首页 > 传媒 > 关键词  > 百度安全中心最新资讯  > 正文

百度安全韦韬:安卓生态患上安全白血病,如何治疗?

2016-05-30 15:38 · 稿源: 站长之家用户

5月24日至26日,2016中国网络安全年会在四川省成都市世纪城国际会议中心举行。本次会议邀请了政府部门、重要信息系统单位、基础电信企业、非经营性互连单位、科研和产业机构的领导和专家700余人参会,围绕“聚网络英才·筑安全生态”的主题进行深入交流和探讨。国际知名安全专家,百度首席安全科学家、百度安全实验室负责人韦韬博士,在25日的会议上,深刻的揭示了目前消费者广泛使用的安卓系统在生态上面临的严峻安全威胁;并呼吁手机厂商和安全厂商紧密协作,共同改变当前安卓生态上的安全错位。

安卓生态的安全白血病

安卓系统免费开源,已经在智能手机产业中占据主导地位。安卓系统也在高速演进,版本不断迭代,谷歌和各个安全公司也投入了大量资源对安卓的安全进行改善和监控,每年谷歌安卓安全团队的安卓安全报告都表示安卓安全情况令人乐观,但安全公司经常表达不同观点。韦韬及其团队在多个国际安全会议上展示过安卓的高危安全问题。比如,2014年Blackhat安全大会上,韦韬和张煜龙演示了如何通过安卓系统上广泛使用的各个主流广告平台在用户毫无知觉的情况下远程控制安卓手机,获得包括录音、录像等隐私信息;2015年Blackhat安全大会上,他们再次展示了如何攻破安卓手机上包括trustZone在内的层层防御获取用户指纹。

在本次大会上,韦韬从安卓内核漏洞出发,系统的阐述了安卓生态中的安全错位导致了整个生态进入了一种长期以来难以治愈的安全重症,韦韬将其称为生态安全白血病。安卓的生态安全白血病重要表现为,在用户实际使用的安卓设备中始终有很高比例(超过50%)可以被攻击者通过公开的内核漏洞利用(N-Day Exploit)获得内核控制权。

安卓绝大部分的安全机制依赖于内核的完整性。如果有内核漏洞,那么基础性的安全机制就会崩溃。当攻击者获得内核控制权时,可以轻易绕过App隔离机制以及绝大多数安卓系统安全机制,对用户的支付安全、指纹隐私等造成严重威胁。这使得应用开发厂商,特别是移动支付和移动金融厂商,面临着来自黑产盗号刷卡的严峻威胁。目前产业用于抵抗这种安全威胁的方式是trustZone(ARM处理器的一种安全隔离环境),但其实trustZone有一个致命弱点:大部分trustZone逻辑相信来自于内核的输入,而且无法区分输入源发自于真正的移动应用程序,还是获得了内核权限的恶意代码。而且随着厂商把越来越多的功能放进trustZone,也会将越来愈多的漏洞引入trustZone,这个后果甚至比内核漏洞更加严重。

安卓生态陷入安全白血病的缘由

安卓的开源政策,使得全世界不计其数的厂商自由定制ROM,加剧了安卓平台的风险。虽然安卓内核的漏洞较多,但这是引起安卓长期不安全的主要原因吗?

韦韬展示了iOS和安卓内核漏洞统计的对比数字。令人惊讶的是,iOS 的系统内核漏洞长期高于安卓。但大家普遍认为iPhone比安卓安全很多。这是为什么?是因为苹果修复漏洞采用的是快速强制升级的方式,用户无法选择升级中间版本,只能是比较新的,这样版本碎片的情况非常小。这样的后果是留给攻击者利用已知漏洞的时间窗口也很短,从而很好的保护了普通消费者用户的安全。而安卓出现系统漏洞时,整个产业链往往需要花很长的时间才能把修复补丁推送到用户手上的设备,甚至不少设备根本没有厂商提供的补丁。

韦韬分析指出,这种现象不是单纯的因为安卓产业链不想修复内核漏洞,而是很多复杂的原因造成的。主要原因有如下三条:

一、安卓的产业链过长。安卓生态系统产业链非常长,从硬件厂商,到谷歌,到手机厂商,再到运营商。每一个环节都有自己的开发、质控、验证等复杂流程,有时候还会相互冲突。这样要消耗大量的时间和人力,而且有时甚至导致安全补丁无法下发给用户;

