看板 MobileComm 關於我們 聯絡資訊
https://www.solidot.org/story?sid=56145 Android 設備製造商在安全補丁更新上撒謊 智慧型手機已經是現代生活的一部分,其安全性也變得日益重要,因為手機儲存了敏感的個人訊息。 Android 是目前市場占有率最高的移動操作系統,但其碎片化和安全性一直飽受詬病,很大一部分 Android 手機在出售之後就得不到安全更新了,而即使那些號稱提供安全更新的,研究發現廠商其實在撒謊。Security Research Labs 測試了不同廠商的 1200 多部 Android 手機。這些手機來自 Google、三星、摩托羅拉、, LG、HTC、小米、一加、諾基亞、TCL、華為和中興等公司。研究人員檢查了 2017 年釋出的每一個安全補丁, 發現除了 Google 和它的 Pixel手機外,幾乎所有廠商都漏掉了更新,一些廠商沒有安裝任何更新而只是修改了補丁日期。研究發現,三星和索尼平均每部設備漏掉了 0 到 1 個補丁,小米、一加、諾基亞、TCL 漏掉了 1 到 3 個補丁,HTC、華為、LG 和摩托羅拉漏掉了 3 到 4 個補丁,TCL 和中興漏掉了 4 個以上。 文章使用 zhconvert.org 台灣化部份用語 原文連結: https://srlabs.de/bites/android_patch_gap/ 安卓的安全補丁更新日期印象裡是可以隨便改的 看來真的有廠商只改日期但實際上沒有把 patch 打上 也有廠商不是什麼 patch 都套上去 也有可能是系統本身改動太大 patch沒辦法套上等等的原因? 另外 我記得MIUI曾經就發生過 明明還沒到那個月份 ROM顯示的安全更新補丁日期就已經是下個月的事情了.. ----- Sent from JPTT on my Xiaomi Mi Note 2. -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 27.242.167.96 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1523596873.A.AEE.html ※ 編輯: hakugetsu (27.242.167.96), 04/13/2018 13:23:20
SilverFox : 這報告準嗎? 所以TCL到底漏幾個? 04/13 13:23
hakugetsu : ..靠北怎麼編輯完有一大段不見了 04/13 13:24
※ 編輯: hakugetsu (27.242.167.96), 04/13/2018 13:25:12
SilverFox : 咦?為啥刪內容 04/13 13:24
hakugetsu : JPTT的bug 編輯完直接消失 應該好了 04/13 13:25
Lsamia : 為什麼你越編輯排版越亂 04/13 13:26
hakugetsu : 等等用電腦修一下好了 剛剛本來只是要修標題亂碼 04/13 13:30
YIHE : Android有人會在意嗎? 04/13 13:30
hyghmax1202 : 我先噓樓上 04/13 13:41
Nravir : 阿速死安全!? 04/13 13:43
bhis : 0到1個…? 04/13 13:47
k83nk7agkc : 很多只是放生了吧,統計沒有參考價值 04/13 13:48
roc074 : 安全更新又不重要,更新會影響速度,這比較重要。 04/13 13:49
LtcShadow : 570KL表示安定,反正不需要漏洞bug就已經多到修不完 04/13 13:50
LtcShadow : 補丁打不打無所謂了 04/13 13:51
OROCHII : 一般大眾無感 04/13 14:17
※ 編輯: hakugetsu (106.104.165.227), 04/13/2018 14:44:28
brianuser : ● 修正安全性修補程式日期過舊的問題 04/13 14:54
silence5105 : 安全性跟 android 版本都可以自己更改,應該說字要 04/13 15:09
silence5105 : 改都可以 04/13 15:09
abc0922001 : 慘,反而是第三方的ROM老實一點 04/13 15:14
mainline : 這與放生是兩回事 04/13 15:22
mainline : 三方並不會比較好 有些vendor patches它們也不一定 04/13 15:23
mainline : 拿得到 04/13 15:23
mainline : 簡單說 綜觀來看就 TCL與中興漏得多可視為故意的 其 04/13 15:25
mainline : 他的多為純失誤或被PM逼出貨 04/13 15:25
mainline : 被翻譯省掉部分 問題最大的是MTK的機子 04/13 15:26
mainline : 發哥身為vendor 它若掉隊 OEM自己也無解 所以下游只 04/13 15:31
