Soporte de Android Quick Share para AirDrop: Un enfoque seguro para compartir archivos entre plataformas
Publicado por Dave Kleidermacher, VP, Plataformas de Seguridad y Privacidad. La tecnología debe acercar a las personas, no crear muros. Ser capaz de comunicarse y conectarse con amigos y familiares debe ser fácil, independientemente del teléfono que se utilice. Por eso, Android ha estado construyendo experiencias que ayudan a mantenerse conectado entre plataformas. Como parte de nuestros esfuerzos para hacer que la comunicación entre plataformas sea aún más fluida para los usuarios, hemos hecho que Quick Share sea interoperable con AirDrop, lo que permite compartir archivos de dos vías entre dispositivos Android y iOS, comenzando con la familia Pixel 10. Esta nueva función permite compartir rápidamente sus fotos, vídeos y archivos con las personas con las que desea comunicarse, sin preocuparse por el tipo de teléfono que utilicen. Lo más importante es que, al compartir archivos y contenido personales, debe tener confianza en que se mantiene seguro. Puede compartir con confianza, sabiendo que hemos construido esta función con seguridad como núcleo, protegiendo sus datos con fuertes salvaguardias que han sido probadas por expertos de seguridad independientes. Diseño Seguro. Hemos creado el soporte de interoperabilidad de Quick Share para AirDrop con los mismos rigurosos estándares de seguridad que aplicamos a todos los productos de Google. Nuestro enfoque en la seguridad es proactivo e integrado en cada etapa del proceso de desarrollo. Esto incluye: Modelado de amenazas: Identificamos y abordamos los posibles riesgos de seguridad antes de que se conviertan en un problema. Revisiones internas de diseño y privacidad: Nuestros equipos de seguridad y privacidad revisan minuciosamente el diseño para garantizar que cumple con nuestros altos estándares. Pruebas de penetración internas: Realizamos pruebas exhaustivas en nuestros propios laboratorios para identificar y solucionar las vulnerabilidades. Esta filosofía “Diseño Seguro” garantiza que todos nuestros productos no solo sean funcionales sino que también sean fundamentalmente seguros. Esta función también está protegida por un enfoque de seguridad multicapa para garantizar una experiencia de compartición segura de extremo a extremo, independientemente de la plataforma que utilice. Canal de compartición seguro: El canal de comunicación en sí está endurecido mediante el uso de Rust para desarrollar esta función. Este lenguaje de memoria seguro es el estándar de la industria para construir sistemas seguros y proporciona confianza de que la conexión está protegida contra ataques de desbordamiento de búfer y otras vulnerabilidades comunes. Protección de la plataforma integrada: Esta función se fortalece con la robusta protección integrada de Android e iOS. En Android, la seguridad está integrada en cada capa. Nuestra inversión profunda en Rust a nivel de sistema operativo endurece la base, mientras que las defensas proactivas como Google Play Protect ayudan a mantener su dispositivo seguro. Esto se complementa con la arquitectura de seguridad de iOS, que proporciona sus propias fuertes salvaguardias que mitigan archivos maliciosos y explotaciones. Estas protecciones superpuestas en ambas plataformas funcionan en conjunto para proporcionar una seguridad integral para sus datos cuando comparte o recibe. Usted tiene el control: Compartir entre plataformas funciona como lo está acostumbrado: un archivo requiere su aprobación antes de ser recibido, por lo que usted tiene el control de lo que acepta. El poder de Rust: Una base para la comunicación segura. Un elemento clave de nuestra estrategia de seguridad para la capa de interoperabilidad entre Quick Share y AirDrop es el uso del lenguaje de programación Rust de memoria segura. Reconocido por agencias de seguridad de todo el mundo, incluidas la NSA y CISA, Rust se considera ampliamente como el estándar de la industria para construir sistemas seguros debido a que elimina clases enteras de vulnerabilidades de memoria por diseño. Rust ya es un pilar de nuestra iniciativa más amplia para eliminar los errores de memoria en Android. Su selección para esta función fue deliberada, impulsada por los desafíos de seguridad únicos de la comunicación entre plataformas que exigían las protecciones más sólidas para la seguridad de la memoria. El núcleo de esta función implica recibir y analizar los datos enviados a través de un protocolo sin cables de otro dispositivo. Históricamente, cuando se utiliza un lenguaje de memoria inseguro, los errores en la lógica de análisis de datos son una de las fuentes más comunes de vulnerabilidades de seguridad de alta gravedad. Un paquete de datos mal formado enviado a un analizador escrito en un lenguaje de memoria inseguro puede provocar desbordamientos de búfer y otras vulnerabilidades de corrupción de memoria, creando una oportunidad para la ejecución de código. Aquí es donde Rust proporciona una defensa robusta. Su compilador hace cumplir estrictas reglas de propiedad y préstamo en tiempo de compilación, lo que garantiza la seguridad de la memoria. Rust elimina clases enteras de errores relacionados con la memoria. Esto significa que nuestra implementación es inherentemente resistente a los ataques que intentan explotar los errores de memoria mediante el uso de paquetes de datos maliciosos. Compartir de forma segura utilizando AirDrop: Para garantizar una experiencia fluida tanto para los usuarios de Android como de iOS, Quick Share actualmente funciona con AirDrop’s Everyone for 10 minutes mode. Esta función no utiliza un workaround: la conexión es directa y entre pares, lo que significa que sus datos nunca se enrutan a través de un servidor, el contenido compartido nunca se registra y no se comparten datos adicionales. Al igual que con Everyone for 10 minutes mode en cualquier dispositivo cuando se comparte entre contactos, puede asegurarse de que está compartiendo con la persona correcta confirmando su nombre de dispositivo en su pantalla con ellos en persona. Esta implementación usando Everyone for 10 minutes mode es solo el primer paso en el compartir sin problemas entre plataformas, y estamos deseosos de trabajar con Apple para habilitar “Contacts Only” mode en el futuro. Prueba por expertos de seguridad independientes: Después de realizar nuestra propia evaluación de seguridad del producto, modelado de amenazas, revisiones de privacidad y pruebas de penetración, nos asociamos con NetSPI, una empresa de pruebas de penetración de terceros, para validar aún más la seguridad de esta función y realizar una evaluación de seguridad independiente. La evaluación encontró que la interoperabilidad entre Quick Share y AirDrop es segura, “notablemente más fuerte” que otras implementaciones de la industria y no revela ninguna información. Basado en estas evaluaciones internas y externas, creemos que nuestra implementación proporciona una sólida base de seguridad para compartir archivos entre plataformas tanto para usuarios de Android como de iOS. Continuaremos evaluando y mejorando la seguridad de la implementación en colaboración con otros socios de terceros. Para complementar este exhaustivo auditoría técnica, también buscamos una perspectiva experta de terceros sobre nuestro enfoque de Dan Boneh, un reconocido experto en seguridad y profesor en la Universidad de Stanford: “El trabajo de Google en esta función, incluida el uso de memoria segura Rust para la capa de comunicación, es un excelente ejemplo de cómo construir la interoperabilidad de forma segura, lo que garantiza que el intercambio de información entre plataformas permanece seguro. Aplaudo el esfuerzo para permitir un intercambio de información más seguro entre plataformas y animo a Google y Apple a trabajar juntos en esto. El futuro del intercambio de archivos debe ser interoperable. Este es solo el primer paso a medida que trabajamos para mejorar la experiencia y ampliarla a más dispositivos. Esperamos seguir trabajando con socios de la industria para crear una experiencia segura y fluida de conexión y comunicación para todos los usuarios.
Artículos relacionados
Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores
Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.
Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión
Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.
La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes
Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.