Trong Android 14, việc sửa đổi chứng chỉ hệ thống không còn được phép, ngay cả khi đã root

AC Android 14

Android 14 trình bày những thay đổi trong việc quản lý chứng chỉ cấp phép

Một vài ngày trước, Các nhà phát triển Bộ công cụ HTTP đã chia sẻ thông qua một bài đăng trên blog, thông tin về một chi tiết mà bạn nhận thấy trong cách cập nhật các chứng chỉ của cơ quan cấp chứng chỉ (CA) trên Android 14.

Và các nhà phát triển Bộ công cụ HTTP đã thu hút sự chú ý của bạn đến thực tế là trong Android 14, các chứng chỉ hệ thống Chúng sẽ không còn được liên kết với phần sụn nữa, nhưng nó sẽ được phân phối trong một gói riêng được cập nhật thông qua kho ứng dụng hệ thống "Google Play".

Khi Android được Liên minh thiết bị cầm tay mở (do Google dẫn đầu) công bố lần đầu vào năm 2007, dự án hàng đầu của nó được quảng cáo là "nền tảng mở", "cung cấp cho các nhà phát triển một mức độ mở mới" và cho họ "quyền truy cập đầy đủ vào các khả năng và công cụ". của điện thoại. «.

Kể từ đó, chúng tôi đã đi được một chặng đường dài, dần rời xa tính mở và sự kiểm soát của người dùng đối với thiết bị và hướng tới một thế giới khép kín hơn và do nhà cung cấp kiểm soát.

Trong ấn phẩm của họ, các nhà phát triển chia sẻ một số mối quan tâm của họ trong quá trình phát triển và đặc biệt là con đường mà sự phát triển của Android đã đi, ngày càng rời xa những gì đã hứa "là một nền tảng mở", vì với việc ra mắt các phiên bản khác nhau, hệ thống đã "đóng cửa nhiều hơn và hơn thế nữa."

Họ đề cập đến điều đó trong phần chứng chỉ của cơ quan "trở nên nghiêm ngặt hơn đáng kể và dường như không thể sửa đổi bộ chứng chỉ tin cậy" ngay cả trên các thiết bị đã root hoàn toàn.

Về sự thay đổi trong cách xử lý chứng chỉ trong Android 14, Cách tiếp cận này được "cho là" giúp việc cập nhật chứng chỉ dễ dàng hơn và xóa chứng chỉ khỏi các cơ quan chứng nhận bị xâm phạm, đồng thời cũng sẽ ngăn các nhà sản xuất thiết bị giả mạo danh sách chứng chỉ gốc và khiến quá trình cập nhật trở nên độc lập với các bản cập nhật chương trình cơ sở.

Thay vì thư mục /system/etc/security/cacerts, chứng chỉ trong Android 14 chúng được tải từ thư mục /apex/com.android.conscrypt/cacerts, được lưu trữ trong một vùng chứa APEX (Android Pony EXpress) riêng biệt, nội dung trong đó được phân phối qua Google Play và tính toàn vẹn được kiểm soát kỹ thuật số và có chữ ký của Google. Do đó, ngay cả khi có toàn quyền kiểm soát hệ thống với quyền root, người dùng nếu không thực hiện thay đổi đối với nền tảng sẽ không thể thay đổi nội dung của danh sách chứng chỉ hệ thống.

Bước ngoặt quan trọng trong quá trình này là Android 7 (Nougat, phát hành năm 2016), trong đó các cơ quan chứng nhận thiết bị (CA) trước đây được chủ sở hữu điện thoại có thể sửa đổi hoàn toàn đã được chia thành hai: một danh sách được nhà cung cấp hệ điều hành cung cấp CA cố định và được sử dụng theo mặc định bởi tất cả các ứng dụng trên điện thoại của bạn cũng như một nhóm CA có thể sửa đổi khác mà người dùng có thể kiểm soát nhưng chỉ được sử dụng cho các ứng dụng được chọn tham gia cụ thể (nghĩa là hầu như không có).

Đề án mới lưu trữ chứng chỉ có thể gây khó khăn cho các nhà phát triển liên quan đến kỹ thuật đảo ngược, kiểm tra lưu lượng truy cập hoặc nghiên cứu chương trình cơ sở và có khả năng làm phức tạp việc phát triển các dự án phát triển chương trình cơ sở thay thế dựa trên Android, chẳng hạn như GrapheneOS và LineageOS.

Vì không phải mọi thứ đều tốt như vẻ ngoài và như chúng tôi đã đề cập, Bộ công cụ HTTP bày tỏ sự không đồng tình với phương thức phân phối mới vì nó sẽ không cho phép người dùng thực hiện thay đổi đối với chứng chỉ hệ thống, ngay cả khi họ có quyền truy cập root vào hệ thống và có toàn quyền kiểm soát phần sụn.

Thay đổi chỉ ảnh hưởng đến chứng chỉ CA hệ thống, Chúng được sử dụng theo mặc định trong tất cả các ứng dụng trên thiết bị và không ảnh hưởng đến việc xử lý chứng chỉ người dùng hoặc khả năng thêm chứng chỉ bổ sung cho từng ứng dụng (ví dụ: khả năng thêm chứng chỉ bổ sung cho trình duyệt vẫn còn).

Đồng thời, vấn đề không chỉ giới hạn ở gói có chứng chỉ: khi chức năng hệ thống được chuyển sang các gói APEX được cập nhật riêng, số lượng thành phần hệ thống mà người dùng không thể kiểm soát hoặc thay đổi sẽ tăng lên, bất kể sự hiện diện của quyền truy cập root. đến thiết bị.

Cuối cùng sNếu bạn muốn biết thêm về nó, bạn có thể kiểm tra các chi tiết Trong liên kết sau đây.


Thêm vào làm nguồn ưu tiên