Android 14 bringt Änderungen in der Verwaltung von Autoritätszertifikaten mit sich
Vor ein paar Tagen die Entwickler des HTTP-Toolkits geteilt über einen Blog-Beitrag, Informationen zu einem Detail Das ist Ihnen an der Art und Weise aufgefallen, wie Zertifizierungsstellenzertifikate aktualisiert werden (CA) auf Android 14.
Und die Entwickler des HTTP Toolkits machten Sie darauf aufmerksam, dass in Android 14 die Systemzertifikate Sie werden nicht mehr mit der Firmware verknüpft, aber es wird in einem separaten Paket geliefert, das über den Systemanwendungsspeicher „Google Play“ aktualisiert wird.
Als Android 2007 erstmals von der Open Handset Alliance (angeführt von Google) angekündigt wurde, wurde sein Flaggschiffprojekt als „offene Plattform“ angepriesen, die „Entwicklern ein neues Maß an Offenheit bietet“ und ihnen „vollen Zugriff auf Funktionen und Tools“ gewährt von Telefonen. «.
Seitdem haben wir einen langen Weg zurückgelegt, indem wir uns stetig von der Offenheit und Benutzerkontrolle der Geräte entfernt und hin zu einer viel geschlosseneren und vom Anbieter kontrollierten Welt bewegt haben.
In ihrer Veröffentlichung die Entwickler Teilen Sie einige ihrer Bedenken in der Entwicklung und insbesondere im Weg, den die Entwicklung von Android eingeschlagen hat, das sich zunehmend von dem entfernt, was versprochen wurde, „eine offene Plattform zu sein“, da das System mit der Einführung der verschiedenen Versionen „mehr geschlossen“ wurde und mehr".
Das erwähnen sie im Abschnitt Autoritätszertifikate „deutlich strenger werden und scheinen es unmöglich zu machen, den Satz vertrauenswürdiger Zertifikate zu ändern. sogar auf vollständig gerooteten Geräten.
Bezüglich der Änderung im Umgang mit Zertifikaten in Android 14, Dieses Vorgehen „soll“ es „erleichtern“, Zertifikate aktuell zu halten und das Entfernen von Zertifikaten von kompromittierten Zertifizierungsstellen und verhindert außerdem, dass Gerätehersteller die Liste der Stammzertifikate manipulieren, und macht den Aktualisierungsprozess unabhängig von Firmware-Updates.
Anstelle des Verzeichnisses /system/etc/security/cacerts, Zertifikate in Android 14 Sie werden aus dem Verzeichnis /apex/com.android.conscrypt/cacerts geladen, gehostet in einem separaten APEX-Container (Android Pony EXpress), dessen Inhalt über Google Play bereitgestellt wird und dessen Integrität von Google digital kontrolliert und signiert wird. Selbst bei vollständiger Kontrolle des Systems mit Root-Rechten kann der Benutzer daher den Inhalt der Liste der Systemzertifikate nicht ändern, ohne Änderungen an der Plattform vorzunehmen.
Der entscheidende Wendepunkt in diesem Prozess war Android 7 (Nougat, veröffentlicht im Jahr 2016), bei dem Gerätezertifizierungsstellen (CAs), die zuvor vollständig vom Telefonbesitzer geändert werden konnten, in zwei Teile geteilt wurden: Eine Liste fester CAs wurde vom Betriebssystemanbieter bereitgestellt und standardmäßig von allen Apps auf Ihrem Telefon verwendet werden, sowie ein weiterer Satz benutzerveränderbarer Zertifizierungsstellen, die Benutzer steuern konnten, die jedoch nur für Apps verwendet wurden, die sich ausdrücklich dafür entschieden haben (d. h. fast keine).
Das neue Schema Zertifikatspeicherung könnte den Entwicklern beim Reverse Engineering Schwierigkeiten bereiten, Verkehrsinspektion oder Firmware-Forschung und könnte möglicherweise die Entwicklung von Projekten zur Entwicklung alternativer Android-basierter Firmware wie GrapheneOS und LineageOS erschweren.
Da nicht alles so gut ist, wie es sich anhört, und wie wir bereits erwähnt haben, äußert das HTTP Toolkit seine Ablehnung der neuen Übermittlungsmethode, da diese es dem Benutzer nicht erlaubt, Änderungen an den Systemzertifikaten vorzunehmen, selbst wenn er über Root-Zugriff darauf verfügt System und haben volle Firmware-Kontrolle.
Die Änderung betrifft nur System-CA-Zertifikate. Sie werden standardmäßig in allen Anwendungen auf dem Gerät verwendet und haben keinen Einfluss auf die Verarbeitung von Benutzerzertifikaten oder die Möglichkeit, zusätzliche Zertifikate für einzelne Anwendungen hinzuzufügen (z. B. bleibt die Möglichkeit, zusätzliche Zertifikate für den Browser hinzuzufügen, bestehen).
Gleichzeitig beschränkt sich das Problem nicht nur auf das Paket mit Zertifikaten: Da die Systemfunktionalität auf separat aktualisierte APEX-Pakete verlagert wird, erhöht sich die Anzahl der Systemkomponenten, die der Benutzer nicht kontrollieren oder ändern kann, unabhängig vom Vorhandensein eines Root-Zugriffs zum Gerät.
Endlich sWenn Sie mehr darüber erfahren möchten, Sie können die Details überprüfen im folgenden Link.