Google针对OEM业者推出Android漏洞合作伙伴倡议

根据APVI列出的漏洞列表,联发科、中兴、华为、Oppo及Vivo等Android装置制造商,已经修补完成数个安全漏洞。
Google上周发表了Android漏洞合作伙伴倡议(Android Partner Vulnerability Initiative,APVI),目的是为了揭露Android原始设备制造商(OEM)的装置漏洞,以让使用者得知装置的安全问题,同时督促业者修补。
其实Google已替Android生态体系建立了多项的漏洞揭露及修补专案,涵盖锁定Android系统的Android抓漏奖励专案(Android Security Rewards Program,ASR),或是针对Android程式的Google Play抓漏奖励专案(Google Play Security Rewards Program),而且借由每月的安全公告(Android Security Bulletins,ASB)来公布及修补ASR。
只不过,第三方的Android装置制造商除了部署ASB之外,它们并未被强迫部署属于个别装置的安全漏洞修补,这使得Google祭出APVI,对外公布由Google所发现的特定Android装置的安全漏洞,以对使用者提供更透明化的资讯,同时也用来督促业者尽快修补。
Google强调,APVI涵盖的是那些并非由Google所提供或维护的程式码,而且迄今已处理了许多安全问题,包括权限绕过、于核心中执行程式码、凭证外泄或是产生未加密的备份。
例如有些第三方装置所预装的OTA更新解决方案,可直接取得各种权限API;或者是有些装置预装的浏览器,所内建的密码管理员可曝露在WebView中,而允许恶意网站存取所有的加密密码。
而根据APVI目前所列出的漏洞列表,Android装置制造商已经修补了8个安全漏洞,涉及的品牌包括联发科、魅族、中兴、华为、Oppo及Vivo等。
