Android становится сложнее взламывать, но уязвимости никуда не исчезают

За годы развития Android получил множество механизмов защиты, но полностью исключить уязвимости в такой сложной системе невозможно. При этом на рынке есть мобильные платформы, которые строятся уже с учетом накопленного опыта Android и его проблем. К примеру, HarmonyOS Next использует собственную архитектуру, но сохраняет многие знакомые разработчикам подходы, поэтому ее безопасность во многом будет зависеть не только от устройства самой системы, но и от того, какие ошибки успеют повториться. 

«Компьютерра» разбиралась, почему Android становится более сложной целью для атак, какие преимущества с точки зрения безопасности дает HarmonyOS Next и почему более молодая платформа не обязательно оказывается более защищенной от злоумышленников.

За годы развития Android получил множество механизмов защиты, но полностью исключить уязвимости в такой сложной системе невозможно.

Android становится сложнее атаковать

Современный Android состоит из большого количества компонентов, которые работают с разными правами и имеют доступ к различным ресурсам устройства. Приложение не получает полный контроль над системой, а взаимодействует с ней через определенные интерфейсы. Дополнительные ограничения действуют на уровне системных компонентов, драйверов и ядра. 

Юрий Паздников, младший исследователь уязвимостей BI.ZONE, пояснил, что такая архитектура усложняет эксплуатацию найденных ошибок. Уязвимость в одном компоненте не обязательно дает атакующему полный доступ к устройству. Для серьезной атаки может потребоваться пройти несколько уровней защиты, каждый из которых ограничивает возможности следующего шага.

«Такая архитектура усложняет эксплуатацию найденных уязвимостей. Ошибка в одном компоненте не обязательно дает атакующему полный доступ к устройству. Для проведения серьезной атаки может потребоваться пройти несколько уровней защиты, каждый из которых ограничивает возможности следующего шага».

Юрий Паздников, младший исследователь уязвимостей BI.ZONE

При этом защищенность Android зависит не только от самой операционной системы. На безопасность влияют приложения, системные компоненты и программное обеспечение производителей смартфонов. Ошибка в любом из этих элементов может стать частью более сложной цепочки, если остальные механизмы защиты не смогут ее остановить.
Поэтому развитие Android не отменяет поиск уязвимостей, а меняет сам характер работы исследователей. Им приходится изучать не только отдельные ошибки, но и взаимодействие между разными уровнями системы. Чем больше защитных механизмов появляется в платформе, тем важнее становится найти способ обойти их последовательно, а не просто обнаружить одну программную ошибку.

HarmonyOS Next строится отдельно от Android

С другой стороны, есть HarmonyOS Next, которая не является очередной версией Android и не использует операционную систему Google в качестве основы. При этом многие подходы к разработке напоминают Android. 

Как рассказал Игорь Кривонос, инженер-программист Stingray Technologies, для разработчиков это снижает порог перехода. В HarmonyOS Next используются знакомые принципы организации приложений, жизненного цикла компонентов и межпроцессного взаимодействия. 

Система также имеет собственные инструменты разработки и отладки, которые по назначению соответствуют привычным Android-инструментам. Например, OpenHarmony Device Connector выполняет функции, близкие к Android Debug Bridge.
Схожесть касается и самого подхода к созданию приложений. Разработчик, знакомый с Android, не сталкивается с полностью новой моделью. При этом конкретная реализация компонентов, формат приложений и инструменты анализа отличаются.

Для безопасности это дает HarmonyOS Next важное преимущество. Платформа не обязана повторять все решения, которые накопились в Android за годы развития. При проектировании новой системы можно учитывать уже известные проблемы мобильной разработки и заранее закладывать другие механизмы защиты.

«HarmonyOS Next не обязана повторять решения Android, потому что при проектировании новой системы можно учесть накопленные проблемы Android и заранее заложить другие механизмы защиты».

Игорь Кривонос, инженер-программист Stingray Technologies

По словам Кривоноса, у Android этот опыт формировался постепенно. Вместе с новыми функциями в системе появлялись компоненты, интерфейсы и способы взаимодействия между ними. Найденные ошибки заставляли разработчиков добавлять новые механизмы защиты и менять уже существующие подходы. HarmonyOS Next получила возможность учитывать часть этого опыта еще на этапе формирования собственной архитектуры.

Сейчас операционная система находится на более раннем этапе. У нее меньше накопленного программного багажа, а архитектура создавалась с учетом опыта других мобильных платформ. Это не делает систему автоматически защищенной, но позволяет избежать части исторических ограничений.

Игорь Кривонос, инженер-программист Stingray Technologies
Игорь Кривонос, инженер-программист Stingray Technologies

Еще одно преимущество связано с возможностью исследовать платформу с нуля. Эксперт рассказал, что уже существуют инструменты, которые позволяют анализировать приложения HarmonyOS Next, разбирать их байт-код, изменять отдельные элементы и собирать приложения обратно. Некоторые платформы пока находятся на раннем этапе развития, поэтому исследователям приходится дополнять существующие средства собственными решениями. 

Переход на отдельную архитектуру также позволяет Huawei не связывать безопасность новой системы со всеми решениями, которые принимались при развитии Android. Однако это преимущество имеет ограничение. Любая новая платформа со временем формирует собственную историю ошибок.

Старые проблемы могут появиться снова

Сходство HarmonyOS Next с Android одновременно становится потенциальной проблемой. Если две системы используют близкие принципы взаимодействия приложений, разработчики могут допускать одинаковые ошибки.

Кривонос пояснил, что в обоих случаях приложение может получать данные от других компонентов системы, а разработчик должен самостоятельно контролировать их корректность. Если входные данные не проверяются, знакомый класс уязвимостей может появиться уже в новой операционной системе.

Получается двойственная ситуация: совместимость подходов с привычной моделью Android облегчает разработчикам переход на HarmonyOS Next, но одновременно сохраняет часть рисков, связанных с человеческими ошибками.
Как пояснил спикер «Компьютерре», сама операционная система при этом еще слишком молода для полноценного сравнения с Android. Исследователям приходится изучать не только найденные уязвимости, но и устройство самой платформы, ее инструменты и внутренние механизмы. Часть средств анализа пока развивается, а некоторые возможности зависят от конкретной версии системы и среды разработки.

Поэтому отсутствие большого количества известных проблем у HarmonyOS Next нельзя трактовать как доказательство ее превосходства. У молодой платформы просто меньше времени существования и меньше исследованного кода.

Вывод

Безопасность мобильной платформы нельзя оценивать по одному показателю. Android остается сложной целью для атак благодаря нескольким уровням изоляции и защиты, но его масштаб одновременно создает большую поверхность для исследования.

HarmonyOS Next получила возможность строить собственную архитектуру и учитывать накопленный опыт Android. Это дает ей определенное преимущество на старте, но не освобождает от проблем, которые появляются при разработке любой крупной программной системы.
Поэтому вопрос о том, какая из платформ безопаснее, пока не имеет однозначного ответа. Для Android уже накоплена большая история найденных уязвимостей и способов защиты от них. HarmonyOS Next только формирует собственную.

В конечном счете уровень безопасности определяется тем, насколько последовательно разработчики защищают все звенья системы. Ошибка в приложении, системном компоненте или драйвере может стать частью более длинной цепочки, если остальные механизмы не смогут ее остановить. Android продолжает усложнять такую цепочку для атакующего, а HarmonyOS Next получает возможность учесть чужой опыт. Насколько этого окажется достаточно, покажет дальнейшее развитие платформы.

Что будем искать? Например,ChatGPT

Мы в социальных сетях