Новости
Библиотеки AndroidX Security State: единое представление о безопасности устройства
Они предоставляют централизованный механизм, призванный повысить прозрачность общего состояния безопасности и ожидающих установки обновлений во всей экосистеме Android.
Google пишет в Android Developers Blog:
В Android мы постоянно работаем над тем, чтобы предоставлять разработчикам и корпоративным партнёрам данные, необходимые для защиты устройств. Сегодня мы рады объявить о стабильном выпуске библиотек AndroidX Security State версии 1.1.0 и Security State Provider версии 1.0.0. Они предоставляют централизованный механизм, призванный повысить прозрачность общего состояния безопасности и ожидающих установки обновлений во всей экосистеме Android.
Независимо от того, разрабатываете ли вы критически важные для безопасности пользовательские приложения — например, банковские, финтех- или медицинские — либо решения для управления мобильными устройствами (MDM), эти библиотеки позволяют программно проверять состояние безопасности устройства по отдельным компонентам. Вместо того чтобы полагаться на грубый единый показатель уровня исправлений безопасности (Security Patch Level, SPL), теперь можно оценивать реальную защищённость каждого компонента и наличие ожидающих установки исправлений через библиотеку androidx.security.state. Для производителей устройств и разработчиков клиентов обновлений «по воздуху» (OTA) сопутствующая библиотека androidx.security.state.provider позволяет публиковать информацию о доступности обновлений через стандартизированные механизмы.
Понимание уровней исправлений безопасности (Security Patch Levels, SPL)
По мере развития Android и появления возможности быстро и независимо обновлять отдельные компоненты через модульные системы вроде системных обновлений Google Play использование одного свойства сборки SPL уже не является лучшим способом определить реальное состояние безопасности устройства. Чтобы обеспечить видимость на уровне отдельных компонентов, библиотеки Security State предоставляют API для трёх разных уровней исправлений:
- Device SPL (DSPL): уровень исправлений безопасности, который в данный момент установлен и используется на устройстве для конкретных системных компонентов. Получается из свойств и конфигурации устройства без сетевых запросов.
- Published SPL (PSPL): последний уровень исправлений, официально опубликованный в бюллетене безопасности Android для соответствующих компонентов.
- Available SPL (ASPL): уровень исправлений, который уже готов к загрузке и установке на конкретное устройство. Получается асинхронно через межпроцессное взаимодействие (IPC) с клиентами обновлений на устройстве.
Библиотеки Security State отслеживают эти уровни исправлений для следующих компонентов:
- Система: основная операционная система Android, обновляемая через стандартные системные OTA-обновления или обновления производителя.
- Системные модули: модульные подсистемы ОС, которые незаметно обновляются в фоновом режиме через системные обновления Google Play (Project Mainline).
- Ядро: базовый слой, связывающий аппаратное и программное обеспечение устройства; оценивается по версиям с долгосрочной поддержкой (LTS), например 5.15.159 или 6.1.91, а не по ежемесячным календарным датам.
Показывая эти три разных уровня исправлений отдельно для каждого компонента, разработчики и компании теперь могут точно понимать, насколько защищено устройство, выявлять отсутствующие исправления и заранее предпринимать необходимые меры. Один из вариантов такого подхода показан в примере ниже.
Вместо принципа «всё или ничего» при предоставлении доступа к устройству разработчики и компании могут объединять DSPL, PSPL и ASPL и принимать более умные, контекстные решения в области безопасности. Например, банковское или корпоративное приложение может сравнить текущий уровень исправлений устройства (DSPL) с ожидающими обновлениями (ASPL), прежде чем запускать чувствительные операции вроде крупных платежей или регистрации учётных данных. Если обновление уже ожидает установки, разработчик или компания может сначала потребовать от пользователя обновить устройство. Для ещё более точного контроля можно проверять, устранены ли на устройстве конкретные уязвимости высокого риска (CVE), например убедиться, что критические исправления NFC или Bluetooth установлены до разрешения бесконтактной оплаты или обмена данными на близком расстоянии.
Общая схема работы

Для разработчиков приложений и корпоративного управления
Клиентские приложения могут использовать библиотеку androidx.security.state, чтобы принимать обоснованные решения с учётом контекста:
- Синхронная проверка состояния защиты (DSPL): приложение может сразу при запуске проверить установленные уровни исправлений системы, системных модулей и ядра и сравнить их с PSPL, чтобы убедиться, что устройство соответствует требуемому организацией базовому уровню безопасности, прежде чем открывать доступ к чувствительным корпоративным ресурсам или биометрической аутентификации.
