Site icon AppTractor

Библиотеки AndroidX Security State: единое представление о безопасности устройства

Google пишет в Android Developers Blog:

В Android мы постоянно работаем над тем, чтобы предоставлять разработчикам и корпоративным партнёрам данные, необходимые для защиты устройств. Сегодня мы рады объявить о стабильном выпуске библиотек AndroidX Security State версии 1.1.0 и Security State Provider версии 1.0.0. Они предоставляют централизованный механизм, призванный повысить прозрачность общего состояния безопасности и ожидающих установки обновлений во всей экосистеме Android.

Независимо от того, разрабатываете ли вы критически важные для безопасности пользовательские приложения — например, банковские, финтех- или медицинские — либо решения для управления мобильными устройствами (MDM), эти библиотеки позволяют программно проверять состояние безопасности устройства по отдельным компонентам. Вместо того чтобы полагаться на грубый единый показатель уровня исправлений безопасности (Security Patch Level, SPL), теперь можно оценивать реальную защищённость каждого компонента и наличие ожидающих установки исправлений через библиотеку androidx.security.state. Для производителей устройств и разработчиков клиентов обновлений «по воздуху» (OTA) сопутствующая библиотека androidx.security.state.provider позволяет публиковать информацию о доступности обновлений через стандартизированные механизмы.

Понимание уровней исправлений безопасности (Security Patch Levels, SPL)

По мере развития Android и появления возможности быстро и независимо обновлять отдельные компоненты через модульные системы вроде системных обновлений Google Play использование одного свойства сборки SPL уже не является лучшим способом определить реальное состояние безопасности устройства. Чтобы обеспечить видимость на уровне отдельных компонентов, библиотеки Security State предоставляют API для трёх разных уровней исправлений:

Библиотеки Security State отслеживают эти уровни исправлений для следующих компонентов:

Показывая эти три разных уровня исправлений отдельно для каждого компонента, разработчики и компании теперь могут точно понимать, насколько защищено устройство, выявлять отсутствующие исправления и заранее предпринимать необходимые меры. Один из вариантов такого подхода показан в примере ниже.

Вместо принципа «всё или ничего» при предоставлении доступа к устройству разработчики и компании могут объединять DSPL, PSPL и ASPL и принимать более умные, контекстные решения в области безопасности. Например, банковское или корпоративное приложение может сравнить текущий уровень исправлений устройства (DSPL) с ожидающими обновлениями (ASPL), прежде чем запускать чувствительные операции вроде крупных платежей или регистрации учётных данных. Если обновление уже ожидает установки, разработчик или компания может сначала потребовать от пользователя обновить устройство. Для ещё более точного контроля можно проверять, устранены ли на устройстве конкретные уязвимости высокого риска (CVE), например убедиться, что критические исправления NFC или Bluetooth установлены до разрешения бесконтактной оплаты или обмена данными на близком расстоянии.

Общая схема работы

Для разработчиков приложений и корпоративного управления

Клиентские приложения могут использовать библиотеку androidx.security.state, чтобы принимать обоснованные решения с учётом контекста:

Для OEM-производителей и клиентов обновлений: стандартизация доступности обновлений

Сопутствующая библиотека androidx.security.state.provider создаёт стандартизированный механизм Android IPC, с помощью которого клиенты обновлений могут сообщать о наличии обновлений непосредственно на устройстве. Исторически даже если фирменный OTA-клиент производителя показывал, что обновление доступно, эта информация оставалась изолированной и была недоступна сторонним приложениям. Теперь приложения смогут получать сведения ASPL через единый API независимо от того, доставляется ли обновление через собственный OTA-клиент производителя или через Google Play, при условии, что клиент обновлений предоставляет эти данные.

Использование данных на уровне бюллетеней безопасности

Помимо одной строки SPL, библиотеки Security State помогают понять, что именно данный уровень исправлений означает для конкретного устройства. Благодаря интеграции с базой Open Source Vulnerabilities (OSV) для получения данных из бюллетеней безопасности Android библиотеки могут анализировать состояние гораздо глубже. Вместо простой проверки того, заблокирована ли конкретная угроза, например определённая CVE, эти данные позволяют определять «эффективное» и более детальное состояние безопасности устройства.

Вот два примера того, как такой подход помогает компаниям и производителям Android-устройств:

С чего начать

Библиотеки Security State созданы для всей экосистемы Android.

Попробуйте библиотеки и расскажите нам о своих впечатлениях или сообщите о проблемах через публичный Android Issue Tracker.

Exit mobile version