Android安全升級加強(qiáng)的Nougat(7.0)

Tamic
http://www.reibang.com/users/3bbb1ddf4fd5/latest_articles

今年夏天以來,Google做了多種增強(qiáng)的安全性在Android的7.0Nougat:更加注重安全性與他們提出的漏洞獎勵計(jì)劃
,一個開機(jī)新的直接引導(dǎo)模式孩哑,重新架構(gòu)的MediaServer和硬化介質(zhì)疊奥裸,被保護(hù)的應(yīng)用程序意外的回歸為明文傳輸忍啸,更新了Android處理方法可信證書頒發(fā)機(jī)構(gòu),嚴(yán)格執(zhí)行開機(jī)驗(yàn)證啟動糾錯和更新Linux內(nèi)核,以減少攻擊面胆描,增加內(nèi)存保護(hù)

現(xiàn)在仗阅,Android7.0已經(jīng)開始推出昌讲,并希望在一個個單一的回顧下這些更新,并增強(qiáng)了一些新的改進(jìn)减噪。

直接引導(dǎo)和加密

在Android的早期版本中短绸,用戶的加密設(shè)備將在默認(rèn)情況下在引導(dǎo)過程中輸入自己的PIN /模式/密碼车吹,解密他們的存儲區(qū)域,完成引導(dǎo)醋闭。
Android 7.0牛軋?zhí)钦裕铝说讓蛹用芊桨福⒑喕耸謾C(jī)啟動過程证逻,以加快重新啟動用戶的手機(jī)乐埠。
現(xiàn)在,手機(jī)的普通功能囚企,假設(shè)喜歡這款手機(jī)的某個應(yīng)用程序丈咐,在你設(shè)置鬧鐘之前你必須甚至輸入PIN碼,所以只有自己設(shè)置的鬧鐘可以喚醒你龙宏。
我們把這種功能直接引導(dǎo)引擎下棵逊,基于文件的加密后使得用戶有更好的體驗(yàn)。
用這種新的加密方案银酗,在系統(tǒng)的存儲區(qū)域辆影,以及每個用戶配置文件的存儲區(qū)域,都分別進(jìn)行了加密黍特。
不像以前全局加密秸歧,其中所有的數(shù)據(jù)都被加密為一個單元數(shù)據(jù),每個信息為基礎(chǔ)的加密使系統(tǒng)正常重新引導(dǎo)到僅使用設(shè)備密鑰的功能狀態(tài)衅澈。
基本的應(yīng)用程序可以選擇加入重啟后在有限的狀態(tài)下運(yùn)行键菱,當(dāng)你輸入你的鎖屏界面的憑證(密碼 指紋 人臉等),這些應(yīng)用程序得到訪問用戶數(shù)據(jù)今布,以提供完整的功能经备。

圖片發(fā)自簡書App

基于文件的加密得到了更好地分離,并通過在更細(xì)的粒度對數(shù)據(jù)進(jìn)行加密部默,用來保護(hù)設(shè)備上個人用戶信息和配置文件侵蒙。每個配置文件使用一個唯一的密鑰,只能通過PIN或密碼解鎖傅蹂,讓您的數(shù)據(jù)只能由你來解密加密纷闺。

加密支持越來越整個Android生態(tài)系統(tǒng)更強(qiáng)大,并且與棉花糖開始份蝴,要求所有的設(shè)備犁功,以便支持加密。許多設(shè)備婚夫,如Nexus 5X和6P還采用獨(dú)特的鍵是只與可信硬件訪問浸卦,如ARM的TrustZone。
現(xiàn)在用7.0牛軋?zhí)前覆冢行碌腁ndr??oid設(shè)備也必須有這樣的硬件支持的密鑰存儲和驗(yàn)證您的鎖屏界面的憑證限嫌,提供強(qiáng)有力的保障靴庆。這樣一來,所有的數(shù)據(jù)只可以在精確的設(shè)備上解密怒医,并只能由你解鎖炉抒。

媒體協(xié)議棧和平臺硬化

在Android的7.0,Google都做了加固稚叹,重新設(shè)計(jì)了 的MediaServer端礼,Ta是處理不受信任的輸入主系統(tǒng)服務(wù)之一。
首先入录,通過引入整數(shù)溢來出消除全局漏洞的一分UndefinedBehaviorSanitizer蛤奥,為了防止一整個類漏洞,其中包括大多數(shù)報道libstagefright錯誤的僚稿。一旦檢測到整數(shù)溢出凡桥,就會關(guān)閉收到的攻擊 這個進(jìn)程。

