你以為裝完所有手機安全更新,其實沒有, - 手機討論

Hedwig avatar
By Hedwig
at 2018-04-14T14:09

Table of Contents

你以為裝完所有手機安全更新,其實沒有,
研究發現:多款Android手機的安全更新資訊不實

Android手機的安全更新一直遠不如iPhone有效率,因此Google一直力促手機廠商提供安
全更新。但研究人員發現,包括從大廠三星、Sony到HTC及中國手機等Android手機提供用
戶的安全更新資訊,皆或多或少有誇大不實的問題,導致用戶曝露於安全風險之中。

Wired周四報導,安全公司Security Research Labs研究人員Karsten Nohl及Jakob Lell
測試了來自Google、三星、Sony、HTC、Nokia、Motorola、及中國的ZTE、TCL等1200款手
機的韌體,以測試是否真的如手機訊息顯示下載了安全更新。結果出現研究人員稱為「修
補程式鴻溝」(patch gap)的情形,即手機真實下載的更新都或多或少有所遺漏。研究
人員也在荷蘭阿姆斯特丹舉行的Hack in the Box安全會議上公佈這項研究。

研究顯示,偶爾情況下Sony、或三星手機會遺漏1、2項修補程式。但同一家廠商的手機的
表現差異也很大,例如2016年Samsung J5是完全真實顯示安裝了哪些,以及尚有哪些修補
程式未安裝。但2016年J3手機卻遺漏了12項,包括2項重大修補程式。

研究人員提供各家手機廠商的遺漏修補程式平均數。其中Google、Sony、Samsung及法國
廠商Wiko平均在1個以下,小米、Nokia及OnePlus為1-3項,HTC、LG、華為及Motorola則
在3-4項。而中國手機品牌TCL及ZTE遺漏數量為4個以上。

這項研究還探討了晶片組和手機遺漏修補程式的關係。其中三星產品平均不到0.5表現最
佳,高通(Qualcomm)為1.1項,中國的海思半導體(Hisilicon)為1.9項。聯發科則高
達9.7項。研究人員表示,有些情形下,可能純粹是因為便宜的手機較容易遺漏修補程式
,剛好又使用了便宜的晶片組。但其他情形下是因為漏洞出在晶片本身,而手機廠商又仰
賴晶片商提供修補程式,使得手機出現修補不足的情形。

研究人員指出,如果消費者買的是便宜手機,可能就會身處在維護不良的生態體系中。

Google對此回應,研究測試的手機,有些並未符合Google現在正在力推的Android安全認
證,同時現在的Android手機有更多安全防護,像是應用程式沙盒、手機防毒等等,因此
即使少安裝了修補程式也不容易被駭。該公司也指出,有些情況下Android手機移除了有
問題的功能,或一開始就沒有這些功能,因此一些修補程式是不重要的。

研究人員Nohl並不認同Google關於手機廠商移除有問題功能的論點,但同意現代Android
的設計,像是Android 4.0以上將記憶體中程式位置隨機化之後,使得更不容易為惡
意程式攻擊。

這也意謂著,大部份Android手機攻擊是起於駭客利用多個軟體或app弱點,而非只是沒有
安裝修補程式。因此除了國家贊助的攻擊行為是攻擊未修補漏洞,大部份攻擊是來自使用
者從Google Play Store或第三方軟體商店下載了有害的app這種簡單行為。

不過即使如此,研究人員仍然強調「深度防禦」的重要性,每少一安裝一項修補程式,就
多一分被攻擊者得手的風險。

https://www.ithome.com.tw/news/122398

心得:

Security Research Labs提供了一款app
SnoopSnitch
可以用來測試你的手機有多少missing patches
https://play.google.com/store/apps/details?id=de.srlabs.snoopsnitch

