谷歌又一次延續(xù)慣例給Android操作系統(tǒng)取了一個甜品的名字,“棉花糖”( Marshmallow),簡稱Android M,該系統(tǒng)于今年五月下旬在I/O大會上亮相,官方預(yù)計將于今年秋天與用戶見面。但是本次新版本的Android M系統(tǒng)還是沒有解決Android家族面臨的問題——安全模型。
上個月,一位安全研究人員稱在Android平臺的Stagefright中發(fā)現(xiàn)了一處可能會威脅數(shù)百萬安卓設(shè)備的漏洞。谷歌方面確認(rèn)了該消息并推出了修復(fù)補(bǔ)丁。接著上周又有一家安全公司發(fā)現(xiàn)了一個容易被攻擊的地方,它存在于谷歌的修復(fù)文件中,為了避免Nexus設(shè)備受影響,谷歌方面稱已經(jīng)發(fā)布了修復(fù)該漏洞的方法。
這兩項發(fā)現(xiàn)再次顯示了Android操作系統(tǒng)一直以來令人頭疼的問題,很多基于Android操作系統(tǒng)的硬件開發(fā)商也深受影響。而且隨著Android系統(tǒng)被應(yīng)用到更多的設(shè)備上,如:汽車,穿戴設(shè)備和家庭自動化系統(tǒng),谷歌將繼續(xù)面對 Android系統(tǒng)帶來的各種麻煩。
整個安卓生態(tài)系統(tǒng)處于混亂狀態(tài)。其中最主要的問題是谷歌完全無法控制自己的命運(yùn),每次更新前都需要獲得那些安卓設(shè)備制造商和運(yùn)營商的同意,因為制造商和運(yùn)營商們也需要更新自己的硬件以適配更新。而蘋果就完全不一樣,它可以完全控制自己的更新步伐。
谷歌的處境也讓我們想起了曾經(jīng)的Windows。Windows操作系統(tǒng)在PC界的主導(dǎo)地位以及一些公司對服務(wù)器和電腦更新的置若罔聞, 一度使它成為黑客不斷攻擊的中心。
但是至少那些公司還有選擇安裝更新的權(quán)利。相比之下,谷歌只能將補(bǔ)丁發(fā)送給手機(jī)制造商。而手機(jī)制造商面對微薄的利潤和日趨激烈的競爭,短時間內(nèi)完全沒有能力開發(fā)新一代的設(shè)備,自然也不會為那些已經(jīng)售出的手機(jī)進(jìn)行軟件更新測試,而且消費(fèi)者也不會因此向他們支付費(fèi)用。
這就是很多大的跨國廠商(如三星,HTC)遇到的問題。對于很多小廠商來說,這個問題更為嚴(yán)重。Android用戶數(shù)量的增長大多是靠賣低端手機(jī)的廠商拉動的,在那些廉價手機(jī)上通常運(yùn)行的都是比較老的安卓系統(tǒng)版本。上月發(fā)現(xiàn)的Stagefright漏洞可以讓黑客僅用一條短信就發(fā)起攻擊,這也再次將谷歌操作系統(tǒng)存在的問題和很多生產(chǎn)安卓設(shè)備的制造商推上風(fēng)口浪尖。
每天都會有新的漏洞被報道出來,新的版本帶來了一大串問題,解決這些問題需要的是時間。同時,各個運(yùn)營商也要展開很多重要軟件的測試,這意味著在用戶真正體驗到新版本系統(tǒng)前還需要數(shù)月的時間。
隨著Android系統(tǒng)被應(yīng)用于更多相互連接的設(shè)備,出于安全因素考慮,Android必須依賴更多的合作伙伴。尤其是搭載了安卓系統(tǒng)的汽車,業(yè)內(nèi)行動緩慢,對更新置若罔聞的制造商會給那些黑客可乘之機(jī)。
各個組織的協(xié)調(diào)將成為很大的一個問題,Chris(Veracode的首席技術(shù)官)將本次安卓Stagefright的漏洞形容為“移動設(shè)備的心臟流血了”。
大家現(xiàn)在都逐漸意識到安全更新需要采取和系統(tǒng)更新完全不同的方式。谷歌表示將致力于做到每月更新,硬件制造商如三星和LG也表示他們將支持該計劃。8月5日谷歌宣布將每月推送安全更新至它能完全控制的Nexus設(shè)備。
via recode
編譯 鴕鳥電臺·Stella