غوغل تطلق مكتبات AndroidX Security State لأمن أندرويد
أعلنت غوغل الإصدار المستقر من مكتبة AndroidX Security State بالإصدار 1.1.0، إلى جانب Security State Provider 1.0.0. وتقدم المكتبتان طريقة موحدة لفهم الوضع الأمني للجهاز وتحديد التحديثات المتاحة لكل مكوّن.

إصدارات مستقرة ورؤية موحدة
أعلنت غوغل، عبر مدونة Android Developers، الإطلاق المستقر لمكتبة AndroidX Security State بالإصدار 1.1.0، ولمكتبة Security State Provider بالإصدار 1.0.0. وتهدف هذه الإصدارات إلى توفير آلية مركزية تمنح المطورين والشركاء في قطاع المؤسسات صورة أوضح عن الوضع الأمني الشامل لأجهزة أندرويد، إضافة إلى التحديثات التي ما زالت معلقة أو جاهزة للتثبيت.
تستهدف الأدوات الجديدة التطبيقات التي تتعامل مع بيانات أو عمليات حساسة، مثل تطبيقات المصارف والتقنية المالية والرعاية الصحية، وكذلك حلول إدارة الأجهزة المحمولة MDM. وبدلاً من الاعتماد على مستوى تصحيح أمني واحد يغطي الجهاز بصورة عامة، تسمح المكتبات بفحص حالة الحماية على مستوى مكونات محددة، ومعرفة ما إذا كانت هناك معالجات أمنية تنتظر التنفيذ.
ثلاثة مستويات لقياس حالة التصحيح
تعتمد مكتبة androidx.security.state على التمييز بين ثلاثة مستويات رئيسية. يعبّر مستوى التصحيح المثبت على الجهاز DSPL عن آخر مستوى موجود ويعمل فعلياً لكل مكوّن من مكونات النظام، وتستعلم المكتبة عنه من خصائص الجهاز وإعداداته من دون إجراء اتصالات شبكية. أما مستوى التصحيح المنشور PSPL فهو أحدث مستوى أعلنته نشرات أمان أندرويد رسمياً لتلك المكونات.
ويشير مستوى التصحيح المتاح ASPL إلى التحديث الذي أصبح جاهزاً للتنزيل والتثبيت على جهاز محدد. وتستعلم التطبيقات عن هذه المعلومة بصورة غير متزامنة عبر اتصال بين العمليات مع عملاء التحديث الموجودين على الجهاز. ويساعد هذا الفصل بين المستويات على معرفة الفرق بين ما ثُبّت فعلاً، وما نُشر، وما يمكن تثبيته فوراً.
تفصيل بين النظام والوحدات والنواة
تتعامل المكتبات مع النظام الأساسي لأندرويد بوصفه المكوّن الذي يتلقى تحديثاته عبر تحديثات النظام الهوائية القياسية أو تحديثات الشركة المصنّعة. كما تغطي وحدات النظام، وهي أجزاء معيارية من نظام التشغيل تُحدّث في الخلفية عبر تحديثات نظام غوغل بلاي ضمن مشروع Mainline.
وتشمل الرؤية أيضاً نواة النظام، وهي الطبقة التي تصل عتاد الجهاز ببرمجياته. ويُقيَّم مستوى حماية النواة عبر إصدارات الدعم طويل الأمد LTS، مثل 5.15.159 أو 6.1.91، بدلاً من ربط التقييم بتواريخ التصحيحات الشهرية فقط. وبذلك يمكن للتطبيق أو حل إدارة الأجهزة أن يحدد أي مكوّن يحتاج إلى معالجة بدقة أكبر.
قرارات أمنية أكثر سياقية للتطبيقات
تتيح المقارنة بين DSPL وPSPL وASPL بناء قرارات أمنية لا تقوم على السماح أو المنع بصورة مطلقة. فعلى سبيل المثال، يستطيع تطبيق مصرفي أو مؤسسي التحقق من مستوى التصحيح الحالي قبل بدء عملية دفع مرتفعة القيمة أو تسجيل بيانات اعتماد جديدة، ثم فحص ما إذا كان تحديث مطلوب قد أصبح متاحاً ولم يُثبت بعد.