原始研究成果在這邊
https://srlabs.de/bites/android_patch_gap/

pdf slides:
https://bit.ly/2qB9gOD

OPPO是墊底的
另外也幫聯發科QQ

--
Tags: 手機

All Comments

Eartha avatar
By Eartha
at 2018-04-17T00:18
推 買小米手機才可以保護個資
Audriana avatar
By Audriana
at 2018-04-19T10:26
小米祖國力量全力守護個資^_^
Eartha avatar
By Eartha
at 2018-04-21T20:35
J5 2016看起來還不錯又便宜
Regina avatar
By Regina
at 2018-04-24T06:43
想說的大概已經在這篇說完 #1Qq3v9hk大家記得請教lpoijk大 它除了有高智慧 還有驚人時間更熱心為舊手機服務呢
Frederica avatar
By Frederica
at 2018-04-26T16:52
*抱歉 他 非它
Carol avatar
By Carol
at 2018-04-29T03:01
晶片組和手機遺漏修補程式的關係 聯發科則高達9.7項
Vanessa avatar
By Vanessa
at 2018-05-01T13:09
nexus/pixel 表示無感
Candice avatar
By Candice
at 2018-05-03T23:18
發哥出名了
Lydia avatar
By Lydia
at 2018-05-06T09:26
中國只需要信用,個資完全不用怕
Puput avatar
By Puput
at 2018-05-08T19:35
三星算優良的耶 遠超板上強推火腿腸
Isabella avatar
By Isabella
at 2018-05-11T05:44
本版名言你的個資很重要嗎?
Harry avatar
By Harry
at 2018-05-13T15:52
反觀
Suhail Hany avatar
By Suhail Hany
at 2018-05-16T02:01
三星更新都慢好幾拍。
Blanche avatar
By Blanche
at 2018-05-18T12:09
大家只想著要趕快衝第一更新 誰管你安全性更新做的完不完整
Connor avatar
By Connor
at 2018-05-20T22:18
LG G5已經放生一年沒有任何更新了…
Gary avatar
By Gary
at 2018-05-23T08:26
Android 8.1不給測...
Megan avatar
By Megan
at 2018-05-25T18:35
http://i.imgur.com/Xrq91xg.jpg
Dinah avatar
By Dinah
at 2018-05-28T04:44
http://i.imgur.com/tsIlg7d.jpg
Sarah avatar
By Sarah
at 2018-05-30T14:52
zs551kl
Edward Lewis avatar
By Edward Lewis
at 2018-06-02T01:01
https://i.imgur.com/iIjLm0r.jpg XZ
Mia avatar
By Mia
at 2018-06-04T11:09
不給測是沒Root吧
Hedy avatar
By Hedy
at 2018-06-06T21:18
交叉試了一下,不論開啟Hide與否以及root授予與否皆顯示1:1,No further tests are yet available forthis Android version.
Zenobia avatar
By Zenobia
at 2018-06-09T07:27
8.1 一樣是1+1的結果
Edward Lewis avatar
By Edward Lewis
at 2018-06-11T17:35
Google了一下 不支援8.1的樣子
Susan avatar
By Susan
at 2018-06-14T03:44
http://i.imgur.com/HFYBjJe.jpgNote 5
Damian avatar
By Damian
at 2018-06-16T13:52
三星還內建防毒Knox 算是比較全面的
Faithe avatar
By Faithe
at 2018-06-19T00:01
「國家贊助的攻擊」
Hedy avatar
By Hedy
at 2018-06-21T10:09
https://i.imgur.com/yh4BMyY.jpgSony Xperia XZ1
Rachel avatar
By Rachel
at 2018-06-23T20:18
懶得長篇小說這app沒太多參考價值 就說一點要root才能測試 表明好些漏洞擺在那 這app知道漏洞是什麼 可連要接觸試探它的後門路都沒有 就是系統各種安全機制庇護有效
Emma avatar
By Emma
at 2018-06-26T06:27
http://i.imgur.com/rhXfIDb.jpg Zenfone3 zoom
Belly avatar
By Belly
at 2018-06-28T16:35
免費的最貴
Rachel avatar
By Rachel
at 2018-07-01T02:44
@Bob9154 大大的xz是外國rom嗎 怎麼跟小弟的測起來有點不一樣@@
Lucy avatar
By Lucy
at 2018-07-03T12:52
https://i.imgur.com/9jUGwws.png
Carolina Franco avatar
By Carolina Franco
at 2018-07-05T23:01
oneplus直接不更新啦
Jake avatar
By Jake
at 2018-07-08T09:10
http://i.imgur.com/uybVhqm.jpg
Gilbert avatar
By Gilbert
at 2018-07-10T19:18
ze520kl
Dorothy avatar
By Dorothy
at 2018-07-13T05:27
我的是馬來西亞版+台版OEM.sin台版已經落後兩個版本了 反正這樣頻段不會少版本又是最新 舒服
Zanna avatar
By Zanna
at 2018-07-15T15:35
怎麼感覺我的特別多https://i.imgur.com/70ptbsd.png

選擇中階一萬五內長輩手機

Sarah avatar
By Sarah
at 2018-04-14T14:00
長輩之前用的是asus Z011D, 用了一年多就有當機問題,現在兩年問題更多只好換機, 跟同事抱怨自己用的Iphone5s四年多都沒問題, 被說是因為價位問題(當初買五六千) , 所以真的有差這麼多嗎? 原本想找萬元手機內的我只好拉高到一萬五以內, 逤有低價位不錯的手機也歡迎推薦,謝謝 需求: 1.大螢 ...

傳將與前執行長聯手讓高通下市 ARM否認

Regina avatar
By Regina
at 2018-04-14T13:58
傳將與前執行長聯手讓高通下市 ARM否認 2018-04-14 11:28 〔即時新聞/綜合報導〕日前傳出高通(Qualcomm)前執行長雅各( Paul Jacobs)將聯手安謀(ARM)等策略投資人,計畫在兩個月內透 過收購流通股權,把上市公司高通私有化。對此昨日ARM發表聲明, 駁斥這傳聞。 根據 ...

小米總裁林斌登台 預告5G手機搶首發

Elizabeth avatar
By Elizabeth
at 2018-04-14T13:53
小米總裁林斌登台 預告5G手機搶首發 更新:影片 小米今年台灣策略拼通路,今天首度挺進新北地區宣布小米中和環球 專賣店正式開幕,重掌研發部門的小米總裁林斌睽違3年親自來台灣 站台,他也預告因應5G時代,小米機款一定是首批支援,紅米機也會 再列。 小米年初已重新進行組織調整,林斌重掌手機研發供應鏈。這也是 ...

公教雙飽(資格又有變更了)

Kumar avatar
By Kumar
at 2018-04-14T13:36
!!!標題無[]分類者水桶三天,尤其是手機發文者須特別注意!!! 剛剛去中華幫家人辦這個方案(8342) 很基本就帶雙證件+上班識別證+報統編 一下子就辦好了。 剛好還有時間就一下(8342)的範圍 櫃檯說昨天(4/13)又改了 改的是教育部分, 現在變成大專院校以下的身份無法申辦 補習班也一樣不能辦了( ...

LG G5 行動網路連線異常

Caitlin avatar
By Caitlin
at 2018-04-14T13:32
LG G5 使用1年多 搭配中華電信 最近發現網路常常斷線 進入金融單位時還會完全無訊號 網路跟電話都不能使用..只能用I -Taiwan 搜尋過 2017時有人分享過類似的問題 但按照相關方式調整 都不見改善 A)調整網路模式 http://i.imgur.com/VOUHgMa.jpg B)更改存 ...