A legtöbb Android-felhasználó számára a telefon biztonsági állapota eddig a rendszeres havi biztonsági javítócsomag dátumához kötődött. Ez a szám azonban sokszor nem mesélt el minden részletet, hiszen az Android egyre modulárisabbá vált az évek során. A Google most új eszközöket vezetett be – az AndroidX Security State és Security State Provider könyvtárak stabil verzióit –, amelyek sokkal pontosabb képet adnak a készülékünk biztonsági helyzetéről, komponens szinten. Ez a fejlesztés elsősorban a biztonságra érzékeny alkalmazások, például a banki appok vagy a vállalati szoftverek számára kulcsfontosságú, de hosszú távon minden felhasználó profitálhat belőle.
Több mint egyetlen dátum
Az Android operációs rendszer frissítései eddig is bonyolultabbak voltak, mint azt elsőre gondolnánk. Míg a telefon gyártója általában a teljes rendszerre vonatkozó frissítéseket ad ki, addig a Google Play rendszerfrissítések (korábban Project Mainline) lehetővé teszik, hogy a rendszer egyes komponensei, például a médiakeretrendszer vagy a biztonsági modulok, önállóan frissüljenek, anélkül, hogy a teljes operációs rendszert újra kellene telepíteni. Ez a modularitás a gyorsabb hibajavításokat szolgálja, ám egyben azt is jelenti, hogy a „biztonsági javítócsomag dátuma” nem feltétlenül tükrözi az összes komponens aktuális állapotát. Egy telefon, amelynek például tavaly októberi a hivatalos biztonsági frissítési dátuma, attól még kaphatott kritikus biztonsági javításokat a Google Playen keresztül, de ezt eddig nehéz volt programozottan ellenőrizni.
Az új könyvtárak ezt a problémát oldják meg. Egy alkalmazás mostantól sokkal részletesebben ellenőrizheti, hogy mely biztonsági javítások vannak telepítve, melyek a legfrissebb elérhető javítások, és van-e olyan frissítés, amely már letöltésre vagy telepítésre vár az eszközön. Ez a megközelítés különösen hasznos olyan alkalmazásoknál, ahol a biztonság kiemelten fontos, például bankszolgáltatásoknál vagy érzékeny céges adatok kezelésekor.
Három szintű biztonsági állapot
Az új rendszer három fő patch szintet különböztet meg, amelyek együttesen adják meg a készülék valódi biztonsági állapotát:
- Eszköz SPL (DSPL): Ez a készülékre jelenleg telepített biztonsági javítási szintet jelenti az egyes rendszerelemek (operációs rendszer, rendszer-modulok, kernel) tekintetében. Ez az információ helyben, hálózati kapcsolat nélkül lekérdezhető.
- Közzétett SPL (PSPL): Ez a legfrissebb, hivatalosan közzétett javítási szint, amelyet az Android biztonsági közlemények és az Open Source Vulnerabilities (OSV) adatbázis tartalmaz. Ezzel összehasonlítva derül ki, mennyire naprakész a készülék.
- Elérhető SPL (ASPL): Ez azt jelzi, hogy van-e függőben lévő, letöltésre és telepítésre kész frissítés a készüléken. Ezt aszinkron módon kérdezi le az alkalmazás az eszköz frissítési klienseitől.
Ezeket az információkat kombinálva az alkalmazások sokkal intelligensebb döntéseket hozhatnak. Például egy banki app összehasonlíthatja a készülék jelenlegi biztonsági javítási szintjét (DSPL) a függőben lévő frissítésekkel (ASPL), mielőtt érzékeny tranzakciókat, például nagy értékű fizetéseket vagy jelszókezelést engedélyezne. Ha frissítés vár telepítésre, az alkalmazás kérheti a felhasználót, hogy előbb végezze el azt. A legapróbb részletekig is le lehet ellenőrizni, hogy specifikus, magas kockázatú sérülékenységeket (CVE-ket) javítottak-e már a készüléken, például ellenőrizhető, hogy kritikus NFC- vagy Bluetooth-hibajavítások a helyükön vannak-e, mielőtt érintéses fizetést vagy közelségi adatmegosztást engedélyeznének.
OEM-ek és az Android 17 szerepe
Az új keretrendszer a telefongyártók (OEM-ek) számára is új lehetőségeket kínál. Előfordulhat, hogy egy gyártó egy adott biztonsági hibát javít egy telefonon anélkül, hogy megváltoztatná az eszköz általános biztonsági javítási dátumát. Az Android 17-től kezdve az OEM-ek tájékoztathatják az Androidot ezekről az egyedi javításokról, és az új biztonsági állapot ellenőrző eszközök ezt az információt elérhetővé teszik az alkalmazások számára. Így például előfordulhat, hogy a telefonunk egy régebbi, átfogó biztonsági javítási dátumot mutat, miközben egy kritikus sérülékenység már javítva lett, és ezt az alkalmazások is látják.
Ez a fejlesztés azt jelenti, hogy a jövőben sokkal megbízhatóbb lesz a biztonságkritikus alkalmazások működése, és kevesebb téves riasztással találkozunk majd, amikor egy „elavult” biztonsági dátum miatt letiltana minket egy szolgáltatás. Az „effektív biztonsági állapot” koncepciója biztosítja, hogy a készülék valóban megkapja a neki járó elismerést, ha az összes ismert fenyegetés ellen teljesen védett, még akkor is, ha a hagyományos SPL dátum nem változott.
Mit jelent ez a felhasználóknak?
Laikus felhasználóként valószínűleg nem fogjuk azonnal észrevenni ezeket a változásokat. A legtöbb folyamat a háttérben zajlik majd. Azonban idővel az alkalmazások sokkal pontosabb képet kaphatnak arról, hogy egy telefon valóban védett-e anélkül, hogy kizárólag a biztonsági javítási dátumra támaszkodnának. Ez végső soron jobb felhasználói élményt és magasabb szintű biztonságot eredményezhet, különösen azoknál az alkalmazásoknál, amelyek érzékeny adatokat kezelnek vagy pénzügyi tranzakciókat végeznek.
A Google P80 Ultra például már magában foglalhatja ezeket az új fejlesztéseket, amelyek hozzájárulnak a felhasználók adatainak fokozott védelméhez. A magyar felhasználók számára is fontos, hogy a készülékeiken futó alkalmazások megbízhatóan ellenőrizhessék a biztonsági állapotot, így a banki appoktól kezdve a céges VPN kliensekig minden szoftver optimálisan működhet. Az Android ökoszisztéma folyamatos fejlődése azt mutatja, hogy a biztonság egyre inkább a részletekben rejlik, és a Google proaktívan reagál a kihívásokra.