Android SELinux 概覽(轉(zhuǎn)自官網(wǎng))

Android 中的安全增強(qiáng)型 Linux

作為 Android 安全模型的一部分腔剂,Android 使用安全增強(qiáng)型 Linux (SELinux) 對(duì)所有進(jìn)程強(qiáng)制執(zhí)行強(qiáng)制訪問(wèn)控制 (MAC)前硫,其中包括以 Root/超級(jí)用戶權(quán)限運(yùn)行的進(jìn)程(Linux 功能)拖吼。很多公司和組織都為 Android 的 SELinux 實(shí)現(xiàn)做出了貢獻(xiàn)惊来。借助 SELinux巨坊,Android 可以更好地保護(hù)和限制系統(tǒng)服務(wù)矾兜、控制對(duì)應(yīng)用數(shù)據(jù)和系統(tǒng)日志的訪問(wèn)寸宵、降低惡意軟件的影響,并保護(hù)用戶免遭移動(dòng)設(shè)備上的代碼可能存在的缺陷的影響术幔。

SELinux 按照默認(rèn)拒絕的原則運(yùn)行:任何未經(jīng)明確允許的行為都會(huì)被拒絕另萤。SELinux 可按兩種全局模式運(yùn)行:

  • 寬容模式:權(quán)限拒絕事件會(huì)被記錄下來(lái),但不會(huì)被強(qiáng)制執(zhí)行诅挑。
  • 強(qiáng)制模式:權(quán)限拒絕事件會(huì)被記錄下來(lái)強(qiáng)制執(zhí)行四敞。

Android 中包含 SELinux(處于強(qiáng)制模式)和默認(rèn)適用于整個(gè) AOSP 的相應(yīng)安全政策。在強(qiáng)制模式下拔妥,非法操作會(huì)被阻止目养,并且嘗試進(jìn)行的所有違規(guī)行為都會(huì)被內(nèi)核記錄到 dmesglogcat 中。開(kāi)發(fā)時(shí)毒嫡,您應(yīng)該在實(shí)施軟件和 SELinux 政策之前癌蚁,利用這些錯(cuò)誤信息先對(duì)其進(jìn)行優(yōu)化。如需了解詳情兜畸,請(qǐng)參閱實(shí)現(xiàn) SELinux努释。

此外,SELinux 還支持基于域的寬容模式咬摇。在這種模式下伐蒂,可將特定域(進(jìn)程)設(shè)為寬容模式,同時(shí)使系統(tǒng)的其余部分處于強(qiáng)制全局模式肛鹏。域簡(jiǎn)單來(lái)說(shuō)就是安全政策中用于標(biāo)識(shí)一個(gè)進(jìn)程或一組進(jìn)程的標(biāo)簽逸邦,安全政策會(huì)以相同的方式對(duì)待所有具有相同域標(biāo)簽的進(jìn)程恩沛。借助特定域?qū)捜菽J剑芍饾u將 SELinux 應(yīng)用于系統(tǒng)中越來(lái)越多的部分缕减,還可以為新服務(wù)制定政策(同時(shí)確保系統(tǒng)的其余部分處于強(qiáng)制模式)雷客。

背景

<devsite-heading text="背景" for="background" level="h2" link="" toc="" class="" back-to-top=""></devsite-heading>

Android 安全模型部分基于應(yīng)用沙盒的概念。每個(gè)應(yīng)用都在自己的沙盒內(nèi)運(yùn)行桥狡。在 Android 4.3 之前的版本中搅裙,這些沙盒是通過(guò)為每個(gè)應(yīng)用創(chuàng)建獨(dú)一無(wú)二的 Linux UID(在應(yīng)用安裝時(shí)創(chuàng)建)來(lái)定義的。 Android 4.3 及更高版本使用 SELinux 進(jìn)一步定義 Android 應(yīng)用沙盒的邊界裹芝。

在 Android 5.0 及更高版本中部逮,已全面強(qiáng)制執(zhí)行 SELinux(基于 Android 4.3(寬容模式)和 Android 4.4(部分強(qiáng)制模式))。 通過(guò)此項(xiàng)變更嫂易,Android 已從對(duì)有限的一組關(guān)鍵域(installd兄朋、netdvoldzygote)強(qiáng)制執(zhí)行 SELinux 轉(zhuǎn)為對(duì)所有域(超過(guò) 60 個(gè)域)強(qiáng)制執(zhí)行 SELinux怜械。具體而言:

  • 在 Android 5.x 及更高版本中蜈漓,所有域均處于強(qiáng)制模式。
  • init 以外的任何進(jìn)程都不應(yīng)在 init 域中運(yùn)行宫盔。
  • 如果出現(xiàn)任何常規(guī)拒絕事件(對(duì)于 block_devicesocket_device享完、default_service 等)灼芭,都表示設(shè)備需要一個(gè)特殊域。

Android 6.0 通過(guò)降低我們政策的權(quán)限強(qiáng)化了系統(tǒng)安全般又,從而實(shí)現(xiàn)更好的用戶隔離和 IOCTL 過(guò)濾彼绷、降低可從設(shè)備/系統(tǒng)之外訪問(wèn)的服務(wù)面臨的威脅、進(jìn)一步強(qiáng)化 SELinux 域茴迁,以及高度限制對(duì) /proc 的訪問(wèn)寄悯。

