四大要点助您掌握Android安全性议题

发布者:genius5最新更新时间:2012-04-18 来源: EEWORLD关键字:Android 手机看文章 扫描二维码
随时随地手机看文章

 今年一月中旬,美国国家安全局正式发布第一版Android操作系统安全强化套件(SE Android,Security Enhanced Android,http://selinuxproject.org/page/SEAndroid),并随之释出一些相关原始码。此举被许多人誉为是Android设备安全性向上提升的重要一大步。事实上,美国国家安全局近来所发布的程序代码丛辑,对风河这类Android专家而言是再孰悉也不过的事,因为风河多年来始终持续为各种Android设备设计并导入复杂的软件安全层。只不过,现在这些有助强化安全性的开发成果,在媒体描绘下似乎已被美化为可解决所有安全疑虑的全方位解决方案,我认为如此看待这些成果稍显粗略,而且也过度简化了Android安全性相关议题的复杂程度。

  简单来说,这套SE Android程序代码丛辑并非万灵丹,即使将其编译并重新安装至您的Nexus S设备,也无法确保您的设备就百分之百地“安全”。

  风河支持Android设备至今已将近五年时间。这段期间的经验累积,再加上作为移动Linux设备领域技术先驱已经超过十年所积累的心得,让风河得以归纳出以下四项最为关键的Android安全性议题要点:

(一) Android的安全性问题就好比一块高难度的拼图,是由许多困难的零碎片段构成,必须费心组装才能开发出真正安全的Android设备。

(二) 安全性其实是一个以应用情景为基础所推演出的概念。举例来说,一部军用行动通讯终端设备对安全性的定义及软硬件需求,就完全不同于运行于车载信息娱乐应用(IVI)系统上的Android软件栈。

(三) 安全机制的建构并非“一次性”的工作。务必费心建立一套可长可久的系统,不但要足以抵挡新型态的攻击,还要可以现场升级至最新的Android版本(必要的话,最好还能针对特定安全防护层面实现持续更新),同时又能继续维持或进一步强化其先前的安全层级设定。

(四) 最后,只是宣称一套软件的建构与导入是“安全的”,这仍然有所不足。必须要有一套测试框架Framework以及全自动测试脚本,以便让待测设备接受耐压测试,或是对其模拟各类攻击并提供可供量测的证明要点,以确保这些类型的攻击不会影响我们赋予目标设备的主要使用案例。这套测试框架必须具备扩充能力,可以快速针对已安装最新版本Android平台的设备进行验证;此外也必须具备足够弹性,以便纳入最新攻击的脚本。

  接下来,我们再深入些探讨这四大要点。

  根据我们的分析,风河已经可以区别处理多达十几项不同领域的Android安全性问题,其中包括使用者身分辨识及验证、横跨多重内存位置的用户数据保护、接收及发送数据分别过滤、执行事件纪录以便远程审计、各类加密技术的选用及导入、可信赖路径、数据保护版权管理技术、虚拟化技术以及空域/时域区隔、可信赖开机、恶意软件防制、固件更新保护、应用程序安装管理等。

  这里有个实例,有助于对上述内容有更鲜明的理解。最近借探亲之便,我刚好有机会参观一艘旧式苏联潜艇。这艘潜艇内有数百个控制阀门,只要熟练操作便可顺利管控艇上各式系统。要顺利操控这艘船,显然要具备两方面的专业能力:第一,对各个控制阀门功能的明确掌握;第二,具备整体管控这些阀门的知识。掌控Android系统就好比操控这艘潜水艇,必须了解在什么时间点下需要开启哪个“阀门”,以及需要将它开启到何种程度。此外,对应用处理器技术(例如ARM架构或英特尔IA架构)的选用,也对使用方式有所影响,Wind River Hypervisor这类嵌入式虚拟化技术就是一例。

  由于风河多年来已针对广泛类型的各种设备进行设计和导入Android安全机制,因此可以充份满足上述第二点要求。风河服务过的设备包罗万象,从客制化开发的企业用平板计算机、多媒体电话机、智能手机、通用平板电脑、车载信息娱乐应用系统,乃至于公共安全应用或是医疗用途的设备。

  有趣的是,纵观所有已发布的Android计划,当中有一项共通之处,那就是若要真正确保Android安全性,面对不同类型的设备常常必须采取几乎完全不同的方法才会有效,并不存在一种放之四海而皆准的单一作法。换言之,在导入安全技术的过程中,不同设备的使用案例具有不同程度的影响力,也因此必须对Android做出不同的客制化调整,甚至连软件验证的概念也会因而各异。对此,若您希望有个具体范例可供了解,不妨参考McAfee和风河共同完成的一份技术白皮书(http://www.mcafee.com/autoreport),其中针对车载信息娱乐应用列出了一系列安全考虑要点。总之,关键在于了解各类设备的应用情景,并将其与Android安全性相关的专业知识紧密结合。

