نقدّم لك مكتبات حالة الأمان في AndroidX: عرض موحّد لأمان الجهاز
مدّة القراءة: 4 دقائق
في Android، نعمل باستمرار على تزويد المطوّرين وشركاء المؤسسات بالبيانات التي يحتاجون إليها للحفاظ على حماية الأجهزة. يسرّنا اليوم الإعلان عن الإصدار الثابت من AndroidX Security State الإصدار 1.1.0 وSecurity State Provider الإصدار 1.0.0، وهما مكتبتان توفّران آلية مركزية مصمَّمة لتعزيز الشفافية بشأن حالة الأمان الشاملة والتحديثات المعلّقة في جميع أنحاء منظومة Android المتكاملة.
سواء كنت تطوّر تطبيقات بالغة الأهمية من ناحية الأمان ومُوجَّه للمستهلكين (مثل الخدمات المصرفية أو التكنولوجيا المالية أو الرعاية الصحية) أو حلول إدارة الأجهزة الجوّالة (MDM)، تتيح لك هذه المكتبات التحقّق آليًا من حالة أمان الجهاز لكل مكوّن. بدلاً من الاعتماد على مستوى رمز تصحيح الأمان العام والموحّد، يمكنك تقييم الحماية الحقيقية على مستوى المكوّن وما إذا كانت عمليات الإصلاح معلّقة حاليًا من خلال مكتبة androidx.security.state. بالنسبة إلى المصنّعين الأصليين للأجهزة ومطوّري تطبيقات العملاء التي يتم تنزيلها عبر الهواء (OTA)، تتيح لك مكتبة androidx.security.state.provider عرض مدى توفّر التحديثات من خلال آليات موحّدة.
التعرّف على مستويات تصحيح الأمان (SPL)
مع تطوّر Android لتوفير تحديثات سريعة ومستقلة للمكوّنات من خلال أنظمة معيارية مثل تحديثات نظام Google Play، لم يعُد الاعتماد على خاصية واحدة من "تصميم تصحيح مستوى الأمان" أفضل طريقة لتحديد حالة الأمان الحقيقية للجهاز. لتوفير إمكانية الاطّلاع على مستوى المكوّن، توفّر مكتبات "حالة الأمان" واجهات برمجة تطبيقات لثلاثة مستويات مختلفة من رموز التصحيح:
- مستوى رمز تصحيح الأمان على الجهاز (DSPL): هو مستوى رمز تصحيح الأمان المثبَّت حاليًا والذي يتم تشغيله على الجهاز لمكوّنات نظام معيّنة، ويتم طلبه من خصائص الجهاز وإعداداته بدون إجراء طلبات عبر الشبكة.
- مستوى رمز تصحيح الأمان المنشور (PSPL): هو أحدث مستوى لرمز التصحيح تم نشره رسميًا في نشرة أمان Android لهذه المكوّنات.
- مستوى تصحيح الأمان المتاح (ASPL): هو مستوى التصحيح الجاهز للتنزيل والتثبيت على الجهاز المحدّد، ويتم طلبه بشكل غير متزامن من خلال الاتصال بين العمليات (IPC) مع برامج التحديث على الجهاز فقط.
تتتبّع مكتبات "حالة الأمان" مستويات رموز التصحيح هذه في المكوّنات التالية:
- النظام: هو نظام التشغيل Android الأساسي الذي يتم تحديثه من خلال تحديثات النظام العادية أو تحديثات النظام عبر شبكة غير سلكية (OTA) من الشركة المصنّعة للجهاز الأصلي.
- وحدات النظام: يتم تحديث الأنظمة الفرعية المعيارية لنظام التشغيل بسلاسة في الخلفية من خلال تحديثات نظام Google Play (مشروع Mainline).
- النواة: هي الطبقة الأساسية التي تربط بين أجهزة الجهاز وبرامجه، ويتم تقييمها من خلال إصدارات الدعم الطويل الأمد (LTS) (مثل 5.15.159 أو 6.1.91) بدلاً من تواريخ التقويم الشهرية.
من خلال عرض مستويات رموز التصحيح الثلاثة المختلفة هذه على مستوى المكوّن، يمكن للمطوّرين والمؤسسات الآن فهم مستوى أمان الجهاز بدقة وتحديد رموز التصحيح غير المتوفّرة واتّخاذ خطوات استباقية لإصلاحها. يمكنك الاطّلاع على إحدى طرق إجراء ذلك في المثال أدناه.