إذا كان التحديث بانتظار التثبيت، يمكن للتطبيق توجيه المستخدم إلى إعدادات النظام لإكمال العملية قبل متابعة الإجراء الحساس، بدلاً من منعه تلقائياً في كل الحالات. وتسمح المكتبة كذلك بالتحقق من معالجة ثغرات محددة، مثل الثغرات الحرجة المرتبطة بتقنيتي NFC أو Bluetooth، قبل السماح بعمليات الدفع باللمس أو مشاركة البيانات مع أجهزة قريبة.
وتوفر المكتبة فحوصاً متزامنة للوضع الأمني، بحيث تستطيع التطبيقات قراءة مستويات تصحيح النظام والوحدات والنواة عند بدء التشغيل ومقارنتها بخط الأساس الأمني الذي تتطلبه المؤسسة. كما يمكن استخدام تقارير خاصة بالجهاز من خدمة Open Source Vulnerabilities، المعروفة اختصاراً بـ OSV، للتدقيق برمجياً في معالجة ثغرات CVE محددة وحرجة.
توحيد عرض التحديثات لمصنّعي الأجهزة
لا تقتصر المنظومة على مطوري التطبيقات. فمكتبة androidx.security.state.provider مخصصة لمصنّعي الأجهزة ومطوري عملاء التحديثات الهوائية، وتوفر آليات معيارية لإظهار مستوى التصحيح المتاح ASPL. وتقول غوغل إن تحديثات نظام غوغل بلاي تعرض هذه المعلومات بالفعل على أجهزة أندرويد التي تتضمن خدمات غوغل المحمولة، كما جرى ضم نظام Google Over-The-Air إلى الإطار، مع استمرار العمل مع مصنّعين حول العالم لضم عملاء التحديث لديهم.
وتذكر غوغل أن المكتبات تستطيع رفع مستوى الأمان الفعّال لمكوّن عندما لا يتضمن التحديث الشهري تهديدات جديدة تخصه. ويعني ذلك أن حالة المكوّن يمكن أن تعكس الحماية الفعلية من التهديدات المعروفة، لا مجرد وصول الجهاز إلى رقم تصحيح شهري جديد، مع استمرار ارتباط التقييم بالمعلومات الأمنية المنشورة والمعالجات المتاحة.
اعتماد التصحيحات المرحّلة في Android 17
تقدم أندرويد 17، وفق إعلان غوغل، ميزة تسمح لمصنّعي الأجهزة بالإعلان عن إصلاحات أمنية محددة طُبقت فوق مستوى التصحيح الأمني SPL، وذلك عبر ملف Supplemental Patches XML. وتستهدف الميزة الحالات التي تنقل فيها الشركات إصلاحات بعينها إلى إصدارات أقدم من النظام قبل رفع مستوى التصحيح الموحد للجهاز.
وتعرض مكتبات Security State هذه المعلومات التفصيلية للتطبيقات والخدمات، بما يسمح باحتساب التصحيحات المرحّلة لحظة تطبيقها بدلاً من انتظار زيادة كاملة في مستوى SPL. وتدعو غوغل مطوري التطبيقات وحلول MDM إلى استخدام دليل فهم حالة أمان الجهاز، بينما يمكن لمصنّعي الأجهزة وعملاء التحديثات استخدام Security State Provider لإتاحة ASPL ونشر ملفات Supplemental Patches XML. كما أشارت إلى ملاحظات إصدار المكتبتين لمراجعة التغييرات وتوقيعات الواجهات البرمجية، وإلى أداة Android Issue Tracker لاستقبال الملاحظات والبلاغات.
المصادر
- Android DevelopersIntroducing the AndroidX Security State Libraries: A Unified View of Device Security