GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>手机教程 > 安卓厂商满嘴跑火车!你收到的可能是假安全补丁

安卓厂商满嘴跑火车!你收到的可能是假安全补丁

来源:Ghost系统之家浏览:时间:2023-04-02 12:25:16

安卓厂商满嘴跑火车!你收到的可能是假安全补丁

一直以来,安卓系统的碎片化都是谷歌心中会呼吸的痛。不但系统升级成了老大难,如何推送安全补丁也让谷歌挠头,毕竟数十家制造商、数百家运营商和数千款设备排列组合起来可不是个小数目。

如果你是安卓发烧友,肯定会了解一个残酷的现实,那就是许多小厂商的安全补丁推送不太及时。不过这还不是最可怕的,因为一家德国安全公司对数百款安卓手机进行了一番研究后却发现,一些厂商不但推迟推送安全补丁,还干脆向用户撒谎,假装自己推了安全补丁。

在安全补丁的问题上,弄虚作假居然成了行业潜规则?

周五在阿姆斯特丹举办的 Hack in the Box 安全大会上,来自安全研究实验室(SRL)的研究者 Karsten Nohl 和 Jakob Lell计划公布一个惊人的结果。

据了解,他们俩在过去两年里对大量安卓手机的操作系统代码进行了逆向工程,为的是查证这些设备是否像厂商承诺的一样打上了安全补丁。这一查不要紧,两位研究人员居然发现了巨大的“补丁鸿沟”。举例来说,许多厂商告诉用户,它们已经按时间完成了安卓系统的安全更新,但事实上它们只是嘴上说说来安慰用户,其实什么都没做。

也就是说,用户只是吃了安慰剂,一旦被黑客盯上,还是会非死即伤。

“我们发现,现在的厂商们都是嘴炮打得好,真到需要打安全补丁时它们就消失了。” Nohl说道。“有时候这些家伙连补丁描述都懒得改,只是换了个日期就算完事。也许这是为了市场宣传?反正它们只是任意设置个更新日期,怎么好看怎么来。”

"补丁鸿沟"

SRL 一共测试了 1200 台手机的固件,它们来自数十家手机制造商,其中不但有谷歌的亲儿子,还有三星、摩托、HTC等知名巨头。当然,也有来自中国的中兴和TCL。

测试结果显示,除了谷歌自家旗舰 Pixel 和 Pixel 2按部就班的更新了安全补丁,其它厂商都学会了偷奸耍滑,而体量较小的小众厂商,安全更新更是一本读不下去的烂账。

Nohl 指出,以前大家可能觉得厂商会抛弃自家的老产品,但事实上它们连新产品也不管不顾了,而且谎话一个比一个说的溜,用户没享受到服务,只得到了一个纸糊的安全护盾。“在研究中我们还真发现了没进行过一次安全更新的厂商,不过它们改日期的水平可不低,这已经算得上是蓄意欺骗了。”

如果说一些小厂商已经丧心病狂的话,那么国际大厂们还算良心未泯,类似三星或索尼这样的厂商只是会偶然漏掉一两个小补丁。不过,Nohl也发现了一些前后矛盾的奇怪之处。举例来说,2016 年的三星 J5 会一五一十的告诉用户到底更新了哪些补丁,还有哪些未更新,而同年的三星 J3却补丁全满,但事实上三星漏推了 12 个补丁包。

同一家厂商都能出这么多幺蛾子,真是不可思议,对普通用户来说根本无法分辨。好在这次 SRL 做了次业界良心,在它们的安卓应用 SnoopSnitch上你就能查到自己是不是被厂商忽悠了。

廉价机型是重灾区

在完成了全部测试后,SRL 专门制作了图表(下图),它们将制造商分为三个类别,评判标准就是它们 2017 年(10月及之后收到至少一个安全推送)修补漏洞的诚实指数。表现最好的是谷歌、索尼、三星和 WIKO,小米、一加和诺基亚则排在第二梯队,表现最不好的就是中兴和TCL,它们都宣称完成了 4 次以上的安全更新,但其实是说了假话。

安卓厂商满嘴跑火车!你收到的可能是假安全补丁

先别忙着在自己的购机愿望清单上划掉第三和第四梯队的品牌啊,因为 SRL 指出, 漏打补丁可能也有芯片供应商的锅。它们发现,搭载联发科芯片的手机平均会漏过 9.7 个补丁(如下图),而用了三星芯片的产品则最安全,排在第二和第三的高通和海思也比联发科安全得多。

其实从这个角度也能得出一个结论,那就是低端手机确实不够安全,钱没花到位就会掉进一个年久失修的坑人生态。

安卓厂商满嘴跑火车!你收到的可能是假安全补丁

《连线》专门就这份研究结果联系了谷歌,搜索巨头先是对 SRL的工作表示了赞赏,而后话锋一转称它们研究的一些机型其实根本没得到安卓认证,也就是说它们根本无法达到谷歌的安全标准。

