,有部分说法是社区开发者根据厂商
    发表于 09-25 06:00

    为什么现在的PCB大部分都是绿色?PCB 不同的颜色到底代表什么意思?

    一、PCB颜色代表什么意思?PCB颜色一般是指拿到一块PCB板时最直观看到的板子上的油色,PCB表面的颜色就是阻焊剂的颜色。PCB板染色颜料是一种硬化树脂,主体树脂是无色近透明的,绿色和其它颜色一样都是色粉的配色。我们通过丝网印刷将颜色印刷到PCB上。PCB颜色有绿色、黑色、蓝色、黄色、紫色、红色和棕色。还有一些厂家别出心裁地开发出了白色、粉色等多种颜色的P
    的头像 发表于 07-18 10:03 1336次阅读
    为什么现在的PCB<b class='flag-5'>大部分</b>都是绿色?PCB 不同的颜色到底代表什么意思?

    CY8C4128LQI-BL543无法扫描PC和Android手机,为什么?

    我正在使用CY8C4128LQI-BL543设备。 我配置为 GATT 服务器和 GAP Central 设备。 但是为什么它只扫描充当奴隶的设备。 但它无法扫描 PC 和 Android 手机
    发表于 07-07 08:09

    ArkUI-X通过Stage模型开发Android端应用指南(一)

    简介 本文介绍将ArkUI框架扩展到Android平台所需要的必要的类及其使用说明,开发者基于OpenHarmony,可复用大部分的应用代码(生命周期等)并可以部署到Android平台,降低跨平台
    发表于 06-24 22:16

    震惊,原来大部分电器离不开它

    大部分电器离不开变压器吗 是的,绝大多数电器设备直接或间接依赖变压器,但具体形式因用电场景而异。以下是详细分析: 1. 哪些电器必须用变压器? 交流电(AC)设备: 家用电器
    的头像 发表于 06-24 14:10 633次阅读

    ArkUI-X在Android上使用Fragment开发指南

    Android逻辑部分的StageApplication 应用需要继承arkui_android_adapter.jar包所提供的StageApplication。StageApplication用于
    发表于 06-12 22:42

    谷歌I/O 2025大会前透露:Android 16接入Gemini,智能手机、XR设备升级

    ”直播活动,提前预告Android 16将迎来全新的升级,包括全新的设计语言、将通过Gemini实现跨设备融合、推出新的安全功能保障设备。并在接下来几个月的时间里,深度融入智能手机、智能手表、智能汽车
    的头像 发表于 05-18 00:03 7201次阅读
    谷歌I/O 2025大会前透露:<b class='flag-5'>Android</b> 16接入Gemini,智能<b class='flag-5'>手机</b>、XR设备升级

    知行科技全资子公司拟收购小工匠机器人大部分股份

    近日,知行科技旗下专注机器人研发及商业化的全资子公司艾摩星机器人与苏州小工匠机器人有限公司(“小工匠”)签署股权转让框架协议,艾摩星机器人将出资收购小工匠大部分股份,成为控股股东。以此为开端,知行科技正快速提升在机器人关键部件层面的技术积累,在加速拓展具体场景应用方面,迈出坚实一步。
    的头像 发表于 05-13 14:51 723次阅读

    Android 16有哪些变更

    全球范围内有超过 30 亿台 Android 设备正在使用中,这使得 Android 生态系统比以往任何时候更加活跃。Android 移动应用能够在
    的头像 发表于 03-27 10:18 1542次阅读

    【版本控制安全简报】Perforce Helix Core安全更新:漏洞修复与国内用户支持

    Perforce Helix Core近日发布安全补丁,解决高危DoS漏洞,安全性进一步增强!获取支持,可咨询Perforce授权代理商龙智,我们提供咨询、试用、安装部署、培训、技术支持等本地化服务,确保您的系统安全无忧。
    的头像 发表于 02-27 17:12 889次阅读
    【版本控制<b class='flag-5'>安全</b>简报】Perforce Helix Core<b class='flag-5'>安全</b>更新:漏洞修复与国内用户支持

    DHCP在企业网的部署及安全防范

    DHCP 服务器的配置文件和租约数据库,以便在服务器出现故障或误操作导致数据丢失时能够快速恢复。 软件更新与安全补丁:及时更新 DHCP 服务器软件和操作系统的安全补丁,修复已知的漏洞,防止黑客利用漏洞攻击 DHCP 服务器。
    发表于 01-16 11:27

    大部分的干扰问题都来自电源和地

    大部分的干扰问题都来自电源和地,分享一个很好的PDF文档,文末附文档获取方式。  
    的头像 发表于 01-15 17:37 804次阅读
    <b class='flag-5'>大部分</b>的干扰问题都来自电源和地

    手机充电器IC U6218产品概述

    刚刚落下帷幕的2024年,国内智能手机销量和去年同期相比属于大洗牌,国产手机依然抗打,占据了国内市场的绝大部分。在充电器相关配件销量榜中,深圳银联宝科技的手机充电器ic排名稳步向前,是
    的头像 发表于 01-03 09:48 970次阅读