Google 點名三星:做了不必要的改動讓 An - 手機討論

Table of Contents

Google 點名三星:做了不必要的改動讓 Android 手機變不安全

文/記者黃敬淳/ 2020-02-18 12:28

據 Google 內部資安團隊「Google Project Zero」研究員 Jann Horn 的說法,三星一
些針對 Android 核心(Kernel)的動作,似乎可能造成 Android 系統變得更不安全。

雖然三星之所以做出這些修改,主要目的是想改善自家手機的安全性,但 Jann Horn
認為,這些涉及三星自行客製、用於訪問 Android Linux 核心的驅動程式,反而製造
了更多的安全漏洞。

Jann Horn 舉例,由於三星對核心的更動不需要通過上游核心開發者的審核就能通過,
其開發的安全子系統「Process Authenticator」(PROCA),反而帶來了一些與記憶體
有關的安全問題,導致 Galaxy A50 在內的特定 Android 9、Android 10 三星手機,
可以被執行「任意程式碼」。

這個由 Google 在去年底向三星報告的漏洞,甚至被三星自己公佈並推送安全更新,同
時將其風險標示為「中級」。

Jann Horn 也認為,這些更動其實沒有必要,即使刪除也不會影響裝置,而實際上,
Google 目前也針對 Android 系統做出更高的加密,以限定各家 Android 品牌對核心
的訪問權,不過為了創造產品的獨特性,許多 Android 品牌仍會嘗試大幅修改
Android 的架構。

Jann Horn 也建議 Android 手機商應使用既有的硬體訪問功能,而不是更改其核心程
式碼,例如與其修改核心、開發 PROCA 來阻止已獲得核心讀寫權限的駭客進一步攻擊
,不如先考慮不讓駭客獲得讀寫權限。

想打造獨家的 Android 客製系統,也最好採用「沙盒」這類不會影響核心運作與更新
的方式。

https://3c.ltn.com.tw/news/39564

心得:
這自然是有點兩難的事情,Google希望各家不要亂改自己的Android
而各家廠商為了做出自己的獨特性並讓消費者依賴則是會拿出不一樣的東西出來
但是安全性就得要仔細注意了

--
Sent from Google Chrome on Windows 10 Pro.

--

All Comments

Margaret avatarMargaret2020-02-22
S7E續戰
Skylar DavisLinda avatarSkylar DavisLinda2020-02-27
不改:原生UI,不如買pixel 改了:不安全漏洞多
Lily avatarLily2020-03-02
越原生越安全
Xanthe avatarXanthe2020-03-06
他是說內核,不是改UI吧
Hazel avatarHazel2020-03-11
講到這個倒是私心希望三星可以放棄bixby 就很完美了
Skylar DavisLinda avatarSkylar DavisLinda2020-03-15
沒錯是我智障內文只看一段 <(_ _)>
Ivy avatarIvy2020-03-19
更動到linux的kernel架構,我不認為亞洲android廠商有這能力。亞洲android軟體業很多都是只能做UI改動,改得很漂亮。但面對核心問題,都是被少數幾個人亂改一通,安全問題一大堆。
Anonymous avatarAnonymous2020-03-24
學pixel電池做小一點,沒電關機就不會有程式執行
Catherine avatarCatherine2020-03-28
那怎麼不去說對岸廠商,我相信對岸改更大更多
Ula avatarUla2020-04-01
我覺得Google先改變自己先砍功能做半套
Faithe avatarFaithe2020-04-06
華為:
Michael avatarMichael2020-04-10
沙盒這種套一層皮上去像HTC Sense一樣的假客製化是有感客製嗎?? 嫌廠商深入核心太多先怪自己系統功能多不齊全吧
Gilbert avatarGilbert2020-04-14
操作介面UI≠Android核心
Cara avatarCara2020-04-19
不在意的人很多沒差啦
Caitlin avatarCaitlin2020-04-23
不是功能的問題吧 是三星想加強資安結果弄巧成拙
Vanessa avatarVanessa2020-04-27
怪自己系統功能XD? 怎麼不學某為自己開發生態圈
Freda avatarFreda2020-05-01
做開源又不准其他人改 不可能啊
Barb Cronin avatarBarb Cronin2020-05-06
Google別鬧了,連Process Authenticator都不准改是把Linux source code當成自己的財產嗎?
Candice avatarCandice2020-05-10
沙盒跟HTC Sense為什麼有關連?一個是UI
Adele avatarAdele2020-05-14
一個是模擬出的系統,無法隔離核心但隔離儲存系統
Caroline avatarCaroline2020-05-19
HTC Sense沒有加任何沙盒機制吧
Suhail Hany avatarSuhail Hany2020-05-23
幫翻譯就是三星改了點Process Authenticator讓自己的安全資料夾(用過的人都會愛)更好用更棒
Ursula avatarUrsula2020-05-27
這種多開加上分身小米玩得更厲害,華碩也做的不錯
Susan avatarSusan2020-06-01
直說就android one美其名簡潔其實比上三間根本難用
Edward Lewis avatarEdward Lewis2020-06-05
Bixby唯一好用就是早上鬧鐘響時會報天氣跟時間
Necoo avatarNecoo2020-06-09
沒說不准改啊,只是不建議你改改砸了就公開給大家看,就這樣啊之前Comodo和Avast亂搞客製化瀏覽器搞到出問題也是被Google公開啊,反正又禁不了
Xanthe avatarXanthe2020-06-14
Samsung的這個機制主要是主打企業用戶吧
Agnes avatarAgnes2020-06-18
對岸應該更厲害,不會被發現
Megan avatarMegan2020-06-22
是三星團隊讓安卓發揚光大吧,沒有三星沒有安卓
Sierra Rose avatarSierra Rose2020-06-27
還是屌打鴻蒙
Eden avatarEden2020-07-01
我記得sony也貢獻不少吧?
Jack avatarJack2020-07-05
砍剪貼簿 砍beam 棒棒
Gary avatarGary2020-07-10
三星發揚光大? htc?
Olivia avatarOlivia2020-07-14
Google 要不要檢討一下為什麼三星手錶不用你的Android Wear OS?
Daniel avatarDaniel2020-07-18
Android真的越改越爛
Victoria avatarVictoria2020-07-23
不安全是爆炸嗎?XD
Madame avatarMadame2020-07-27
Google早就被Linux之父嗆過了,現在的Google早就放棄don't be evil,android是開放性原始碼行動作業系統,以Apache授權,其內核用到Linux的部份是GPL授權,任何人要修改自己的android系統都是合理的。
Daniel avatarDaniel2020-07-31
goole沒禁止你改阿 只是告訴你變不安全不建議
Delia avatarDelia2020-08-05
鬧鐘報天氣用Google時鐘配助理就有了
Kelly avatarKelly2020-08-09
這消息感覺就是在說「你改,你家的用戶安全自己看著辦」