I Android 14 är det inte längre tillåtet att ändra systemcertifikat, inte ens som root

AC Android 14

Android 14 presenterar förändringar i hanteringen av auktoritetscertifikat

För några dagar sedan HTTP Toolkit-utvecklare delade via ett blogginlägg, information om en detalj som du märkte på hur certifikatutfärdares certifikat uppdateras (CA) på Android 14.

Och HTTP Toolkit-utvecklarna uppmärksammade dig på det faktum att i Android 14, systemcertifikat De kommer inte längre att vara länkade till firmware, men det kommer att levereras i ett separat paket som uppdateras via "Google Play"-systemapplikationsbutiken.

När Android först tillkännagavs 2007 av Open Handset Alliance (ledd av Google), fakturerades dess flaggskeppsprojekt som en "öppen plattform", "som ger utvecklare en ny nivå av öppenhet" och ger dem "full tillgång till funktioner och verktyg av telefoner. «.

Vi har kommit en bra bit på väg sedan dess, och går stadigt bort från öppenhet och användarkontroll av enheter, och går mot en mycket mer sluten och leverantörskontrollerad värld.

I sin publikation utvecklarna dela några av sina bekymmer i utvecklingen och särskilt vägen som utvecklingen av Android har tagit, som alltmer går bort från vad som utlovades "att vara en öppen plattform", eftersom systemet har "stängt mer i och med lanseringen av de olika versionerna" och mer."

De nämner det i avsnittet om myndighetsintyg "bli betydligt strängare och verkar göra det omöjligt att ändra uppsättningen av betrodda certifikat" även på fullt rotade enheter.

Angående förändringen av hanteringen av certifikat i Android 14, Detta tillvägagångssätt är "förmodat" för att göra det lättare att hålla certifikat uppdaterade och ta bort certifikat från komprometterade certifieringsmyndigheter, och kommer också att förhindra enhetstillverkare från att manipulera listan över rotcertifikat och göra uppdateringsprocessen oberoende av firmwareuppdateringar.

Istället för katalogen /system/etc/security/cacerts, certifikat i Android 14 de laddas från katalogen /apex/com.android.conscrypt/cacerts, värd i en separat APEX (Android Pony EXpress)-behållare, vars innehåll levereras via Google Play och integriteten styrs digitalt och signeras av Google. Därför, även med full kontroll över systemet med roträttigheter, kommer användaren, utan att göra ändringar i plattformen, inte kunna ändra innehållet i listan med systemcertifikat.

Den viktigaste vändpunkten i denna process var Android 7 (Nougat, släppt 2016), där enhetscertifieringsmyndigheter (CA) som tidigare var helt modifierbara av telefonägaren delades upp i två: en lista tillhandahölls med fast CA av OS-leverantören och används som standard av alla appar på din telefon, och en annan uppsättning av användarmodifierbara CA:er som användare kan kontrollera, men som endast användes för appar som specifikt valde in (det vill säga nästan inga).

Det nya systemet certifikatlagring kan orsaka svårigheter för utvecklare som är involverade i reverse engineering, trafikinspektion eller firmwareforskning, och kan potentiellt komplicera utvecklingen av projekt som utvecklar alternativ Android-baserad firmware, som GrapheneOS och LineageOS.

Eftersom allt inte är så bra som det låter och som vi redan nämnt, uttrycker HTTP Toolkit sin oenighet med den nya leveransmetoden, eftersom den inte tillåter användaren att göra ändringar i systemcertifikaten, även om de har root-åtkomst till system och har full kontroll över den fasta programvaran.

Ändringen påverkar endast systemets CA-certifikat, De används som standard i alla applikationer på enheten, och påverkar inte behandlingen av användarcertifikat eller möjligheten att lägga till ytterligare certifikat för enskilda applikationer (till exempel kvarstår möjligheten att lägga till ytterligare certifikat för webbläsaren).

Samtidigt är problemet inte bara begränsat till paketet med certifikat: när systemfunktionalitet flyttas till separat uppdaterade APEX-paket kommer antalet systemkomponenter som användaren inte kan kontrollera eller ändra, oavsett närvaron av root-åtkomst till enheten.

Slutligen sOm du är intresserad av att veta mer om det, du kan kontrollera detaljerna I följande länk.


Lägg till som prioriterad källa