Google zabezpiecza Androida, wersja 4.2.2 poprawia kwestię uprawnień i debugowania

Google zabezpiecza Androida, wersja 4.2.2 poprawia kwestię uprawnień i debugowania15.02.2013 10:58

Finalna wersja Androida Jelly Bean, oznaczona numerkiem 4.2.2,pojawiła się już kilka dni temu – pierwsze aktualizacjęotrzymały tablety i smartfony z serii Nexus. Blogerzy, którzypierwsi mieli okazję przyjrzeć się z bliska nowej wersji,twierdzili, że nie przynosi jakichś szczególnych zmian, a w tejopinii podtrzymywało ich Google, które wraz z wydaniem nieopublikowało żadnego podsumowania. Android Police wskazywało przede wszystkim na ulepszenia w powiadomieniach pobierania aplikacji– wyświetlany jest teraz pasek postępu z procentową wartością,czasem rozpoczęcia pobierania i czasem pozostałym do jegozakończenia, czy działaniu przycisków w pasku powiadomień,których dotknięcie otworzyć ma zaawansowane ustawienia, a dłuższeprzytrzymanie włącza i wyłącza daną funkcję.Do tego wszystkiego dojść miały drobne poprawki w Galerii inowe dźwięki powiadomień. To raczej drobiazgi, i o wydaniu niewarto by było wspominać, gdyby nie to, że zmieniono w nim znaczniewięcej, szczególnie pod kątem bezpieczeństwa – z którymAndroid ma przecież sporo problemów.Fred Chung z zespołu pracującego nad Androidem przedstawiłlistępoprawek, które do nowej wersji systemu trafiły. Przedewszystkim zmieniono zachowanie mechanizmu Contentproviders, zarządzającego dostępem do ustrukturyzowanychzbiorów danych i pozwalającego aplikacjom i komponentom systemowymna wymienia się danymi. Do tej pory możliwe było, wskutekdomyślnie ustawionych opcji Content Provider, uzyskiwanie dostępudo danych aplikacji, które nie zabroniły tego otwarcie. Z wersją4.2.2 (i dla wszystkich aplikacji Androida skompilowanych pod SDK wwersji 17), dany dostawca treści nie będzie już domyślniedostępny dla innych aplikacji. [img=androidjellybean]Chung podkreśla jednak, że wciąż dobrą praktyką jest, bydeweloperzy explicite określali uprawnienia i korzystali znarzędzia AndroidLint, który m.in. potrafi określić, którzy dostawcy treści waplikacji nie są chronieni uprawnieniami.Druga zmiana w bezpieczeństwie Androida to nowa implementacjageneratora liczb pseudolosowych SecureRandom.Wcześniej korzystano w nim z bibliotek BouncyCastle. Nowa implementacja SecureRandom korzysta z OpenSSL ipowinna być bezpieczniejsza, choć nie można już będziekorzystać z niej jako źródła deterministycznych danych. Zmieniono także sposób, w jaki aplikacje radzą sobie zJavaScriptem – aby mogły być dostępne hostowanym skryptom, będąmusiały swoje metody publicznie ogłosić przez@JavaScriptInterface. Dzięki temu niezaufane treści w widokuWebView (wyświetlaniu stron WWW) nie będą mogły ustalićdostępnych metod w obiekcie i skorzystać z nich. W Androidzie 4.2.2 pojawiła się też nowa metodaochrony aplikacji i danych – bezpieczne debugowanie USB. Jeśliwłączymy je na telefonie czy tablecie, to jedynie zaufane komputerybędą mogły łączyć z mobilnym urządzeniem po Android DeviceBridge. Przy pierwszym uruchomieniu i podłączeniu do komputera zADB, wygenerowana zostaje para kluczy RSA, pozwalająca nazidentyfikowanie hosta i jego późniejszą autoryzację. Tylkouwierzytelnione hosty mogą wydawać polecenia dla urządzenia,dla wszystkich innych urządzenie będzie widoczne jako offline.Z bezpieczeństwem Android maproblemy niemal od samego swojego początku, i nawet dziś zdarzająsię takie wpadki, jak ta, pozwalająca twórcom płatnychaplikacji rozprowadzanych przez Google Play na poznanie danychosobowych nabywcy. Dominacja Androida na rynku urządzeń mobilnychsprawia też, że jest celem ataków równie atrakcyjnym jak Windows.Kompletna przebudowa architektury w grę nie wchodzi, ale metodąmałych kroków, stosowaną najwyraźniej przez Google'a, będziemożna uzyskać system znacznie bezpieczniejszy – choć oczywiścienie zwalniający użytkownika z wymogu ostrożności w kwestiiinstalowania aplikacji z zewnątrz.

Źródło artykułu:www.dobreprogramy.pl
Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.