search

Android gyors megosztás AirDrop támogatással: Biztonságos megoldás az különböző platformok közötti fájlmegosztásra

person Szerző Edward Fernandez
source Forrás: Google Online Security Blog
calendar_today
schedule 5 perc olvasás

Megjelent Dave Kleidermacher, VP, Platforms Security & Privacy, Google A technológianak az embereknek együtt kell maradnia, nem pedig falakat kell létrehoznia. Az, hogy az emberek könnyen tudjanak kommunikálni és kapcsolatot tartani, függetlenül attól, hogy milyen eszközt használnak. Ezért az Android az olyan élményeket építi, amelyek segítenek a platformokon át a kapcsolatban. A felhasználók számára a platformokon át a kommunikáció még gördülékenyebbé tétel érdekében, a Quick Share-t interoperábilissá tettük az AirDrop-kal, lehetővé téve a kétirányú fájlcsalád az Android és az iOS eszközök között, a Pixel 10 Family-vel kezdve. Ez a funkció lehetővé teszi, hogy gyorsan megoszthatod a fotóidat, videóidat és fájlokat azokkal az emberekkel, akikkel kommunikálni szeretnél, anélkül, hogy aggódnod kellene a használt eszközük miatt. Fontos, hogy amikor személyes fájlokat és tartalmat osztasz meg, azt is tudnod kell, hogy biztonságban marad. Bízhatsz abban, hogy ez a funkció biztonságosan működik, és a beépített biztonsági intézkedésekkel, amelyek független biztonsági szakértők által tesztelték, védi az adataidat. A tervezés során a biztonság A Quick Share interoperabilitását az AirDrop-kal, ugyanazon szigorú biztonsági szabványokkal építettük, amelyeket minden Google terméken alkalmazunk. Biztonsági megközelítésünk proaktív, és mélyen beépül a fejlesztési folyamat minden szakaszába. Ez magában foglalja: A fenyegetések modellezése: Azonosítjuk és kezeljük a potenciális biztonsági kockázatokat, mielőtt azok problémát okoznának. Belső biztonsági tervezés és adatvédelemért felelős csapatok: Az adatvédelemmel foglalkozó szakemberei gondosan ellenőrzik a tervezést, hogy biztosítsák, hogy megfelel-e a magas szabványainknak. Belső penetrációs tesztelés: Kiterjedt, belső teszteléssel azonosítjuk és kijavítjuk a gyengeségeket. Ez a “Secure by Design” filozófia biztosítja, hogy minden termékünk nem csak működjön, hanem alapvetően biztonságos is legyen. Ez a funkció több szintű biztonsági megközelítéssel védett, hogy a végig biztonságos legyen, függetlenül attól, hogy melyik platformot használsz. Biztonságos csatorna: A kommunikációs csatorna magát azzal erősítjük meg, hogy Rust-tal fejlesztettük. Ez a memóriabiztos nyelv az ipari szabvány a biztonságos rendszerek építéséhez, és megbízást biztosít, hogy a kapcsolat biztonságban maradjon a buffer overflow támadásoktól és más gyakori gyengeségektől. Belső platformok védelmei: Ez a funkció a robusztus, beépített biztonság révén az Android és az iOS is. Az Android-on a biztonság minden szinten beépítve. A mély befektetésünk a Rust-ba az OS szinten meggyalázza a alapokat, miközben proaktív védelmek, mint a Google Play Protect, segít megvédeni a eszködet. Ez kiegészíti az iOS biztonsági architektúráját, amely saját erős védelmeket biztosít, amelyek ellássák a rosszindulatú fájlokat és a felhasználásokat. Ezek a platformokon átívelő védelmek működnek együtt, hogy biztosítsák a teljes biztonságot, amikor megosztod az adataidat. Te vagy a kontroller: Az átívelés működik úgy, ahogy hozzászoktál: egy fájlhoz a megkívásod előtt van szüksége, így te irányíthatod, hogy mit fogadsz el. A Rust ereje: Biztonságos kommunikáció alapja A Quick Share és az AirDrop közötti interoperabilitási rétegben a Rust memóriabiztos programozási nyelvének használata a biztonságos kommunikáció kulcsfontosságú eleme. A biztonsági ügynökök világszerte, beleértve az NSA és az CISA, is