Android 7.0 更新了 SELinux 配置,以進(jìn)一步鎖定應(yīng)用沙盒并減少受攻擊面堕义。此版本還將單片式 mediaserver 堆棧拆分為較小的進(jìn)程猜旬,以縮小其權(quán)限范圍。如需了解詳情倦卖,請(qǐng)參閱利用更多的 Linux 內(nèi)核防護(hù)功能保護(hù) Android 系統(tǒng)媒體堆棧安全強(qiáng)化洒擦。

Android 8.0 更新了 SELinux 以與 Treble 配合使用,后者可將較低級(jí)別的供應(yīng)商代碼與 Android 系統(tǒng)框架分離開(kāi)來(lái)怕膛。此版本更新了 SELinux 政策以允許設(shè)備制造商和 SOC 供應(yīng)商更新自己的政策部分熟嫩、構(gòu)建自己的映像(vendor.imgboot.img 等)褐捻,然后更新這些映像而不受平臺(tái)影響掸茅,反之亦然椅邓。

雖然可以在設(shè)備上運(yùn)行更高/更新版本的平臺(tái)(框架),但反之并不成立昧狮;供應(yīng)商映像 (vendor.img/odm.img) 的版本不能高于平臺(tái) (system.img) 的版本景馁。因此,較新版平臺(tái)可能會(huì)帶來(lái) SELinux 兼容性問(wèn)題陵且,因?yàn)槠脚_(tái) SELinux 政策的版本要比該政策的供應(yīng)商 SELinux 部分更新裁僧。Android 8.0 模型提供了一種保持兼容性的方法,以免進(jìn)行不必要的同時(shí) OTA慕购。

其他資源

<devsite-heading text="其他資源" for="supporting_documentation" level="h2" link="" toc="" class="" back-to-top=""></devsite-heading>

如需關(guān)于構(gòu)建實(shí)用 SELinux 政策的幫助聊疲,請(qǐng)參閱以下資源:

Security Enhancements for Linux(針對(duì) Linux 的安全增強(qiáng)功能)

Security Enhanced (SE) Android: Bringing Flexible MAC to Android(安全增強(qiáng) (SE) Android:在 Android 中引入靈活 MAC)

The SELinux Notebook, 4th Edition(SELinux 手冊(cè)第 4 版)

SELinux Object Classes and Permissions Reference(SELinux 對(duì)象類和權(quán)限參考)

Implementing SELinux as a Linux Security Module(將 SELinux 作為 Linux 安全模塊實(shí)現(xiàn))

Configuring the SELinux Policy(配置 SELinux 政策)

GNU M4 - GNU Macro Processor Manual(GNU M4 - GNU 宏處理器手冊(cè))

Your visual how-to guide for SELinux policy enforcement(有關(guān)強(qiáng)制執(zhí)行 SELinux 政策的直觀操作指南)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市沪悲,隨后出現(xiàn)的幾起案子获洲,更是在濱河造成了極大的恐慌,老刑警劉巖殿如,帶你破解...
    沈念sama閱讀 218,607評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件贡珊,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡涉馁,警方通過(guò)查閱死者的電腦和手機(jī)门岔,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,239評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)烤送,“玉大人寒随,你說(shuō)我怎么就攤上這事“锛幔” “怎么了妻往?”我有些...
    開(kāi)封第一講書人閱讀 164,960評(píng)論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)试和。 經(jīng)常有香客問(wèn)我讯泣,道長(zhǎng),這世上最難降的妖魔是什么阅悍? 我笑而不...
    開(kāi)封第一講書人閱讀 58,750評(píng)論 1 294
  • 正文 為了忘掉前任好渠,我火速辦了婚禮,結(jié)果婚禮上节视,老公的妹妹穿的比我還像新娘晦墙。我一直安慰自己,他們只是感情好肴茄,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,764評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布晌畅。 她就那樣靜靜地躺著,像睡著了一般寡痰。 火紅的嫁衣襯著肌膚如雪抗楔。 梳的紋絲不亂的頭發(fā)上棋凳,一...
    開(kāi)封第一講書人閱讀 51,604評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音连躏,去河邊找鬼剩岳。 笑死,一個(gè)胖子當(dāng)著我的面吹牛入热,可吹牛的內(nèi)容都是我干的拍棕。 我是一名探鬼主播,決...
    沈念sama閱讀 40,347評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼勺良,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼绰播!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起尚困,我...
    開(kāi)封第一講書人閱讀 39,253評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤蠢箩,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后事甜,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體谬泌,經(jīng)...
    沈念sama閱讀 45,702評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,893評(píng)論 3 336
  • 正文 我和宋清朗相戀三年逻谦,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了掌实。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,015評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡邦马,死狀恐怖贱鼻,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情勇婴,我是刑警寧澤,帶...
    沈念sama閱讀 35,734評(píng)論 5 346
  • 正文 年R本政府宣布嘱腥,位于F島的核電站耕渴,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏齿兔。R本人自食惡果不足惜橱脸,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,352評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望分苇。 院中可真熱鬧添诉,春花似錦、人聲如沸医寿。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,934評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)靖秩。三九已至须眷,卻和暖如春竖瘾,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背花颗。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,052評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工捕传, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人扩劝。 一個(gè)月前我還...
    沈念sama閱讀 48,216評(píng)論 3 371
  • 正文 我出身青樓庸论,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親棒呛。 傳聞我的和親對(duì)象是個(gè)殘疾皇子聂示,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,969評(píng)論 2 355