- Предложение установить ожидающее обновление (ASPL): вместо того чтобы сразу блокировать сотрудника, чьё устройство немного отстаёт по исправлениям, корпоративное приложение может запросить ASPL и проверить, подготовлено ли к установке системное обновление или системное обновление Google Play. Если да, приложение может показать пользователю соответствующую подсказку и направить его в системные настройки для завершения установки.
- Аудит на уровне уязвимостей (CVE): для сценариев с повышенными требованиями к надёжности библиотека позволяет загружать отчёты об уязвимостях конкретного устройства из базы Open Source Vulnerabilities (OSV) и программно проверять, устранены ли на устройстве конкретные критические CVE.
Для OEM-производителей и клиентов обновлений: стандартизация доступности обновлений
Сопутствующая библиотека androidx.security.state.provider создаёт стандартизированный механизм Android IPC, с помощью которого клиенты обновлений могут сообщать о наличии обновлений непосредственно на устройстве. Исторически даже если фирменный OTA-клиент производителя показывал, что обновление доступно, эта информация оставалась изолированной и была недоступна сторонним приложениям. Теперь приложения смогут получать сведения ASPL через единый API независимо от того, доставляется ли обновление через собственный OTA-клиент производителя или через Google Play, при условии, что клиент обновлений предоставляет эти данные.
- Системные обновления Google Play уже публикуют ASPL на Android-устройствах с GMS.
- Google Over-The-Air (GOTA) также уже подключён, и мы работаем с производителями устройств по всему миру, чтобы интегрировать их OTA-клиенты с этой стандартизированной системой.
Использование данных на уровне бюллетеней безопасности
Помимо одной строки SPL, библиотеки Security State помогают понять, что именно данный уровень исправлений означает для конкретного устройства. Благодаря интеграции с базой Open Source Vulnerabilities (OSV) для получения данных из бюллетеней безопасности Android библиотеки могут анализировать состояние гораздо глубже. Вместо простой проверки того, заблокирована ли конкретная угроза, например определённая CVE, эти данные позволяют определять «эффективное» и более детальное состояние безопасности устройства.
Вот два примера того, как такой подход помогает компаниям и производителям Android-устройств:
- Иногда ежемесячное обновление безопасности не содержит новых исправлений для конкретного компонента. В таком случае библиотеки автоматически повышают уровень безопасности этого компонента, чтобы отразить его «эффективное» состояние защиты. Это позволяет корректно считать устройство полностью защищённым от всех известных угроз, даже если для данного компонента в текущем месяце не было новых исправлений.
- Новая возможность Android 17 позволяет производителям объявлять конкретные исправления безопасности, применённые сверх указанного SPL, через XML-файл дополнительных исправлений. Благодаря этому производители, переносящие отдельные исправления на более старые версии системы, могут сразу доказать соответствие устройства требованиям безопасности, не дожидаясь полного повышения общего SPL. Таким образом, постоянная работа по установке исправлений учитывается сразу. Библиотеки Security State передают эту детальную информацию приложениям и сервисам, позволяя учитывать исправления с момента их фактического внедрения.
С чего начать
Библиотеки Security State созданы для всей экосистемы Android.
- Разработчики приложений и MDM-решений: чтобы начать защищать пользователей и оценивать состояние исправлений в реальном времени, ознакомьтесь с официальным руководством Understand device security state.
- Производители устройств и разработчики клиентов обновлений: подключите свои клиенты обновлений к публикации ASPL с помощью библиотеки AndroidX Security State Provider. Чтобы сразу учитывать перенесённые исправления, публикуйте Supplemental Patches XML.
- Примечания к выпускам: полные списки изменений и сигнатуры API доступны в официальных примечаниях AndroidX для библиотек Security-State и Security-State-Provider.
Попробуйте библиотеки и расскажите нам о своих впечатлениях или сообщите о проблемах через публичный Android Issue Tracker.
-
Новости4 недели назадВидео и подкасты о мобильной разработке 2026.35
-
GitHub3 недели назадLucide Swift — типобезопасные Lucide иконки с векторным рендерингом
-
Устройства4 недели назадHugging Face представил Microduck — небольшого двуногого робота в форме утёнка
-
Разработка4 недели назадЗабавные анимации с меш-градиентами в Jetpack Compose 1.12