بدلاً من اتّخاذ قرار شامل بشأن إمكانية الوصول إلى الجهاز، يمكن للمطوّرين والمؤسسات الجمع بين "سياسة أمان البيانات" و"سياسة أمان المنتجات" و"سياسة أمان التطبيقات" لاتّخاذ قرارات ذكية ومستنِدة إلى السياق بشأن الأمان. على سبيل المثال، يمكن لتطبيق مصرفي أو تطبيق خاص بالمؤسسات مقارنة حزمة الأمان الحالية للجهاز (DSPL) بالتحديثات المعلّقة (ASPL) قبل بدء إجراءات حساسة، مثل الدفعات العالية القيمة أو تسجيل بيانات الاعتماد. إذا كان هناك تحديث في انتظار التثبيت، يمكن للمطوّرين والمؤسسات أن يطلبوا من المستخدم تحديث جهازه أولاً. للحصول على تحكّم أكثر دقة، يمكن للمطوّرين والمؤسسات الاستعلام عمّا إذا تم إصلاح ثغرات أمنية معيّنة عالية الخطورة (CVE) على الجهاز، مثل التحقّق من توفّر إصلاحات مهمة في NFC أو Bluetooth قبل السماح بالدفع بدون تلامس أو مشاركة البيانات القريبة.
الخطوات العالية المستوى
للمطوّرين وإدارة المؤسسات
يمكن لتطبيقات العميل استخدام مكتبة androidx.security.state لاتّخاذ قرارات مدروسة ومراعية للسياق:
- عمليات التحقّق المتزامنة من الوضع الأمني (DSPL): يمكن للتطبيقات فحص مستويات تصحيح النظام ووحدات النظام ونواة النظام المثبَّتة على الفور عند تشغيل التطبيق ومقارنتها بمستوى PSPL للتحقّق مما إذا كان الجهاز يستوفي الحد الأدنى المطلوب من الأمان الذي تحدّده المؤسسة قبل فتح موارد الشركة الحسّاسة أو إتاحة الوصول باستخدام المقاييس الحيوية.
- طلب التحديث المعلق (ASPL): بدلاً من الحظر الفوري لموظف يتأخر جهازه قليلاً في تثبيت حِزم الأمان، يمكن لتطبيقات المؤسسة طلب ASPL للتحقق مما إذا كان هناك تحديث نظام معلّق أو تحديث نظام Google Play تم إعداده وجاهز للتثبيت. وفي هذه الحالة، يمكن للتطبيقات عرض إرشادات مخصّصة داخل التطبيق لتوجيه المستخدم إلى "إعدادات النظام" لإكمال عملية التثبيت.
- التدقيق على مستوى الثغرات الأمنية (CVE): في حالات الاستخدام التي تتطلّب مستوى عالٍ من الأمان، تتيح المكتبة إمكانية تنزيل تقارير الثغرات الأمنية الخاصة بالجهاز من Open Source Vulnerabilities (OSV) للتدقيق آليًا في ما إذا تم حلّ ثغرات CVE محدّدة وخطيرة على الجهاز.
لمصنّعي المعدات الأصلية وعملاء التحديث: توحيد مدى توفّر التحديثات
توفّر مكتبة androidx.security.state.provider آلية موحّدة لنظام التشغيل Android IPC تتيح لبرامج التحديث إبلاغ المستخدمين بتوفّر التحديث مباشرةً على الجهاز. في السابق، حتى إذا عرضت برامج OTA الخاصة معلومات حول توفّر التحديث، كانت هذه المعلومات محصورة ولا يمكن للتطبيقات التابعة لجهات خارجية الاستعلام عنها. من الآن فصاعدًا، يمكن للتطبيقات الوصول إلى تفاصيل ASPL من خلال واجهة برمجة تطبيقات موحّدة واحدة، بغض النظر عمّا إذا كان التحديث يتم تقديمه من خلال عميل OTA مخصّص من الشركة المصنّعة للجهاز أو Google Play، طالما أنّ عميل التحديث يوفّرها.
- تتيح تحديثات نظام Google Play حاليًا استخدام ASPL على جميع أجهزة Android التي تعمل بخدمات Google للأجهزة الجوّالة.
- تم أيضًا إعداد خدمة "Google عبر شبكة غير سلكيّة" (GOTA)، ونحن نعمل مع المصنّعين الأصليين للأجهزة في جميع أنحاء العالم لإعداد عملاء التحديثات عبر اتصال لاسلكي على هذا الإطار الموحّد.