同时,谷歌还指出,现代的安卓手机安全功能足够强大,它们为用户搭建了很多层防护网,即使不打补丁也很难被黑客攻破。此外,谷歌认为一些厂商直接用移除漏洞功能的方式来替代安全更新,而且别忘了,一些低端机可能本来就没有需要打补丁的功能。

Nohl 也对谷歌的评论做了回应,他认为谷歌为厂商们找的借口太牵强,那种情况发生的几率太低了。

想黑掉安卓并不容易

不过,Nohl 并没有对谷歌穷追猛打,相反他认为借着漏打的补丁黑进安卓系统其实并不容易。 即使买到放飞自我厂商的机型,用户也能受到安卓平台的庇护。举例来说,安卓 4.0之后,谷歌就引入了随机定位布局的解决方案,应用在内存上的位置是随机的,恶意软件对手机进行完美入侵。此外,别忘了安卓还有强大的沙盒机制,即使遭到入侵,病毒也会被困住而无法扩散。

这就意味着,除非一台手机漏洞多到不计其数,否则黑客很难完全取得手机的控制权。

Nohl 指出, 对安卓系统进行正面强攻太难了,因此网络罪犯门玩起了旁敲侧击。他们把人的心理研究的透透的,只用一些能占小便宜的免费或盗版软件,就能轻松在受害者手机中植入恶意软件。

同时,Nohl也提醒大家,有背景的黑客集团们可不玩小花招,他们大多会直接利用零日漏洞(可攻破且没有补丁防护的秘密漏洞)发动攻击。当然,有时他们也会采用混合攻击方案,零日漏洞和普通漏洞一起用。

在防御黑客上,Nohl 认为战争理论中的“纵深防御”最有效,虽说安卓系统并不容易攻破,但你每少打一个补丁,可能就会少一层防御,给自己挖坑的事还是不作为好。

恩威并施的“保姆”谷歌

谷歌为了安全补丁可谓操碎了心,几乎就差把饭喂进手机厂商的嘴里。

不过,因为复杂的市场环境、利益关系以及自身能力,手机厂商们对于谷歌主动提供的安全补丁反倒情绪复杂,有人无所谓有人很积极,甚至有些干脆选择性遗忘。

据微信公众号深几度报道,2017年5月5日德国安全厂商GDATA公布的报告显示,2017年第一季度出现了75万个新的安卓病毒,势头略有减缓,但全年下来预计会超过350万个,再创新高。DATA指出,谷歌越来越重视安卓系统的安全,每个月都会推送安全补丁,但最大问题在于各厂商的跟进速度太慢。

也正是如此,谷歌恩威并施,为推动OEM厂商对安卓安全补丁进行及时更新,开始对安全补丁的更新状态进行晾晒。在谷歌的计划中,2017年会联合运营商对OEM厂商进行督促施压。

但显然,不装鸵鸟的第三方手机厂商开始出现瞒天过海的勾当。

在知乎“为何许多安卓厂商不重视安全补丁的更新?”问题下,编辑看到几个匿名用户的回答:

实际上,联想,戴尔,HP,也不会帮你做系统安全更新的。

因为安全更新不是这些公司制造的,所以这些安全更新是否存在问题,他们没法负责,要么自己投入人力物力去测试验证,要么就跳过。

你看各安卓厂商推自己的UI更新还是比较积极的,毕竟这是自己做的自己测的,心里有底啊。

归根结底,如果厂商给你推更新,出什么问题都是厂商负责。此时google反而是第三方厂商了,他们提供的更新当然不在首要考虑。

当论坛发布了安卓版本更新的贴,会有一大群人高潮;

当论坛发布了UI版本更新的贴,会有一群人炸锅;

当论坛发布了安全补丁更新的贴,会有一些人刷积分;

其实很多人都不知道安全补丁有何用,当然不闻不问。

windows是授权收费的,厂商用android可没交钱,不过上游代码是有安全patch的,厂商完全有能力测试发更新,不负责任而已。

2016年底,安卓安全主管Adrian Ludwig 曾在 O'Reilly安全大会上公开表达,在安全性上,安卓手机和iPhone“几乎是一模一样的”。

但如今看来,这句话是有条件的。

参考来源: Wired,知乎

推荐系统

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户

  • 番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    语言:中文版系统大小:3.91GB系统类型:Win7

    欢迎使用 番茄花园 Ghost Win7 x64 SP1 2022.07 极速装机版 专业装机版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,集成最全面的硬件驱动,精心挑选的系统维护工具,加上独有人性化的设计。是电脑城、个人、公司快速装机之首选!拥有此系统