二、安卓系统碎片化过于严重。安卓系统的碎片化是指世界上所有安卓用户实际使用的安卓版本、配置、驱动等等有着非常显著的差异。安卓系统碎片化已经成为了业界共识,由于系统的开源性,用户、开发者、OEM厂商、运营商都可以按照自己的想法对这只绿色机器人进行改造,这种“碎片化”的程度异常严重。在这种情况下,大多数手机设备厂商已经失去了为所有用户使用的安卓系统提供安全补丁的能力;

三、生态职能不匹配。其实最容易推进修复的是手机厂商,但大部分手机厂商自身的碎片化现象非常严重,导致了手机厂商没有足够的资源和精力去修复漏洞。而对于安全厂商来讲,修复漏洞也是一件很尴尬的事情。在正常情况下,安全厂商是没有系统授权的,除非先进行ROOT。即使ROOT,安全厂商仍然要面临不同手机品牌更加严重的碎片化挑战。

生态重症如何治疗?

公开内核漏洞利用已经成为安卓生态的白血病,破坏着整个生态的安全基础。那么面对病入膏肓的生态安全,该如何有效保护用户?生态病患如何治疗?

韦韬认为,生态病患必须要进行生态治疗,改变错位的生态格局。然而要改变生态,必须首先要有颠覆性技术变革,来支撑新的生态布局。

为此,韦韬带领百度安全实验室的移动安全专家们研究开发出了革命性的自适应内核热修复技术,并且已经为该技术申请了五项专利。这种技术无需实际内核编译所用的源码和配置,能够自动匹配目标安卓系统的漏洞进行在线热修复。这种技术极大的提升了厂商面对安卓高度碎片化的应对能力,而且也大大缩短了厂商推送内核安全补丁到最终用户的过程。根据统计,目前采用此技术可以修复市场中99.4%的安卓产品的内核漏洞。

在自适应内核热修复技术的支撑下,韦韬进一步建议手机厂商和安全厂商紧密合作,进行协同受控防护,重构安卓生态。这种合作是双方受益的,手机厂商可以为用户提供更加安全的产品,而安全厂商则可以为企业和行业用户提供更加专业的安全服务。设备厂商在安全可控的情况下,赋予安全厂商能够进行有效防御的权限,充分发挥安全厂商的能力和作用,双方共同合作有效应对安卓生态面临的严峻安全威胁。

最后,韦韬认为,目前安卓生态的安全问题非常严峻,传统的解决方案已经很难为安卓生态提供安全防护,自适应内核热修复技术可以提供一种技术上的解决方案,协同受控防护则提供一个生态联防的方向。但即使如此,业界仍然面对着巨大的工作量来修复安卓生态中海量的各色漏洞。韦韬呼吁,目前安全形势非常险峻,需要安卓产业界的同仁们一起努力,建立起健康的安卓新生态。百度也将开放自适应内核热修复技术专利给合作伙伴,共同建设一个安全的安卓新生态。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 百度AI:熬过“起大早”的孤独,等来时代的奖励

    AI的故事,又进入到了新阶段。 11月13日,第20届百度世界大会举行。在这场被视为AI行业风向标的会议上,百度创始人李彦宏发表了题为《效果涌现》的主旨演讲。他表示,当前,“我们更关心如何让AI与我们要做的每一项任务,都能有机结合,让AI成为企业发展和个人成长的原生推动力。” 这场演讲的核心,恰恰道出了AI产业的分水岭——从“智能涌现”迈向“效果涌现”。

  • 百度搜索推出“百度猎户座”AI引擎,涵盖基座模型、搜索AI API、 MCP、垂类优势能力

    2025年11月13日,百度发布“百度猎户座”AI引擎,全面开放25年搜索技术与前沿AI能力。该系统整合底座模型、搜索API、MCP及垂直领域能力,基于多智能体架构统一连接信息、工具、服务与模型,融合搜索技术优势与全网MCP生态资源。即日起对外开放,支持企业快速接入打造专属AI应用。同时,文心助手上线个性化记忆功能,视频生成推出“参考生成”玩法,AI短剧创作平台免费提供超30万部IP资源及全流程工具。

  • 百度搜索AI API全面开放 绝大多数结果由AI生成

    11月13日,百度创始人李彦宏在2025百度世界大会上宣布,百度搜索已实现绝大多数结果由AI生成,首条结果富媒体覆盖率高达70%。他强调,百度正通过AI技术深度重构搜索结果页,从传统文字链接模式转向以图片、视频等富媒体内容为核心的AI应用。李彦宏指出,百度是全球搜索引擎中对AI化改造最激进的,正引领行业进入全新时代。他还表示,企业需善用AI方能立于不败之地,个人也需掌握AI技能以掌控未来。目前,百度已通过AI+API开放搜索能力,与三星、荣耀、vivo等主流厂商建立合作,共同探索AI搜索的无限可能。

