گوگل کتابخانه‌های امنیتی جدید AndroidX Security State را برای ارزیابی دقیق امنیت

گوگل کتابخانه‌های امنیتی جدید AndroidX Security State را برای ارزیابی دقیق امنیت

گوگل به طور رسمی نسخه پایدار کتابخانه‌های AndroidX Security State نسخه ۱.۱.۰ و Security State Provider نسخه ۱.۰.۰ را منتشر کرد. این ابزارهای جدید به توسعه‌دهندگان اپلیکیشن‌ها و شرکای تجاری اجازه می‌دهند تا به جای اتکا به یک شاخص کلی و یکپارچه برای سطح وصله امنیتی (SPL)، وضعیت امنیتی دستگاه‌های اندرویدی را به صورت تفکیک‌شده و در سطح مؤلفه‌های مختلف بررسی کنند. این رویکرد شفافیت بیشتری را درباره وضعیت امنیتی واقعی دستگاه و به‌روزرسانی‌های معوقه در اکوسیستم اندروید ایجاد می‌کند.

معرفی سطوح سه‌گانه وصله‌های امنیتی (SPL)

با تکامل اندروید و ارائه به‌روزرسانی‌های مستقل ماژولار از طریق سیستم‌هایی مانند به‌روزرسانی‌های سیستم گوگل پلی، اتکا به یک مشخصه تک‌بعدی برای سنجش امنیت دستگاه دیگر کارآمد نیست. کتابخانه‌های جدید AndroidX برای حل این مشکل، سه سطح مختلف از وصله‌های امنیتی را ارائه می‌دهند:

  • سطح وصله دستگاه (DSPL): سطح وصله امنیتی فعلی نصب‌شده روی دستگاه برای مؤلفه‌های خاص سیستمی که بدون نیاز به اتصال شبکه استعلام می‌شود.
  • سطح وصله منتشرشده (PSPL): آخرین سطح وصله امنیتی که رسماً در بولتن امنیتی اندروید برای آن مؤلفه‌ها منتشر شده است.
  • سطح وصله در دسترس (ASPL): سطح وصله‌ای که آماده دانلود و نصب روی دستگاه است و از طریق ارتباط بین‌پردازشی (IPC) با کلاینت‌های به‌روزرسانی دستگاه استعلام می‌شود.

کاربردها برای توسعه‌دهندگان و شرکت‌ها

این کتابخانه‌ها وضعیت امنیتی را در سه بخش اصلی شامل سیستم‌عامل اصلی (System)، ماژول‌های سیستمی (System modules) به‌روزرسانی‌شده از طریق گوگل پلی، و هسته سیستم‌عامل (Kernel) بر اساس نسخه‌های پشتیبانی بلندمدت (LTS) ردیابی می‌کنند.

توسعه‌دهندگان برنامه‌های حساس مانند اپلیکیشن‌های بانکی، فین‌تک و سازمانی می‌توانند با مقایسه این سطوح، تصمیمات هوشمندانه‌ای بگیرند. برای مثال، پیش از انجام تراکنش‌های مالی بزرگ یا ثبت اطلاعات هویتی، وجود به‌روزرسانی‌های معوقه (ASPL) را بررسی کرده و کاربر را به نصب آن‌ها هدایت کنند. همچنین برای امنیت بالاتر، امکان استعلام برطرف شدن آسیب‌پذیری‌های امنیتی خاص (CVE) مستقیماً از پایگاه داده آسیب‌پذیری‌های متن‌باز (OSV) فراهم شده است.

استانداردسازی برای تولیدکنندگان (OEMs)

کتابخانه مکمل androidx.security.state.provider یک مکانیسم استاندارد برای تولیدکنندگان تجهیزات اصلی (OEMs) و کلاینت‌های به‌روزرسانی فراهم می‌کند تا وضعیت در دسترس بودن به‌روزرسانی‌ها را گزارش کنند. این امر به برنامه‌های شخص ثالث اجازه می‌دهد فارغ از اینکه به‌روزرسانی توسط کلاینت اختصاصی OEM ارائه می‌شود یا گوگل پلی، به اطلاعات ASPL دسترسی داشته باشند. گوگل در حال حاضر همکاری با تولیدکنندگان سراسر جهان را برای یکپارچه‌سازی کلاینت‌های به‌روزرسانی آن‌ها با این چارچوب استاندارد آغاز کرده است.