其次蚀同,模塊化媒體堆棧將不同組件集成到單個沙箱和收緊每個沙箱的權(quán)限缅刽,并包括執(zhí)行其工作所需的最低權(quán)限。有了這個技術(shù)限制蠢络,在棧上許多地方的限制了用的較少的權(quán)限和明顯減少暴露的內(nèi)核攻擊面的訪問權(quán)限衰猛。
除了硬化媒體服務(wù)器,谷歌添加了保護(hù)的機(jī)制刹孔,包括以下方面:

  • 驗(yàn)證啟動:開機(jī)驗(yàn)證現(xiàn)在是嚴(yán)格執(zhí)行啡省,以防止設(shè)備受損的引導(dǎo);
    它支持糾錯,提高對非惡意數(shù)據(jù)破壞的可靠性髓霞。

  • SELinux的:更新的SELinux配置卦睹,提高覆蓋面的Seccomp進(jìn)一步鎖定了應(yīng)用程序沙箱,并減少攻擊面方库。

  • 庫加載順序隨機(jī)化和提高ASLR:增加隨機(jī)性使得一些代碼重用的攻擊不可靠结序。

  • 內(nèi)核硬化:通過增加了新的內(nèi)核額外的內(nèi)存保護(hù)

  • 標(biāo)志的內(nèi)核內(nèi)存部分為只讀限制訪問內(nèi)核到用戶空間的地址纵潦,并進(jìn)一步降低現(xiàn)有的攻擊面徐鹤。

  • APK簽名2.0方案:引入了一個提高整個文件簽名驗(yàn)證速度,并加強(qiáng)誠信保證邀层。

應(yīng)用程序安全性改進(jìn)

Android的7.0是Android的最安全和最簡單的版本返敬,應(yīng)用程序開發(fā)者使用。

  • 那現(xiàn)在要與其他應(yīng)用程序數(shù)據(jù)的應(yīng)用程序必須明確禁止在通過一個提供其文件[內(nèi)容提供商(https://developer.android.com/guide/topics/providers/content-providers.html?utm_campaign=android_discussion_security_090616&utm_source=anddev&utm_medium=blog)
    被济,像FileProvider救赐。該應(yīng)用程序私有目錄(通常是/數(shù)據(jù)/數(shù)據(jù)/)現(xiàn)在設(shè)置為應(yīng)用定位API等級24+的Linux許可0700涧团。

  • 為了更方便的應(yīng)用程序來控制訪問他們的安全網(wǎng)絡(luò)流量只磷,用戶安裝的證書頒發(fā)機(jī)構(gòu)经磅,并通過設(shè)備管理API的安裝的那些被默認(rèn)不再信任為應(yīng)用定位API級別24+。
    此外钮追,所有新的Android設(shè)備必須與船同信任的CA存儲预厌。

  • 隨著網(wǎng)絡(luò)安全配置,開發(fā)人員可以更輕松地通過聲明配置文件來配置網(wǎng)絡(luò)安全策略元媚。這包括阻止明文交通轧叽,配置集信任的CA和證書,并建立一個獨(dú)立的調(diào)試配置刊棕。
    我們還繼續(xù)完善的應(yīng)用權(quán)限和能力來保護(hù)您免受潛在惡意應(yīng)用炭晒。

  • 為了提高設(shè)備的隱私,Android7.0已經(jīng)進(jìn)一步限制和刪除訪問持久性設(shè)備標(biāo)識符甥角,例如MAC地址网严。

  • 用戶界面覆蓋可以不再權(quán)限對話框的頂部顯示。使用某些應(yīng)用程序這種“點(diǎn)擊劫持”技術(shù)嗤无,以試圖獲得不當(dāng)權(quán)限震束。

  • 谷歌已經(jīng)降低了設(shè)備管理應(yīng)用程序的能力,使他們再也不能改變你的鎖屏当犯,如果你有一個鎖屏設(shè)置和設(shè)備管理將不再被通知即將通過禁用onDisableRequested() 垢村。