  至于固件管理,在移动应用领域是再寻常不过的概念。以OMA-DM(Open Mobile Alliance Device Management)为例,这项标准不但行之有年,更已被应用到全球亿万台移动终端设备中。对Android设备来说,现阶段的挑战主要来自于智能手机以外;因为在移动应用之外的其它应用领域中,这类以营运商为出发点的设备、用户、服务以及策略管理(Policy Management)的相关基础建设可说几乎一概欠缺。为满足此项需求,风河开发出了一整套Android解决方案加速开发软件Wind River Solution Accelerators for Android,可提供固件管理功能,使Android设备得以持续升级到最新版本Android安全性软件。另一方面,众多风河伙伴厂商也已开发出多款以提升安全性为主要目标的策略管理解决方案,可用来应对特定的应用情景。

  最后,请务必借助专业的测试方案来确认Android安全机制是否已顺利导入目标设备。当然,某些测试内容是可以手动完成的,但是若能善用业界领先的自动化测试工具,例如Wind River Framework for Automated Software Test (FAST) for Android解决方案,就可大幅提升测试效率并取得更具意义的测试结果。尤其当Android待测设备需要被置于超负荷的环境中测试时,善用工具所带来的帮助将更为显著。例如您可能因为疲劳测试的需要,而正在执行一个加速的每日测试情境,此时您还可以同步执行一连串预设的攻击脚本,以仿真待测设备的反应。而如此庞大的测试负载量,就需要好的工具来助您一臂之力。

