Στο Android 14, η τροποποίηση πιστοποιητικών συστήματος δεν επιτρέπεται πλέον, ακόμη και ως root

AC Android 14

Το Android 14 παρουσιάζει αλλαγές στη διαχείριση των πιστοποιητικών αρχών

Πριν από λίγες μέρες το Οι προγραμματιστές του HTTP Toolkit μοιράστηκαν μέσω μιας ανάρτησης ιστολογίου, πληροφορίες για μια λεπτομέρεια που παρατηρήσατε στον τρόπο με τον οποίο ενημερώνονται τα πιστοποιητικά αρχής έκδοσης πιστοποιητικών (CA) σε Android 14.

Και οι προγραμματιστές του HTTP Toolkit επέστησαν την προσοχή σας στο γεγονός ότι στο Android 14, τα πιστοποιητικά συστήματος Δεν θα συνδέονται πλέον με το υλικολογισμικό, αλλά θα παραδοθεί σε ξεχωριστό πακέτο το οποίο ενημερώνεται μέσω του καταστήματος εφαρμογών συστήματος «Google Play».

Όταν το Android ανακοινώθηκε αρχικά το 2007 από την Open Handset Alliance (με επικεφαλής την Google), το εμβληματικό έργο του τιμολογήθηκε ως "ανοικτή πλατφόρμα", "παρέχοντας στους προγραμματιστές ένα νέο επίπεδο ανοικτού χαρακτήρα" και παρέχοντάς τους "πλήρη πρόσβαση σε δυνατότητες και εργαλεία των τηλεφώνων. «.

Έχουμε προχωρήσει πολύ από τότε, απομακρυνόμενοι σταθερά από το άνοιγμα και τον έλεγχο των συσκευών από τον χρήστη και προχωρώντας προς έναν πολύ πιο κλειστό και ελεγχόμενο από τους προμηθευτές κόσμο.

Στη δημοσίευσή τους οι προγραμματιστές μοιραστούν μερικές από τις ανησυχίες τους στην εξέλιξη και κυρίως στον δρόμο που έχει διανύσει η ανάπτυξη του Android, που όλο και περισσότερο απομακρύνεται από αυτό που είχε υποσχεθεί «να είναι μια ανοιχτή πλατφόρμα», αφού με το πέρασμα της κυκλοφορίας των διαφορετικών εκδόσεων, το σύστημα «έκλεισε περισσότερο κι αλλα."

Το αναφέρουν στην ενότητα πιστοποιητικά αρχής «γίνουμε πολύ πιο αυστηροί και φαίνεται να καθιστά αδύνατη την τροποποίηση του συνόλου των αξιόπιστων πιστοποιητικών" ακόμα και σε πλήρως ριζωμένες συσκευές.

Σχετικά με την αλλαγή στον χειρισμό των πιστοποιητικών στο Android 14, Αυτή η προσέγγιση «υποτίθεται» ότι διευκολύνει τη διατήρηση των πιστοποιητικών ενημερωμένα και την κατάργηση πιστοποιητικών από παραβιασμένες αρχές πιστοποίησης και επίσης θα αποτρέψει τους κατασκευαστές συσκευών από την παραβίαση της λίστας των πιστοποιητικών root και θα καταστήσει τη διαδικασία ενημέρωσης ανεξάρτητη από ενημερώσεις υλικολογισμικού.

Αντί για τον κατάλογο /system/etc/security/cacerts, πιστοποιητικά στο Android 14 φορτώνονται από τον κατάλογο /apex/com.android.conscrypt/cacerts, που φιλοξενείται σε ξεχωριστό κοντέινερ APEX (Android Pony EXpress), το περιεχόμενο του οποίου παραδίδεται μέσω Google Play και η ακεραιότητα ελέγχεται ψηφιακά και υπογράφεται από την Google. Επομένως, ακόμη και με τον πλήρη έλεγχο του συστήματος με δικαιώματα ρίζας, ο χρήστης, χωρίς να κάνει αλλαγές στην πλατφόρμα, δεν θα μπορεί να αλλάξει τα περιεχόμενα της λίστας πιστοποιητικών συστήματος.

Το βασικό σημείο καμπής σε αυτή τη διαδικασία ήταν το Android 7 (Nougat, που κυκλοφόρησε το 2016), στο οποίο οι αρχές πιστοποίησης συσκευών (CA) που προηγουμένως ήταν πλήρως τροποποιήσιμες από τον κάτοχο του τηλεφώνου χωρίστηκαν σε δύο: μια λίστα παρασχέθηκε σταθερή CA από τον προμηθευτή του λειτουργικού συστήματος και χρησιμοποιείται από προεπιλογή από όλες τις εφαρμογές στο τηλέφωνό σας και ένα άλλο σύνολο CA τροποποιήσιμων από το χρήστη που μπορούσαν να ελέγξουν οι χρήστες, αλλά οι οποίες χρησιμοποιήθηκαν μόνο για εφαρμογές που είχαν επιλέξει συγκεκριμένα (δηλαδή, σχεδόν καμία).

Το νέο σχήμα αποθήκευση πιστοποιητικών θα μπορούσε να προκαλέσει δυσκολίες στους προγραμματιστές που ασχολούνται με την αντίστροφη μηχανική, επιθεώρηση κυκλοφορίας ή έρευνα υλικολογισμικού και θα μπορούσε ενδεχομένως να περιπλέξει την ανάπτυξη έργων που αναπτύσσουν εναλλακτικό υλικολογισμικό που βασίζεται σε Android, όπως το GrapheneOS και το LineageOS.

Δεδομένου ότι δεν είναι όλα τόσο καλά όσο ακούγονται και όπως ήδη αναφέραμε, το HTTP Toolkit εκφράζει τη διαφωνία του με τη νέα μέθοδο παράδοσης, καθώς δεν θα επιτρέπει στον χρήστη να κάνει αλλαγές στα πιστοποιητικά συστήματος, ακόμη και αν έχει πρόσβαση root στο σύστημα και έχουν πλήρη έλεγχο υλικολογισμικού.

Η αλλαγή επηρεάζει μόνο τα πιστοποιητικά CA συστήματος, Χρησιμοποιούνται από προεπιλογή σε όλες τις εφαρμογές της συσκευής και δεν επηρεάζουν την επεξεργασία των πιστοποιητικών χρήστη ή τη δυνατότητα προσθήκης πρόσθετων πιστοποιητικών για μεμονωμένες εφαρμογές (για παράδειγμα, παραμένει η δυνατότητα προσθήκης πρόσθετων πιστοποιητικών για το πρόγραμμα περιήγησης).

Ταυτόχρονα, το πρόβλημα δεν περιορίζεται μόνο στο πακέτο με πιστοποιητικά: καθώς η λειτουργικότητα του συστήματος μετακινείται σε ξεχωριστά ενημερωμένα πακέτα APEX, ο αριθμός των στοιχείων του συστήματος που ο χρήστης δεν μπορεί να ελέγξει ή να αλλάξει θα αυξηθεί, ανεξάρτητα από την παρουσία πρόσβασης root στη συσκευή.

Τέλος sΕάν ενδιαφέρεστε να μάθετε περισσότερα για αυτό, μπορείτε να ελέγξετε τις λεπτομέρειες Στον ακόλουθο σύνδεσμο.


Προσθήκη ως προτιμώμενης πηγής