這些都是被一些強(qiáng)制來獲得設(shè)備的控制策略。

系統(tǒng)更新

最后嚎卫,谷歌已經(jīng)取得了明顯增強(qiáng)了OTA更新系統(tǒng)使用最新的系統(tǒng)軟件和安全補(bǔ)丁嘉栓,以便將最新的更新很容易的更新到我們的設(shè)備上。
7.0縮短了的安裝時間拓诸,在線上網(wǎng)社交更快胸懈,安全更新的OT內(nèi)存大小更小。
您不必再等待優(yōu)化應(yīng)用程式的那一步恰响,因?yàn)檫@是更新過程中最慢的部分之一趣钱,因?yàn)樾碌腏IT編譯器已經(jīng)被優(yōu)化,使安裝和更新快如閃電胚宦。更新的目的是更快的運(yùn)行與7.0 :Nougat的固件更新到新的Andr??oid設(shè)備首有。
就像他們的Chromebook用做更新在后臺,而該設(shè)備會繼續(xù)再前臺正常運(yùn)行的應(yīng)用枢劝。這些更新應(yīng)用到將部署到不同的系統(tǒng)分區(qū)井联,當(dāng)你重新啟動,它會無縫地切換到運(yùn)行新的系統(tǒng)軟件版本您旁,新的分區(qū)烙常。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子蚕脏,更是在濱河造成了極大的恐慌侦副,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,695評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件驼鞭,死亡現(xiàn)場離奇詭異秦驯,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)挣棕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,569評論 3 399
  • 文/潘曉璐 我一進(jìn)店門译隘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人洛心,你說我怎么就攤上這事固耘。” “怎么了词身?”我有些...
    開封第一講書人閱讀 168,130評論 0 360
  • 文/不壞的土叔 我叫張陵玻驻,是天一觀的道長。 經(jīng)常有香客問我偿枕,道長璧瞬,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,648評論 1 297
  • 正文 為了忘掉前任渐夸,我火速辦了婚禮嗤锉,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘墓塌。我一直安慰自己瘟忱,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,655評論 6 397
  • 文/花漫 我一把揭開白布苫幢。 她就那樣靜靜地躺著访诱,像睡著了一般。 火紅的嫁衣襯著肌膚如雪韩肝。 梳的紋絲不亂的頭發(fā)上触菜,一...
    開封第一講書人閱讀 52,268評論 1 309
  • 那天,我揣著相機(jī)與錄音哀峻,去河邊找鬼涡相。 笑死,一個胖子當(dāng)著我的面吹牛剩蟀,可吹牛的內(nèi)容都是我干的催蝗。 我是一名探鬼主播,決...
    沈念sama閱讀 40,835評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼育特,長吁一口氣:“原來是場噩夢啊……” “哼丙号!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,740評論 0 276
  • 序言:老撾萬榮一對情侶失蹤犬缨,失蹤者是張志新(化名)和其女友劉穎喳魏,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體遍尺,經(jīng)...
    沈念sama閱讀 46,286評論 1 318
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡截酷,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,375評論 3 340
  • 正文 我和宋清朗相戀三年涮拗,在試婚紗的時候發(fā)現(xiàn)自己被綠了乾戏。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,505評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡三热,死狀恐怖鼓择,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情就漾,我是刑警寧澤呐能,帶...
    沈念sama閱讀 36,185評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站抑堡,受9級特大地震影響摆出,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜首妖,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,873評論 3 333
  • 文/蒙蒙 一偎漫、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧有缆,春花似錦象踊、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,357評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至袖外,卻和暖如春史隆,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背曼验。 一陣腳步聲響...
    開封第一講書人閱讀 33,466評論 1 272
  • 我被黑心中介騙來泰國打工逆害, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人蚣驼。 一個月前我還...
    沈念sama閱讀 48,921評論 3 376
  • 正文 我出身青樓魄幕,卻偏偏與公主長得像,于是被迫代替她去往敵國和親颖杏。 傳聞我的和親對象是個殘疾皇子纯陨,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,515評論 2 359

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,288評論 25 707
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器翼抠,智...
    卡卡羅2017閱讀 134,701評論 18 139
  • 誰的青春不迷茫咙轩?誰的青春不彷徨?誰的青春不茍且阴颖? 當(dāng)然活喊,我今年25歲。也許在你們的定義里量愧,這個數(shù)字已不再青春钾菊。 但...
    一斤螢火蟲閱讀 243評論 0 0
  • 寫在前面:實(shí)際上我一直有寫書評的習(xí)慣,小一點(diǎn)的時候書評我會寫在自己覺得有心得的或者疑惑的地方偎肃,而且即時就在所看之處...
    清絕無為閱讀 1,901評論 1 1
  • 梨花落盡樹蔭濃煞烫,小院深幽淡淡風(fēng)。 一卷詩書茶半盞累颂,清涼獨(dú)坐到三更滞详。
    甘州文昌閱讀 319評論 0 3