关键字:Android 引用地址:四大要点助您掌握Android安全性议题

上一篇:小米CEO雷军:用网际网路思维做手机
下一篇:意法半导体应用软件让客户在安卓设备上快速完成项目研发

推荐阅读最新更新时间:2024-05-03 11:56

Android 11发布:谷歌送来“福利彩蛋”引围观
Android 11正式版已经发布,谷歌也是为粉丝送来了“福利彩蛋”,让你360度无死角的去感受它。   目前,谷歌在其官网了Android 11的3D AR雕像,可以让用户更好的去新上这个新版系统,同时位于加利福尼亚州的谷歌山景城总部,也已经树立了安卓11的实体雕像,虽然没有了许多人熟悉的甜点代号造型(只有纯数字 11),但绿色小机器人在 AR 页面上还是表现得相当活跃。   本周,谷歌发布了Android 11的正式版,底层改变不多,主要是一些界面上的调整,比如对通知中心改进不少,除了安卓10上的提醒通知(Alerting notifications)和无声通知(Silent notifications)两类之外,还将
[手机便携]
<font color='red'>Android</font> 11发布:谷歌送来“福利彩蛋”引围观
谷歌文件显示Android业务2010年巨亏
    北京时间5月4日早间消息,美国一名法官周四表示,2010年第一季度,Android业务给谷歌(微博)带来了9770万美元的营收,但当年的每一个季度,这一业务都出现了净亏损。   美国法院正在审理甲骨文(微博)和谷歌之间的专利权诉讼,而一个陪审团将就Android系统是否侵犯了甲骨文与Java相关的专利做出裁决。在周四的听证会上,美国地区法官威廉·艾尔索普(William Alsup)就Android业务的财务状况向两家公司的代理律师提问。   谷歌提交了一份内部文档,其中包括Android业务2010年每一个季度的盈亏状况。不过艾尔索普并未公开这些信息,他仅仅表示,Android业务在2010年的每一个季度都是亏损的,而全年
[手机便携]
华宝通讯安卓智能手机选用博通公司双核3G交钥匙平台
北京,2013年4月8日 - 全球有线和无线通信半导体创新解决方案的领导者博通(Broadcom)公司(Nasdaq:BRCM)宣布,台湾手机制造商华宝通讯(CCI)已选择博通BCM21664T参考平台用于安卓智能手机的生产。博通的交钥匙设计方案可以帮助华宝降低研发成本,加快新产品上市速度。如需了解更多新闻,请访问博通公司的新闻发布室。 BCM21664T为安卓4.2果冻豆(Jelly Bean)操作系统进行了优化,拥有双核1.2GHz HSPA+处理器、强大的图像与应用处理功能以及全套无线连接技术,包括GPS、Miracast与NFC。该平台还拥有业内领先的2G/3G双卡双待低耗电解决方案,这已成为新兴市场极其看重的功能。该平
[网络通信]
升级时间确定 荣耀8牛轧糖明年2月就来
虽然在此前荣耀官方发布的基于Android 7.0版的EMUI 5.0系统升级设备名单中,今年倍受追捧的荣耀8及荣耀V8等机型都名列其中,但是具体到底什么时候能升级,官方却一直没有声明,这可急坏了想要尝鲜的荣耀用户。不过这一悬念今天终于被敲定了,时间就是2017年的二月份。 图为荣耀8   根据国外媒体TalkAndroid的消息,荣耀品牌发言人已证实旗下荣耀8将于2017年的2月份推送基于Android 7.0的EMUI 5.0系统更新。不难猜出明年也将成为Android 7.0的各种OS普及的一年。 图为荣耀8   对于EMUI 5.0,在目前已经上市的华为Mate 9上已经使用,而明年年初荣耀正式推送的版本会不会在这个基
[手机便携]
联想Moto Z 2018正式更新安卓8.0
    3月21日消息 去年11月,Moto发布了新旗舰手机——Moto Z 2018,其实这就是海外的Moto Z2 Force Edition,国行价格9999元。   当然,9999元并非裸机价格,这里面除了包括手机单机以外,还配有摩电Turbo-快充电池模块、摩电Air版-无线充电背板、专属皮套、Type-C全数字HiFi音乐耳机、Turbo Power涡轮快充充电器、USB数据线、Type C到3.5mm转换线等。   配置方面,Moto Z 2018配置方面采用5.5英寸2K显示屏,支持防碎屏技术,现场演示视频中,高尔夫球杆甚至打不碎手机的屏幕。搭载骁龙835处理器,国内独享6GB运存(LPDDR4)+1
[手机便携]
Android开始主宰全球平板电脑市场
    北京时间8月1日消息,据国外媒体报道,市场研究公司Strategy Analytics的最新数据显示,今年第二季度,Android凭借67%的市场份额在全球平板电脑市场上占居了主导地位。 Strategy Analytics的最新数据显示,今年第二季度,全球平板电脑出货量为5170万台,其中采用Android平台的平板电脑的份额为67%,苹果iOS的份额继续下降至28%,而Windows的份额也出现了下降,在全球平板电脑市场上的份额为4.5%。 Strategy Analytics分析师彼得•金(Peter King)表示:“2013年第二季度,全球品牌平板电脑的出货量为3620万台,较去年同期的2460万台增长了47%。2
[手机便携]
抄了iPhone X刘海的安卓卡在人脸识别:Face ID同款巨贵
基于对产业链的超强把控能力,苹果率先布局了刘海屏。 当然,刘海屏的颜值见仁见智,不过功能贡献不可抹杀,其中最重要的就是人脸识别技术。 苹果称之为Face ID原深感摄像头,核心元件是点阵投影、红外发射器等。 虽然安卓陆陆续续也推出具备人脸识别功能的各种新机,但包括三星华为在内,都没有达到iPhone X的高度。 对此,Digitimes报道称,安卓厂家们不是不能用,而是“用不起”。 供应链指出,一套Face ID级别的3D感应系统报价30到50美元,如果手机卖价在500美元以内,采购这套元件都是压力山大的。而上述区间是国产手机出货的主力,即便很多品牌考虑集成到旗舰机中,也需要十分慎重,毕竟影响力和苹果有差
[手机便携]
谷歌Pixel 7 Pro渲染图解密 外观变化不大首发安卓13
近日有外媒爆料称,谷歌即将在不久后推出全新的一代的Pixel旗舰。并且,也有网友曝光了新一代谷歌Pixel 7 Pro的渲染图,一起来看看这部手机的外观设计究竟如何! 通过渲染图可以看到,谷歌Pixel 7 Pro的整体外观设计基本与谷歌Pixel 6系列一致。它的正面采用一块挖孔屏,屏占比看上去很高,背部则采用长条形的影像系统。但与上一代不同的是,谷歌Pixel 7 Pro的影像系统开孔采用了“感叹号”形状,并且内部的长焦镜头也采用潜望式长焦,配合谷歌提供的软件支撑,拍摄表现值得期待。 在硬件层面,去年发布的谷歌Pixel 6首发了自研Tensor芯片,因此今年谷歌Pixel 7系列大概也会采用这款自研芯片。同时,谷歌P
[手机便携]
小广播
最新手机便携文章
换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved