Android 設備製造商在安全補丁更新上撒謊 - 手機討論

Table of Contents


https://www.solidot.org/story?sid=56145

Android 設備製造商在安全補丁更新上撒謊

智慧型手機已經是現代生活的一部分,其安全性也變得日益重要,因為手機儲存了敏感的個人訊息。
Android 是目前市場占有率最高的移動操作系統,但其碎片化和安全性一直飽受詬病,很大一部分 Android 手機在出售之後就得不到安全更新了,而即使那些號稱提供安全更新的,研究發現廠商其實在撒謊。Security Research Labs 測試了不同廠商的 1200 多部 Android 手機。這些手機來自 Google、三星、摩托羅拉、, LG、HTC、小米、一加、諾基亞、TCL、華為和中興等公司。研究人員檢查了 2017 年釋出的每一個安全補丁,
發現除了 Google 和它的 Pixel手機外,幾乎所有廠商都漏掉了更新,一些廠商沒有安裝任何更新而只是修改了補丁日期。研究發現,三星和索尼平均每部設備漏掉了 0 到 1 個補丁,小米、一加、諾基亞、TCL 漏掉了 1 到 3 個補丁,HTC、華為、LG 和摩托羅拉漏掉了 3 到 4 個補丁,TCL 和中興漏掉了 4 個以上。

文章使用 zhconvert.org 台灣化部份用語

原文連結:
https://srlabs.de/bites/android_patch_gap/


安卓的安全補丁更新日期印象裡是可以隨便改的
看來真的有廠商只改日期但實際上沒有把 patch 打上
也有廠商不是什麼 patch 都套上去
也有可能是系統本身改動太大 patch沒辦法套上等等的原因?

另外 我記得MIUI曾經就發生過
明明還沒到那個月份
ROM顯示的安全更新補丁日期就已經是下個月的事情了..

-----
Sent from JPTT on my Xiaomi Mi Note 2.

--

All Comments

Ophelia avatarOphelia2018-04-13
這報告準嗎? 所以TCL到底漏幾個?
Isabella avatarIsabella2018-04-14
..靠北怎麼編輯完有一大段不見了
Jake avatarJake2018-04-14
咦?為啥刪內容
Oliver avatarOliver2018-04-15
JPTT的bug 編輯完直接消失 應該好了
Connor avatarConnor2018-04-15
為什麼你越編輯排版越亂
Charlie avatarCharlie2018-04-15
等等用電腦修一下好了 剛剛本來只是要修標題亂碼
Steve avatarSteve2018-04-16
Android有人會在意嗎?
Rosalind avatarRosalind2018-04-16
我先噓樓上
Noah avatarNoah2018-04-17
阿速死安全!?
Gilbert avatarGilbert2018-04-17
0到1個…?
Kristin avatarKristin2018-04-17
很多只是放生了吧,統計沒有參考價值
Jessica avatarJessica2018-04-18
安全更新又不重要,更新會影響速度,這比較重要。
Thomas avatarThomas2018-04-18
570KL表示安定,反正不需要漏洞bug就已經多到修不完
Hazel avatarHazel2018-04-18
補丁打不打無所謂了
Liam avatarLiam2018-04-19
一般大眾無感
Robert avatarRobert2018-04-19
● 修正安全性修補程式日期過舊的問題
Callum avatarCallum2018-04-20
安全性跟 android 版本都可以自己更改,應該說字要改都可以
Gilbert avatarGilbert2018-04-20
慘,反而是第三方的ROM老實一點
Adele avatarAdele2018-04-20
這與放生是兩回事
Liam avatarLiam2018-04-21
三方並不會比較好 有些vendor patches它們也不一定拿得到
Dora avatarDora2018-04-21
簡單說 綜觀來看就 TCL與中興漏得多可視為故意的 其他的多為純失誤或被PM逼出貨
Jake avatarJake2018-04-22
被翻譯省掉部分 問題最大的是MTK的機子
Irma avatarIrma2018-04-22
發哥身為vendor 它若掉隊 OEM自己也無解 所以下游只要用發哥SoC通通難逃 那些機子的記錄是平均漏9個 三星用它也變慘 更別提那些用發哥的貼牌中低階根本不care
Megan avatarMegan2018-04-22
要安全 安卓只剩親兒子 索尼 三星能買 慘
Margaret avatarMargaret2018-04-23
原來如此
Annie avatarAnnie2018-04-23
Nokia8今天收到4/1安全性更新 還被酸貼牌 貼牌都比你們這些大廠積極
Mary avatarMary2018-04-23
標1日補丁 其實等同vendor補丁不完整
Rachel avatarRachel2018-04-24
積極的貼牌 那是什麼?
Rachel avatarRachel2018-04-24
vendor服務容易導致掉隊 所以一開始沒多久就分1日或5日來變項解套吧
Megan avatarMegan2018-04-25
整體安全上其實也沒那麼慘 谷歌官方回應是說 這些是個別漏洞 系統自體安全設計上個別漏洞通常是做不了事的 這是正確的 不過自然還是要待在最新的補丁為佳
Ula avatarUla2018-04-25
所以asus沒漏補丁?
Dora avatarDora2018-04-25
三星Note4更誇張,更新內容寫安全性更新,結果安全性更新日期根本沒變,跟上一版一模一樣
Tom avatarTom2018-04-26
可是核心版本是2018的
William avatarWilliam2018-04-26
會不會是處理器太舊 有些東西可能已經無法受到支援?安全性版本只好停住
David avatarDavid2018-04-27
小米的也是 有些舊機雖然有持續更新,但是安全性也是卡在特定時間點
Kumar avatarKumar2018-04-27
安全性更新比版本更新來的重要
Brianna avatarBrianna2018-04-27
https://i.imgur.com/xDVFqmG.png至少不能輸2011年的手機吧
Skylar DavisLinda avatarSkylar DavisLinda2018-04-28
難怪三星更新那麼慢原來是有認真打布丁,反觀補丁
Kumar avatarKumar2018-04-28
Note4那個安全更新應該是打kernel的 安卓6.0本身應該EOL了吧
Valerie avatarValerie2018-04-28
怎麼續我上一個留言後 還出現怪怪的說法 本來都想神隱了說
Rachel avatarRachel2018-04-29
核心哪有按年份的 見到的是核心compile生成時間罷了
Blanche avatarBlanche2018-04-29
安全性補丁是往前維護3版本的 安卓6的還沒EOL
Erin avatarErin2018-04-30
Linux每70天推新版 隔版會有LTS長期維護版本 維護時間兩年 Android使用的新晶片 谷歌與SoC廠會基於LTS拿來改造給安卓使用 待新手機完成上市一段時期 在安卓一般自發性的兩年維護期結束前 Linux官方就已結束維護了 Linux上遊有相關補丁後 谷歌就自行backport移植來維護的 然後還有SoC各部件的安全漏洞則是由vendor廠提供補丁 這是底層的部分 至於上層架構都由谷歌掌控維護不是問題
Megan avatarMegan2018-04-30
好消息是谷歌與Linux維護者談好了 4.4LTS起會提供6年支援
Odelette avatarOdelette2018-04-30
至於上圖galaxy nexus的核心 怎麼可能打完 那版本Linux連谷歌都沒backport好久了 vendor組件出的漏洞 vendor廠也不補啦 這部分可是大多沒源碼 只有bin檔也沒設計圖 外人根本無法法補 這手機三方ROM能補的只有安卓上層架構的漏洞而已 結尾放1日 非5日就說明底層的補丁不完整
Quanna avatarQuanna2018-05-01
自己backport是有多難