  • 百度世界2025:罗永浩数字人同款慧播星高说服力技术向全球开放

    在今日盛大举行的百度世界大会上,百度公司宣布了一项重大举措——“罗永浩”同款慧播星高说服力数字人技术正式向全球开放。百度创始人李彦宏在大会上强调,数字人技术并非简单的应用工具,而是AI时代的一种基础性技术,甚至可能成为全新的通用交互界面,引领未来人机交互的新潮流。 据百度公布的数据显示,在今年双 11 购物节期间,慧播星数字人带货成绩斐然,

  • 百度发布全球最大通用智能体 活跃用户超2000万

    在百度世界2025大会上,百度正式宣布其智能体产品GenFlow3.0已在百度文库与百度网盘全端上线,目前活跃用户突破2000万,已成为全球规模最大的通用智能体,致力于帮助用户在工作、学习和生活中成为超级个体”。 GenFlow3.0被定位为全球首个全端通用智能体,具备更强大的多模态通用能力,可实现全模态内容的输入、处理与输出。 该产品采用中心化原生Multi-Agent架构,结合行�

  • Sora App的AI视频社交,给了百度们新希望

    Sora2发布两周后,百度的蒸汽机AI视频模型,和谷歌Veo3.1撞了档期。 两家公司选择同期发布并非有多默契,而是Sora2带来的压迫感促使它们不得不加快脚步。 奥尔特曼将形容Sora2为“创意领域的ChatGPT3.5时刻”,不仅在物理逻辑、画面连贯性、真实感和音画同步等方面实现了质的飞跃,还把Sora从一个“文本到视频”的工具进化成一个“创意到生态”的平台。 这无疑是扔在AI视�

  • 百度发布小度AI眼镜Pro:集成四大核心AI能力 售价2299元

    11月13日,2025百度世界大会在京开幕。百度集团副总裁、小度科技CEO李莹发布全新智能穿戴设备——小度AI眼镜Pro,售价2299元,已在电商平台开售。产品集成四大AI核心能力:AI识物可快速识别物体信息;AI翻译支持36种语言实时互译,针对医疗、金融领域优化术语库;AI备忘通过语音即时记录信息;AI会议纪要能自动提炼要点并生成待办清单。设备主打轻便舒适,整机重39克,提供两种时尚款式,支持定制镜片,具备IP54防护等级。硬件搭载第一代骁龙AR1平台,配备2GB+32GB存储,采用索尼1200万像素镜头,支持4K拍照与1440p视频录制。内置173mAh电池,配合智能眼镜盒可实现68小时综合续航。

  • 百度文库网盘发布GenFlow3.0,活跃用户超2000万,成全球最大通用智能体

    11月13日,百度世界2025大会在京召开,正式发布GenFlow3.0通用智能体,活跃用户超2000万。基于此,百度文库、网盘全面升级,推出Office+Agent与GenX+++Agent两大智能体,支持办公套件操作及跨模态创作,并强化记忆中心与自由画布功能。同时,百度网盘全球上线,文库推出海外AI平台Oreate,9月新版登顶Product Hunt日榜。产品助力用户成为“超级个体”,覆盖工作、学习与生活全场景。

  • 百度旗下小度AI眼镜Pro正式开售:售价2299元

    站长之家(ChinaZ.com)11月10日 消息:今日,百度旗下备受瞩目的小度 AI 眼镜 Pro 正式开启发售,售价定为2299元,这一消息迅速吸引了众多科技爱好者和消费者的目光。在外观设计上,小度 AI 眼镜 Pro 提供了波士顿和猫眼两种时尚款式,满足了不同消费者的审美需求。镜片方面,用户既可以选择墨镜款式,也能挑选光致变色镜片,而且支持直接配近视镜片,无需采用夹片设计,为

  • AI日报:百度发布文心5.0;可灵2.5Turbo模型上线“首尾帧”功能;微博推出 VibeThinker-1.5B

    本期AI日报聚焦多项技术突破:OpenAI推出GPT-5.1,提升对话自然度与响应速度;百度发布原生全模态大模型文心5.0,支持跨文本图像生成;微博开源VibeThinker-1.5B模型,以低成本实现高效推理;可控视频生成模型新增首尾帧控制功能;李飞飞团队推出商用3D世界生成工具Marble;东北大学开源多语言翻译模型支持60种语言;谷歌Gemini语音功能升级实现更自然交互;阿里启动“千问”项目对标ChatGPT,全面布局C端AI应用竞争。

今日大家都在搜的词: