Google vysvětluje, proč neopraví miliardu děravých Androidů

Adrian Ludwing z bezpečnostního týmu Androidu se vyjádřilnedávné kauze ohledně ukončení podpory starších verzí Androidu ze strany Googlu. Jen připomenu, že webová vykreslovací komponenta WebView v Androidu 4.3 (Jelly Bean) a nižších obsahuje bezpečnostní chyby, které už Google nehodlá opravit, poněvadž se jedná o starý systém.

WebView je webkitové jádro, které používá vestavěný webový prohlížeč a aplikace třetích stran. To znamená, že by mohl útočník v krajním případě zaútočit na telefon s pomocí zákeřného skriptu, který se načte v děravém prohlížeči.  Nutno ale podotknout, že toto riziko se netýká mobilního Chromu, Firefoxu a některých dalších prohlížečů, které používají vlastní jádro a především jsou průběžně aktualizované z Play Storu.

Klepněte pro větší obrázek
Pokud používáte Chrome nebo třeba Firefox, jste za vodou

Tak v čem je problém? Ve velikosti. Postižený Jelly Bean (Android 4.1-4.3) stále používá více než 60 % všech aktivních androidích placek a telefonů, riziko zneužití je tedy obrovské – vždyť se po přepočtu na absolutní čísla jedná nejméně o miliardu zařízení.

Adrian Ludwig však vysvětluje, že Google nemůže věnovat prostředky opravě WebKitu (který má sám pět milionů řádků kódu) v několik let starém Androidu a že ani nemá páky, jak by takovou opravu dostal na koncová zařízení hromady výrobců. Jedinou možností je distribuce nových zdrojových kódů na stránkách AOSP a přeložení Androidu a vydání nového firmwaru výrobcem, což by bylo tak jako tak zdlouhavé.

Tato politika se mění právě až s příchodem KitKatu (Android 4.4) a Lollipopu (5.0). Zatímco v případě KitKatu mohou OEM výrobci komponentu WebView rychle opravit pomocí binárních patchů přímo od Googlu, v případě Lollipopu již lze aktualizaci provést přímo skrze infrastrukturu Play Store a tedy bez potřeby OEM výrobce, čili bezpečnost je opravdu pod kontrolou Googlu.

Pokud tedy chcete mít bezpečné zařízení s Androidem, vybírejte takové, jehož výrobce je dostatečně flexibilní na to, aby nabídl telefon a tablet pokud možno s nejnovější verzí Androidu.

Témata článku: Google, Android, Bezpečnost

59 komentářů

Nejnovější komentáře

  • VanThomass 28. 1. 2015 14:38:18
    Tomu říkám konstruktivní vysvětlení :-D
  • Martin Schucke 27. 1. 2015 20:15:39
    I proto můj další mobil nebude s Androidem! :)
  • Sancho 27. 1. 2015 20:09:55
    Som asi nechapavy, ale... Nejedna sa o komponentu, ktora by bola priamo...
Určitě si přečtěte

LG X Power 2: Největší baterie, jakou kdy LG dalo do mobilu

LG X Power 2: Největší baterie, jakou kdy LG dalo do mobilu

** Kapacita baterie dosahuje 4 500 mAh ** Telefon běží na nejnovějším Androidu 7.0 Nougat ** Čelní i zadní fotoaparát mají LED blesk

Dnes | Měchura Milan | 7

Honor V9: Atraktivní barvy, skvělý design a masivní baterie

Honor V9: Atraktivní barvy, skvělý design a masivní baterie

** Je osazen duální fotoaparátem ** Ukrývá stejný procesor, který využívá i Huawei Mate 9 ** Na evropském trhu by se měl prodávat jako Honor 8 Pro

Včera | Měchura Milan | 11

Xiaomi Redmi 4A: osvědčený recept na úspěch [recenze]

Xiaomi Redmi 4A: osvědčený recept na úspěch [recenze]

** Na rozdíl od klasické verze nemá čtečku otisků prstů ** Jeho obal je sice věrnou imitací kovu, ale ve skutečnosti je plastu ** Grafická nadstavba MIUI 8 nabízí užitečné aplikace a funkce **

Včera | Měchura Milan | 22

Mobilní hit Pokémon Go: s druhou generací pokémonů přišla i spousta změn

Mobilní hit Pokémon Go: s druhou generací pokémonů přišla i spousta změn

** hra Pokémon Go loni zaujala, brzy však začala ztrácet hráče... ** na vině byl nedostatek herních režimů ** pomůže 2. generace navrátit hře původní popularitu?

20.  2.  2017 | Chroust Martin | 17