
Android 17-ში Advanced Protection წვდომადობის სერვისებს მხოლოდ დადასტურებულ აპებს მისცემს
Google-მა Android 17-ში უსაფრთხოების ახალი ზომა გამოაცხადა: Advanced Protection-ის ჩართვისას წვდომადობის სერვისებს მხოლოდ დადასტურებული აპები გამოიყენებენ. ეს ნაბიჯი თავდასხმის მთავარ არხს კეტავს და დამხმარე ტექნოლოგიებს ხელუხლებლად ტოვებს.
Google-მა Android 17-ში უსაფრთხოების ახალი ზომა გამოაცხადა: Advanced Protection რეჟიმის ჩართვისას წვდომადობის სერვისების (Accessibility Services) გამოყენება ავტომატურად შემოიფარგლება მხოლოდ იმ დადასტურებული აპებით, რომლებიც კატეგორიას „Accessibility Tools“ მიეკუთვნებიან. ხუთშაბათს გამოქვეყნებული განცხადებით, ეს ნაბიჯი თავდასხმის მთავარ არხს კეტავს და დამხმარე ტექნოლოგიებს ხელუხლებლად ტოვებს.
რატომ სჭირდებოდა Google-ს ეს ნაბიჯი
AccessibilityService API აპს საშუალებას აძლევს, ფონურ რეჟიმში იმუშაოს, გადაიჭიროს ინტერფეისის მოვლენები და მომხმარებლის სახელით სხვა აპებში იმოქმედოს. მისი მთავარი დანიშნულება შეზღუდული შესაძლებლობის მქონე ადამიანების დახმარებაა: ეკრანის წამკითხველები, ხმოვანი მართვა და მსგავსი ხელსაწყოები. თუმცა ამ პრივილეგირებულ წვდომას საბანკო ტროიანები და ჯაშუშური პროგრამები ბოროტად იყენებენ და root-უფლებების გარეშე იპარავენ მგრძნობიარე მონაცემებს.
თუ მომხმარებელი სოციალური ინჟინერიის ხრიკით ჩართავს ასეთ სერვისს, მავნე აპს შეუძლია დაყენებული საბანკო აპებიდან პროგრამულად განახორციელოს თაღლითური თანხის გადარიცხვები, ჩაწეროს კლავიატურაზე შეყვანილი სიმბოლოები, დახატოს ყალბი შესვლის ეკრანები ლეგიტიმურ აპებზე და მოიპოვოს დამატებითი მგრძნობიარე ნებართვები.
Google-ის განმარტებით, რადგან წვდომადობის სერვისები ეკრანთან უშუალო ურთიერთქმედებისთვისაა განკუთვნილი, თავდამსხმელებს მათი მეშვეობით მგრძნობიარე მონაცემების წაკითხვა, მავნე პროგრამის დაყენება ან აპის წაშლის დაბლოკვა შეუძლიათ.
ბოლო წლებში Google-მა ამ ბოროტად გამოყენების წინააღმდეგ რამდენიმე ნაბიჯი გადადგა. გარე წყაროებიდან დაყენებულ (sideloaded) აპებს წვდომადობის სერვისების ჩართვა ეკრძალებათ, ზარის დროს მოქმედი დაცვა კი მომხმარებელს Play Protect-ის გამორთვის, აპების გარედან დაყენებისა და წვდომადობის ნებართვების მინიჭების საშუალებას არ აძლევს. დაემატა accessibilityDataSensitive დროშაც, რომლითაც დეველოპერები მგრძნობიარე ელემენტებს აღნიშნავენ, და Android Advanced Protection Mode (AAPM), რომელიც გარკვეულ აპებს ამ API-ს გამოყენებას უკრძალავს.
რა იცვლება მომხმარებლებისა და დეველოპერებისთვის
ცვლილება იმ მომხმარებლებს ეხებათ, ვისაც Advanced Protection ჩართული აქვს; დანარჩენებისთვის წვდომადობის სერვისები ჩვეულებრივ იმუშავებს. Google-ის თქმით, დეველოპერები შეტყობინებას მიიღებენ, როცა მომხმარებელს Advanced Protection ჩართული აქვს, რათა ამ აუდიტორიისთვის განკუთვნილი ფუნქციები ავტომატურად ჩართონ. ვინც უკვე იყენებს Advanced Protection-ს, ახალი შესაძლებლობების მისვლისას შეტყობინებას მიიღებს; Intrusion Logging კი პარამეტრებში ხელით უნდა ჩართოს.
Android 17-ის სხვა უსაფრთხოების სიახლეები
წვდომადობის სერვისების დაცვასთან ერთად Android 17 კიდევ რამდენიმე უსაფრთხოების ფუნქციას მოაქვს. Intrusion Logging რთული ჯაშუშური თავდასხმების გამოსაძიებლად მუდმივ, კონფიდენციალურობის დამცველ ფორენზიკულ აღრიცხვას უზრუნველყოფს. USB Protection ფიზიკური კავშირით მოწყობილობაზე არასანქცირებული წვდომის მოპოვებას ბლოკავს, WebGPU-ს გამორთვა კი ბრაუზერული ექსპლოიტების რისკს ამცირებს. Failed Authentication Lock ფიზიკური ხელყოფისა და brute-force მცდელობების დროს მოწყობილობას მთლიანად კეტავს, View Supporting Apps კი აჩვენებს, რომელი აპები ამოწმებენ Advanced Protection-ის სტატუსს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.