elismerték, hogy a Rust az ipari szabvány a biztonságos rendszerek építéséhez, mert ez a design alapján eltávolítja az egész osztály memóriabiztos hibákat. A Rust már a nagyobb kezdetű initiatívánk részét képezi, hogy eltávolítsuk a memóriabiztos hibákat az Androidon. A választás erre a funkcióra volt, a cross-platform kommunikáció egyedi biztonsági kihívásai vezették, amelyek a legbiztonságosabb védelemre voltak szükség. A működés kulcsa a másik eszközről érkező adatok fogása és értelmezése egy vezeték nélküli protokoll segítségével. Ha memóriabiztos nyelven dolgozol, akkor az adatok értelmezése a leggyakoribb magas szintű biztonsági hibák forrása. Egy rossz formátumú adatszöveggel, amelyet egy memóriabiztos nyelven írtak, akkor buffer overflow-ok és más emlékkorrupciós hibákat okozhat, ami lehetőséget teremt a kód végrehajtására. A Rust pont az, ahol a robust védelem megvalósul. A fordító szigorú tulajdon- és kölcsönös szabályokat alkalmaz, amely garantálja a memóriabiztos működést. A Rust eltávolítja az egész osztály memóriához kapcsolódó hibákat. Ez azt jelenti, hogy az implementációnk alapvetően ellenálló a támadók ellen, akik rossz formátumú adatszöveleket használnak, hogy emlékkorrupciót okozzanak. Biztonságos megosztás Az AirDrop-kal A Quick Share jelenleg az AirDrop-kal, a “Everyone for 10 minutes” módjával működik 10 percig. Ez a funkció nem használ átjáró megoldást; a kapcsolat közvetlen és páros, ami azt jelenti, hogy az adataidat soha nem továbbítják, a megosztott tartalmat nem fogadja, és nincs további adatok. Ahogy az “Everyone for 10 minutes” módja bármely eszközön, amikor megosztasz nem-kontaktusok között, akkor is, azt biztosíthatod, hogy a helyes személynek osztod meg a tartalmadat, amikor személyesen vannak együtt. Ez a “Everyone for 10 minutes” módban megvalósított megoldás a első lépés a problémamentes cross-platform megosztásban, és örömmel fogunk együtt dolgozni az Apple-el, hogy a “Contacts Only” módot is lehetővé tegyük. Független biztonsági szakértők által tesztelve Miután a saját biztonságos termékfejlesztés, belső fenyegetések modellezése, adatvédelmi értékelések és red team penetrációs tesztek során, a NetSPI, egy vezető harmadik fél penetrációs tesztelő cégvel is dolgoztunk, hogy tovább ellenőrizzük ezt a funkciót és egy független biztonsági értékelést is végeztünk. Az értékelés azt mutatja, hogy a Quick Share és AirDrop közötti interoperabilitás biztonságos, “kiemelkedően erős” más iparági megoldásokkal szemben, és nem hoz információt. A belső és külső értékelések alapján úgy gondoljuk, hogy az implementációnk erős biztonsági alapot biztosít az Android és az iOS felhasználói számára. Folyamatosan értékeljük és fejleszti az implementációt a további harmadik fél partnerekkel. Hogy ezt a mély technikai ellenőrzést kiegészítjük, egy profi biztonsági szakértő, Dan Boneh, Stanford Egyetem professzora, is adta véleményét az iránra: “Google e funkció fejlesztése, különösen a Rust memóriabiztos nyelv használata a kommunikáció alapvető rétegében, egy erős példa arra, hogyan építsd fel biztonságos interoperabilitást, biztosítva, hogy a cross-platform információ-megosztás biztonságban maradjon. Azért megemlítem, hogy a platformok közötti biztonságosabb információ-megosztás érdekében, és ösztönözöm a Google-t és az Apple-t, hogy együtt dolgozzanak. A cross-platform file sharing jövője az interoperabilitás. Ez a első lépés, ahogy dolgozunk azon, hogy javítsuk a tapasztalatot és bővítsuk a eszközök számát. Várunk a további ipari partnerekkel való együttműködésre, hogy a platformok közötti kapcsolat, kommunikáció biztonságos és gördülékeny legyen.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.