گوگل به طور رسمی نسخه پایدار کتابخانههای AndroidX Security State نسخه ۱.۱.۰ و Security State Provider نسخه ۱.۰.۰ را منتشر کرد. این ابزارهای جدید به توسعهدهندگان اپلیکیشنها و شرکای تجاری اجازه میدهند تا به جای اتکا به یک شاخص کلی و یکپارچه برای سطح وصله امنیتی (SPL)، وضعیت امنیتی دستگاههای اندرویدی را به صورت تفکیکشده و در سطح مؤلفههای مختلف بررسی کنند. این رویکرد شفافیت بیشتری را درباره وضعیت امنیتی واقعی دستگاه و بهروزرسانیهای معوقه در اکوسیستم اندروید ایجاد میکند.
معرفی سطوح سهگانه وصلههای امنیتی (SPL)
با تکامل اندروید و ارائه بهروزرسانیهای مستقل ماژولار از طریق سیستمهایی مانند بهروزرسانیهای سیستم گوگل پلی، اتکا به یک مشخصه تکبعدی برای سنجش امنیت دستگاه دیگر کارآمد نیست. کتابخانههای جدید AndroidX برای حل این مشکل، سه سطح مختلف از وصلههای امنیتی را ارائه میدهند:
- سطح وصله دستگاه (DSPL): سطح وصله امنیتی فعلی نصبشده روی دستگاه برای مؤلفههای خاص سیستمی که بدون نیاز به اتصال شبکه استعلام میشود.
- سطح وصله منتشرشده (PSPL): آخرین سطح وصله امنیتی که رسماً در بولتن امنیتی اندروید برای آن مؤلفهها منتشر شده است.
- سطح وصله در دسترس (ASPL): سطح وصلهای که آماده دانلود و نصب روی دستگاه است و از طریق ارتباط بینپردازشی (IPC) با کلاینتهای بهروزرسانی دستگاه استعلام میشود.
کاربردها برای توسعهدهندگان و شرکتها
این کتابخانهها وضعیت امنیتی را در سه بخش اصلی شامل سیستمعامل اصلی (System)، ماژولهای سیستمی (System modules) بهروزرسانیشده از طریق گوگل پلی، و هسته سیستمعامل (Kernel) بر اساس نسخههای پشتیبانی بلندمدت (LTS) ردیابی میکنند.
توسعهدهندگان برنامههای حساس مانند اپلیکیشنهای بانکی، فینتک و سازمانی میتوانند با مقایسه این سطوح، تصمیمات هوشمندانهای بگیرند. برای مثال، پیش از انجام تراکنشهای مالی بزرگ یا ثبت اطلاعات هویتی، وجود بهروزرسانیهای معوقه (ASPL) را بررسی کرده و کاربر را به نصب آنها هدایت کنند. همچنین برای امنیت بالاتر، امکان استعلام برطرف شدن آسیبپذیریهای امنیتی خاص (CVE) مستقیماً از پایگاه داده آسیبپذیریهای متنباز (OSV) فراهم شده است.
استانداردسازی برای تولیدکنندگان (OEMs)
کتابخانه مکمل androidx.security.state.provider یک مکانیسم استاندارد برای تولیدکنندگان تجهیزات اصلی (OEMs) و کلاینتهای بهروزرسانی فراهم میکند تا وضعیت در دسترس بودن بهروزرسانیها را گزارش کنند. این امر به برنامههای شخص ثالث اجازه میدهد فارغ از اینکه بهروزرسانی توسط کلاینت اختصاصی OEM ارائه میشود یا گوگل پلی، به اطلاعات ASPL دسترسی داشته باشند. گوگل در حال حاضر همکاری با تولیدکنندگان سراسر جهان را برای یکپارچهسازی کلاینتهای بهروزرسانی آنها با این چارچوب استاندارد آغاز کرده است.