※ 本文轉寄自 ptt.cc, 文章原始頁面
標題

[新聞] Google 點名三星:做了不必要的改動讓 An

時間
最新2020-02-19 01:41:00
留言56則留言,32人參與討論
推噓19 ( 21233 )
Google 點名三星:做了不必要的改動讓 Android 手機變不安全 文/記者黃敬淳/ 2020-02-18 12:28 據 Google 內部資安團隊「Google Project Zero」研究員 Jann Horn 的說法,三星一 些針對 Android 核心(Kernel)的動作,似乎可能造成 Android 系統變得更不安全。 雖然三星之所以做出這些修改,主要目的是想改善自家手機的安全性,但 Jann Horn 認為,這些涉及三星自行客製、用於訪問 Android Linux 核心的驅動程式,反而製造 了更多的安全漏洞。 Jann Horn 舉例,由於三星對核心的更動不需要通過上游核心開發者的審核就能通過, 其開發的安全子系統「Process Authenticator」(PROCA),反而帶來了一些與記憶體 有關的安全問題,導致 Galaxy A50 在內的特定 Android 9、Android 10 三星手機, 可以被執行「任意程式碼」。 這個由 Google 在去年底向三星報告的漏洞,甚至被三星自己公佈並推送安全更新,同 時將其風險標示為「中級」。 Jann Horn 也認為,這些更動其實沒有必要,即使刪除也不會影響裝置,而實際上, Google 目前也針對 Android 系統做出更高的加密,以限定各家 Android 品牌對核心 的訪問權,不過為了創造產品的獨特性,許多 Android 品牌仍會嘗試大幅修改 Android 的架構。 Jann Horn 也建議 Android 手機商應使用既有的硬體訪問功能,而不是更改其核心程 式碼,例如與其修改核心、開發 PROCA 來阻止已獲得核心讀寫權限的駭客進一步攻擊 ,不如先考慮不讓駭客獲得讀寫權限。 想打造獨家的 Android 客製系統,也最好採用「沙盒」這類不會影響核心運作與更新 的方式。 https://3c.ltn.com.tw/news/39564 心得: 這自然是有點兩難的事情,Google希望各家不要亂改自己的Android 而各家廠商為了做出自己的獨特性並讓消費者依賴則是會拿出不一樣的東西出來 但是安全性就得要仔細注意了 -- Sent from Google Chrome on Windows 10 Pro. -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 203.71.94.31 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1582002235.A.120.html

56 則留言

ffhh, 1F
S7E續戰

apps9661509, 2F
不改:原生UI,不如買pixel 改了:不安全漏洞多

farnorth, 3F
越原生越安全

abc0922001, 4F
他是說內核,不是改UI吧

trathsr, 5F
講到這個倒是私心希望三星可以放棄bixby 就很完美

trathsr, 6F

apps9661509, 7F
沒錯是我智障內文只看一段 <(_ _)>

deshuge1, 8F
更動到linux的kernel架構,我不認為亞洲android廠商

deshuge1, 9F
有這能力。亞洲android軟體業很多都是只能做UI改動

deshuge1, 10F
,改得很漂亮。但面對核心問題,都是被少數幾個人亂

deshuge1, 11F
改一通,安全問題一大堆。

ggirls, 12F
學pixel電池做小一點,沒電關機就不會有程式執行

iamsosmart, 13F
那怎麼不去說對岸廠商,我相信對岸改更大更多

RAA1144557, 14F
我覺得Google先改變自己先砍功能做半套

leopika, 15F
華為:

aaz957658, 16F
沙盒這種套一層皮上去像HTC Sense一樣的假客製化是

aaz957658, 17F
有感客製嗎?? 嫌廠商深入核心太多先怪自己系統功能

aaz957658, 18F
多不齊全吧

Windcws9Z, 19F
操作介面UI≠Android核心

gdtg10900, 20F
不在意的人很多沒差啦

StrawberryCu, 21F
不是功能的問題吧 是三星想加強資安結果弄巧成拙

rain51080530, 22F
怪自己系統功能XD? 怎麼不學某為自己開發生態圈

bigbowl, 23F
做開源又不准其他人改 不可能啊

kkcity59, 24F
Google別鬧了,連Process Authenticator都不准改

kkcity59, 25F
是把Linux source code當成自己的財產嗎?

kkcity59, 26F
沙盒跟HTC Sense為什麼有關連?一個是UI

kkcity59, 27F
一個是模擬出的系統,無法隔離核心但隔離儲存系統

kkcity59, 28F
HTC Sense沒有加任何沙盒機制吧

kkcity59, 29F
幫翻譯就是三星改了點Process Authenticator

kkcity59, 30F
讓自己的安全資料夾(用過的人都會愛)更好用更棒

kkcity59, 31F
這種多開加上分身小米玩得更厲害,華碩也做的不錯

kkcity59, 32F
直說就android one美其名簡潔其實比上三間根本難用

tom282f3, 33F
Bixby唯一好用就是早上鬧鐘響時會報天氣跟時間

whatisapity, 34F
沒說不准改啊,只是不建議你改

whatisapity, 35F
改砸了就公開給大家看,就這樣啊

whatisapity, 36F
之前Comodo和Avast亂搞客製化瀏覽器搞到出問題

whatisapity, 37F
也是被Google公開啊,反正又禁不了

emptie, 38F
Samsung的這個機制主要是主打企業用戶吧

uneso, 39F
對岸應該更厲害,不會被發現

ultratimes, 40F
是三星團隊讓安卓發揚光大吧,沒有三星沒有安卓

fidic1643, 41F
還是屌打鴻蒙

haveastar, 42F
我記得sony也貢獻不少吧?

RAA1144557, 43F
砍剪貼簿 砍beam 棒棒

kouta, 44F
三星發揚光大? htc?

barttien, 45F
Google 要不要檢討一下為什麼三星手錶不用你的Andro

barttien, 46F
id Wear OS?

iceking, 47F
Android真的越改越爛

gameboyaz, 48F
不安全是爆炸嗎?XD

duriamon, 49F
Google早就被Linux之父嗆過了,現在的Google早就放

duriamon, 50F
棄don't be evil,android是開放性原始碼行動作業系

duriamon, 51F
統,以Apache授權,其內核用到Linux的部份是GPL授權

duriamon, 52F
,任何人要修改自己的android系統都是合理的。

zonapha1988, 53F
goole沒禁止你改阿 只是告訴你變不安全不建議

jack42107, 54F
鬧鐘報天氣用Google時鐘配助理就有了

winpig07, 55F
這消息感覺就是在說「你改,你家的用戶安全自己看

winpig07, 56F
著辦」

olmtw 作者的近期文章

[新聞] 開春第一砲!Samsung Galaxy A15 5G / A2
1.原文連結:連結過長者請使用短網址。 https://www.eprice.com.tw/mobile/talk/4523/5805832/1/rv/ 2.原文標題:標題須完整寫出且須符合內文(否則依板規刪除並水桶)。 開春第一砲!Sam
[新聞] 高通 Snapdragon 8 Gen 3 晶片為新一代 A
1.原文連結:連結過長者請使用短網址。 https://tinyurl.com/3t2vewc5 https://tw.news.yahoo.com/qualcomms-snapdragon-8-gen-3-brings-on-device
[新聞] 三星推出 Galaxy M34 5G,六千大電量售
1.原文連結:連結過長者請使用短網址。 https://www.eprice.com.tw/mobile/talk/4523/5798572/1 2.原文標題:標題須完整寫出且須符合內文(否則依板規刪除並水桶)。 三星推出 Galaxy M
更多 olmtw 作者的文章...