تضمين بيانات على مستوى النشرة
بالإضافة إلى سلسلة SPL واحدة، توفّر مكتبات "حالة الأمان" توضيحًا لما يعنيه مستوى رمز تصحيح الأمان للجهاز. من خلال التكامل مع قاعدة بيانات الثغرات الأمنية في المصادر المفتوحة (OSV) للحصول على بيانات نشرة أمان Android، يمكن للمكتبات البحث بشكل أعمق من أي وقت مضى. بدلاً من مجرد السؤال عمّا إذا كان قد تم حظر تهديد معيّن، مثل إدخال CVE، تتيح هذه البيانات أيضًا للمكتبات تقديم حالة الأمان "الفعّالة" والدقيقة للجهاز.
في ما يلي طريقتان يستفيد منهما كل من المؤسسات ومصنّعي المعدات الأصلية لأجهزة Android:
- في بعض الأحيان، لا يحتوي تحديث الأمان الشهري على أي تهديدات جديدة لمكوّن معيّن. في هذه الحالة، تزيد المكتبات تلقائيًا مستوى الأمان لهذا المكوّن لتعكس حالة الأمان "الفعّالة". يضمن ذلك أن يتم منح الجهاز التقييم المناسب لكونه محميًا بالكامل من جميع التهديدات الأمنية المعروفة.
- تتيح ميزة جديدة تم طرحها في Android 17 لمصنّعي المعدات الأصلية الإفصاح عن إصلاحات أمان محدّدة تم تطبيقها أعلى مستوى تصحيح الأمان من خلال ملف XML الخاص بالحزم التكميلية. تتيح هذه الميزة لمصنّعي المعدات الأصلية الذين ينقلون إصلاحات أمان معيّنة إلى إصدارات أقدم إثبات امتثال الجهاز على الفور بدون الحاجة إلى انتظار زيادة كاملة في مستوى تصحيح الأمان، ما يضمن تقدير جهود التصحيح المستمرة بشكل صحيح. تعرض مكتبات "حالة الأمان" هذه المعلومات التفصيلية للتطبيقات والخدمات، ما يضمن التعرّف على جهود التصحيح المستمرة فور تنفيذها.
البدء
تم تصميم مكتبات حالة الأمان لتعزيز المنظومة المتكاملة لنظام Android بأكملها.
- مطوّرو التطبيقات وإدارة الأجهزة الجوّالة (MDM): للبدء في حماية المستخدمين وتقييم حالة تصحيح الأمان في الوقت الفعلي، يمكنك الاطّلاع على دليل فهم حالة أمان الجهاز الرسمي.
- المصنّعون الأصليون للأجهزة وعملاء التحديث: يمكنك إعداد عملاء التحديث لعرض ASPL باستخدام مكتبة AndroidX Security State Provider. يمكنك المطالبة برصيد فوري مقابل حِزم التصحيح التي تم نقلها إلى إصدارات سابقة من خلال نشر ملفات XML لحِزم التصحيح التكميلية.
- ملاحظات الإصدار: يمكنك الاطّلاع على ملاحظات الإصدار الرسمية في AndroidX بشأن مكتبتَي Security-State وSecurity-State-Provider للحصول على سجلات التغيير الكاملة وتوقيعات واجهة برمجة التطبيقات.
نحن نقدّر ملاحظاتك. يُرجى تجربة المكتبات وإعلامنا برأيك أو الإبلاغ عن أي مشاكل في أداة تتبُّع المشاكل العامة في Android.
-
أخبار المنتجاتعلى Google Play، نعمل باستمرار على توسيع منصة الاشتراكات لمساعدتك في تعزيز النمو والتكيّف مع نماذج الأعمال الجديدة وتلبية احتياجات المستخدمين أينما كانوا.
Sheenam Mittal • مدّة القراءة: 4 دقائق -
أخبار المنتجاتفي العام الماضي، أصبح بإمكان "استوديو Android" استخدام أي نموذج للذكاء الاصطناعي. واليوم، نتّخذ الخطوة التالية من خلال توفير إمكانية اختيار وكلاء الترميز.
Matthew Warner • مدّة القراءة: 3 دقائق -
أخبار المنتجاتتقدّم Googlebook فئة جديدة من أجهزة الكمبيوتر المحمول المستندة إلى أساس Android المشترك. تجمع أجهزة Chromebook Plus بين سهولة استخدام الأجهزة الجوّالة وقوة أجهزة الكمبيوتر المكتبي، وهي مزوّدة بأجهزة عالية الأداء من شركاء مثل HP وDell وLenovo وAcer وAsus.
Fahd Imtiaz, Loryn Hairston • مدّة القراءة: 4 دقائق
يمكنك تلقّي أحدث الإحصاءات حول تطوير تطبيقات Android في بريدك الوارد أسبوعيًا.