Android安全沙箱

沙箱(sandbox)是為執(zhí)行中的程序提供隔離環(huán)境的一種安全機(jī)制。它通過(guò)嚴(yán)格控制執(zhí)行的程序所訪問(wèn)的資源,以確保系統(tǒng)的安全罐监。

1 基于Linux的權(quán)限模型

Android sandbox本質(zhì)是為了實(shí)現(xiàn)不同應(yīng)用程序之間的互相隔離梳庆,而這種隔離策略是通過(guò)讓不同的應(yīng)用程序運(yùn)行于各自己的虛擬機(jī)進(jìn)程中實(shí)現(xiàn)的。

  • UID/GID權(quán)限模型
    Android中對(duì)文件資源的訪問(wèn)仍遵循Linux的UID/GID權(quán)限模型方式進(jìn)行權(quán)限控制鳞溉。Android將所有uid和gid資源統(tǒng)一為AID(system/core/include/private/android_filesystem_config.h)瘾带。

  • 應(yīng)用程序隔離
    類似Linux中的用戶隔離策略(UID識(shí)別用戶,確定訪問(wèn)權(quán)限)熟菲,Android中通過(guò)DAC權(quán)限模型來(lái)實(shí)現(xiàn)應(yīng)用程序的隔離(UID識(shí)別應(yīng)用程序看政,確定權(quán)限權(quán)限)朴恳。Android在安裝應(yīng)用程序時(shí)向其分配UID,并保持不變允蚣。

2 Android沙箱模型

2.1 應(yīng)用程序在獨(dú)立進(jìn)程(獨(dú)享UID)

沙箱內(nèi)的應(yīng)用程序運(yùn)行于獨(dú)立的虛擬機(jī)進(jìn)程中于颖,該進(jìn)程獨(dú)享應(yīng)用程序的資源且無(wú)法訪問(wèn)系統(tǒng)和其他應(yīng)用程序的資源。

獨(dú)立進(jìn)程運(yùn)行應(yīng)用程序

2.2 應(yīng)用程序在共享進(jìn)程(共享UID)

任何系統(tǒng)無(wú)法避免應(yīng)用程序間共享資源的需求嚷兔,在Android系統(tǒng)中共享UID是實(shí)現(xiàn)資源共享的一種方式森渐。

應(yīng)用程序在共享進(jìn)程

Android應(yīng)用程序中要實(shí)現(xiàn)UID共享需要滿足以下之一:

  • 共享的應(yīng)用程序配置相同的manifest屬性(即添加android:sharedUserId
  • 共享的應(yīng)用做相同的簽名(即Android.mk中增加LOCAL_CERTIFICATE

3 總結(jié)

  • Android是一個(gè)多用戶的Linux系統(tǒng),其每一個(gè)應(yīng)用程序都是一個(gè)用戶
  • 系統(tǒng)默認(rèn)賦予每個(gè)應(yīng)用以唯一的UID冒晰,只有系統(tǒng)授權(quán)的UID可訪問(wèn)該應(yīng)用的所有文件
  • 每個(gè)進(jìn)程都有獨(dú)立的虛擬機(jī)同衣,因此應(yīng)用代碼運(yùn)行于相互隔離的環(huán)境中
  • 每個(gè)應(yīng)用運(yùn)行于其進(jìn)程內(nèi),Android系統(tǒng)來(lái)啟動(dòng)和關(guān)閉該應(yīng)用
  • 應(yīng)用程序可通過(guò)共享UID和請(qǐng)求授權(quán)實(shí)現(xiàn)數(shù)據(jù)共享和訪問(wèn)系統(tǒng)服務(wù):

1 https://developer.android.com/guide/components/fundamentals.html
2 http://blog.csdn.net/ljheee/article/details/53191397

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末壶运,一起剝皮案震驚了整個(gè)濱河市耐齐,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌前弯,老刑警劉巖蚪缀,帶你破解...
    沈念sama閱讀 210,914評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異恕出,居然都是意外死亡询枚,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,935評(píng)論 2 383
  • 文/潘曉璐 我一進(jìn)店門浙巫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)金蜀,“玉大人,你說(shuō)我怎么就攤上這事的畴≡ǔ” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 156,531評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵丧裁,是天一觀的道長(zhǎng)护桦。 經(jīng)常有香客問(wèn)我,道長(zhǎng)煎娇,這世上最難降的妖魔是什么二庵? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,309評(píng)論 1 282
  • 正文 為了忘掉前任,我火速辦了婚禮缓呛,結(jié)果婚禮上催享,老公的妹妹穿的比我還像新娘。我一直安慰自己哟绊,他們只是感情好因妙,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,381評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著,像睡著了一般攀涵。 火紅的嫁衣襯著肌膚如雪铣耘。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,730評(píng)論 1 289
  • 那天以故,我揣著相機(jī)與錄音涡拘,去河邊找鬼。 笑死据德,一個(gè)胖子當(dāng)著我的面吹牛鳄乏,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 38,882評(píng)論 3 404
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼邀桑!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起水援,我...
    開(kāi)封第一講書(shū)人閱讀 37,643評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎茅郎,沒(méi)想到半個(gè)月后蜗元,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,095評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡系冗,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,448評(píng)論 2 325
  • 正文 我和宋清朗相戀三年奕扣,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片掌敬。...
    茶點(diǎn)故事閱讀 38,566評(píng)論 1 339
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡惯豆,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出奔害,到底是詐尸還是另有隱情楷兽,我是刑警寧澤,帶...
    沈念sama閱讀 34,253評(píng)論 4 328
  • 正文 年R本政府宣布华临,位于F島的核電站芯杀,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏雅潭。R本人自食惡果不足惜揭厚,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,829評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望寻馏。 院中可真熱鬧棋弥,春花似錦核偿、人聲如沸诚欠。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,715評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)轰绵。三九已至粉寞,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間左腔,已是汗流浹背唧垦。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,945評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留液样,地道東北人振亮。 一個(gè)月前我還...
    沈念sama閱讀 46,248評(píng)論 2 360
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像鞭莽,于是被迫代替她去往敵國(guó)和親坊秸。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,440評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容