mainline : 要用發哥SoC通通難逃 那些機子的記錄是平均漏9個 三 04/13 15:31
mainline : 星用它也變慘 更別提那些用發哥的貼牌中低階根本不c 04/13 15:31
mainline : are 04/13 15:31
poi96300 : 要安全 安卓只剩親兒子 索尼 三星能買 慘 04/13 15:55
abc0922001 : 原來如此 04/13 15:56
basacola : Nokia8今天收到4/1安全性更新 還被酸貼牌 貼牌都 04/13 16:08
basacola : 比你們這些大廠積極 04/13 16:08
mainline : 標1日補丁 其實等同vendor補丁不完整 04/13 16:21
raidcrash : 積極的貼牌 那是什麼? 04/13 16:22
mainline : vendor服務容易導致掉隊 所以一開始沒多久就分1日或 04/13 16:23
mainline : 5日來變項解套吧 04/13 16:23
mainline : 整體安全上其實也沒那麼慘 谷歌官方回應是說 這些是 04/13 16:27
mainline : 個別漏洞 系統自體安全設計上個別漏洞通常是做不了 04/13 16:27
mainline : 事的 這是正確的 不過自然還是要待在最新的補丁為佳 04/13 16:27
qpowjohn : 所以asus沒漏補丁? 04/13 18:57
jiantzu : 三星Note4更誇張,更新內容寫安全性更新,結果安全 04/13 20:03
jiantzu : 性更新日期根本沒變,跟上一版一模一樣 04/13 20:03
peter120 : 可是核心版本是2018的 04/13 20:35
peter120 : 會不會是處理器太舊 有些東西可能已經無法受到支援 04/13 20:36
peter120 : ?安全性版本只好停住 04/13 20:36
peter120 : 小米的也是 有些舊機雖然有持續更新,但是安全性也 04/13 20:37
peter120 : 是卡在特定時間點 04/13 20:37
kamir : 安全性更新比版本更新來的重要 04/13 21:22
kamir : https://i.imgur.com/xDVFqmG.png 04/13 21:25
kamir : 至少不能輸2011年的手機吧 04/13 21:25
p40403 : 難怪三星更新那麼慢原來是有認真打布丁,反觀 04/13 23:52
p40403 : 補丁 04/13 23:52
hakugetsu : Note4那個安全更新應該是打kernel的 安卓6.0本身應 04/14 00:20
hakugetsu : 該EOL了吧 04/14 00:20
mainline : 怎麼續我上一個留言後 還出現怪怪的說法 本來都想神 04/14 01:46
mainline : 隱了說 04/14 01:46
mainline : 核心哪有按年份的 見到的是核心compile生成時間罷了 04/14 01:50
mainline : 安全性補丁是往前維護3版本的 安卓6的還沒EOL 04/14 01:52
mainline : Linux每70天推新版 隔版會有LTS長期維護版本 維護時 04/14 02:14
mainline : 間兩年 Android使用的新晶片 谷歌與SoC廠會基於LTS 04/14 02:14
mainline : 拿來改造給安卓使用 待新手機完成上市一段時期 在安 04/14 02:14
mainline : 卓一般自發性的兩年維護期結束前 Linux官方就已結束 04/14 02:14
mainline : 維護了 Linux上遊有相關補丁後 谷歌就自行backport 04/14 02:14
mainline : 移植來維護的 然後還有SoC各部件的安全漏洞則是由ve 04/14 02:14
mainline : ndor廠提供補丁 這是底層的部分 至於上層架構都由谷 04/14 02:14
mainline : 歌掌控維護不是問題 04/14 02:14
mainline : 好消息是谷歌與Linux維護者談好了 4.4LTS起會提供6 04/14 02:16
mainline : 年支援 04/14 02:16
mainline : 至於上圖galaxy nexus的核心 怎麼可能打完 那版本Li 04/14 02:24
mainline : nux連谷歌都沒backport好久了 vendor組件出的漏洞 v 04/14 02:24
mainline : endor廠也不補啦 這部分可是大多沒源碼 只有bin檔 04/14 02:24
mainline : 也沒設計圖 外人根本無法法補 這手機三方ROM能補的 04/14 02:24
mainline : 只有安卓上層架構的漏洞而已 結尾放1日 非5日就說明 04/14 02:24
mainline : 底層的補丁不完整 04/14 02:24
lpoijk : 自己backport是有多難 04/14 08:13