Google, Android uygulamalarına bileşen bazlı güvenlik yaması doğrulaması getirdi
AndroidX Security State ve Security State Provider kütüphaneleri, uygulamaların tek bir cihaz yama tarihine bakmadan sistem, modüller ve kernel için ayrı ayrı durum kontrolü yapmasını sağlıyor.
Google, Android güvenlik durumu kontrolü için AndroidX Security State ve Security State Provider kütüphanelerini kullanıma sundu. Bu kütüphaneler, uygulamaların güvenlik yama durumunu yalnızca cihaz genelindeki tek bir yama tarihine bakarak değil, bileşen bazında doğrulamasına izin veriyor. Böylece güvenlik açısından hassas uygulamalar, bir riskli işlemi başlatmadan önce gereken düzeltmelerin ilgili bileşenlere ulaşıp ulaşmadığını kontrol edebiliyor.
Security State kütüphanesi Device SPL, Published SPL ve Available SPL değerlerini tanımlıyor. Bu yaklaşım, geliştiricilerin yüklü olan durumu, Google’ın yayımladığı yamaları ve hâlâ indirilebilir olan güncellemeleri karşılaştırmasına imkân veriyor. Kütüphanede ayrıca queryAllAvailableUpdates(), fetchAvailableSecurityPatchLevel(), areCvesPatched(), isDeviceFullyUpdated() ve createVulnerabilityReportUrl() işlevleri yer alıyor. Kapsam, sistem, sistem modülleri ve kernel bileşenlerini içeriyor.
Google’a göre companion Security State Provider kütüphanesi OEM’ler için tasarlandı ve güncelleme istemcilerinin uygulamalara standart bir şekilde sinyal vermesini sağlıyor. Böylece uygulamaların güncellemenin Google Play, Google’ın OTA istemcisi ya da bir OEM istemcisi üzerinden gelip gelmediğini bilmesi gerekmiyor.
Neden önemli
Bu değişiklik, güvenlik kontrolünü cihazın tek bir yama tarihinden çıkarıp daha ayrıntılı ve karar vermeye uygun bir seviyeye taşıyor. Güvenlik hassasiyeti yüksek uygulamalar ve MDM araçları, artık yalnızca genel duruma değil ilgili bileşenlerin gerçekten düzeltilip düzeltilmediğine bakabiliyor. OEM tarafında ise güncelleme durumunu uygulamalara iletmek için ortak bir yol oluşuyor.
Kalsın mı, çizilsin mi?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen işaretle.
Kaynaklar
- InfoQ