گوگل به تازگی تغییر مهمی در بولتن امنیتی ماهانه اندروید ایجاد کرده است. از این پس تنها آسیبپذیریهای «پرخطر» در این بولتنها نمایش داده خواهند شد.
اگر به بولتنهای امنیتی اخیر اندروید (ASB) دقت کرده باشید، شاید متوجه نکتهای عجیب شده باشید؛ در نسخه ماه تیر، هیچ آسیبپذیری امنیتی برای گوشیهای پیکسل اعلام نشد، در حالی که در آپدیت شهریور، ۱۱۹ نقص امنیتی شناسایی شد. این موضوع تصادفی نبود، بلکه بخشی از تغییر سیاست گوگل در انتشار بولتنهای امنیتی ماهانه به شمار میرود.
در واقع، هر ماه دو بولتن امنیتی توسط گوگل منتشر میشود؛ یکی نسخه عمومی که در اولین دوشنبه هر ماه در دسترس عموم قرار میگیرد و دیگری نسخه خصوصی که به تولیدکنندگان تلفن همراه و شرکتهای تأمینکننده تراشه ارسال میشود. این نسخه خصوصی ۳۰ روز پیش از نسخه عمومی منتشر میشود تا تولیدکنندگان فرصت کافی برای تست وصلههای امنیتی پیش از انتشار رسمی داشته باشند.
سیستم جدید انتشار بولتن امنیتی گوگل
نکته مهم اینجاست که همه گوشیهای اندروید، آپدیت امنیتی ماهانه دریافت نمیکنند. بسیاری از گوشیهای اقتصادی و میانرده بهجای ماهانه، بهصورت فصلی، ششماهه یا حتی بدون پشتیبانی اندروید، بهروزرسانی دریافت میکنند. همین مسئله خطر نفوذ و سرقت اطلاعات شخصی کاربران، از جمله رمزهای عبور اپلیکیشنها و حتی دسترسی به حسابهای مالی را افزایش میدهد.
برای مقابله با این موضوع، گوگل استراتژی جدیدی با نام «سیستم بهروزرسانی مبتنی بر ریسک» (Risk-Based Update System – RBUS) معرفی کرده است. در این روش، تنها اطلاعات مربوط به آسیبپذیریهای پرخطر بهصورت ماهانه منتشر میشوند. سایر وصلههای نرمافزاری در قالب بهروزرسانیهای فصلی ارائه خواهند شد.
اما گوگل آسیبپذیری پرخطر را چگونه تعریف میکند؟ این دسته شامل مشکلاتی است که نیازمند رسیدگی فوری هستند، بهویژه مواردی که در حال بهرهبرداری فعال قرار دارند یا بخشی از یک زنجیره حمله (Exploit Chain) محسوب میشوند. در زنجیره حمله، چندین آسیبپذیری به هم متصل میشوند تا مهاجم بتواند به اهداف بزرگتر، مثل کنترل کامل سیستم گوشی، دست یابد.
تفاوت تعریف «پرخطر» با «بحرانی»
نکته جالب اینکه برچسب «پرخطر» در این سیاست جدید با دستهبندیهای «بحرانی» یا «شدید» که پیشتر در بولتنها دیده میشد، متفاوت است.
مزایای تغییرات برای تولیدکنندگان
با این برنامه جدید، تولیدکنندگان گوشی راحتتر میتوانند بهروزرسانیها را منتشر کنند. این تغییر حتی میتواند به انتشار وصلههای امنیتی مکررتر برای برخی مدلها منجر شود. همچنین تولیدکنندگان قادر خواهند بود تمرکز اصلی خود را روی آپدیتهای فصلی بگذارند و نسخههای ماهانه را صرفاً به مشکلات پرخطر اختصاص دهند.
به همین دلیل، در آینده شاهد بولتنهایی مشابه بولتن تیرماه برای پیکسل خواهیم بود که هیچ آسیبپذیری در آن ثبت نشده است، هرچند دو وصله عملکردی (Functional Patch) در همان آپدیت گنجانده شد. وصله عملکردی باگهایی را که مانع کارکرد صحیح یک قابلیت میشوند، برطرف میکند، در حالی که وصله امنیتی نقصهایی را میبندد که در صورت سوءاستفاده به تهدید امنیتی تبدیل میشوند.
بهعنوان نمونه، کاربران پیکسل در تیرماه وصله امنیتی دریافت نکردند، اما سامسونگ در همان ماه گزارش داد که ۱۷ آسیبپذیری امنیتی و اکسپوژر (Samsung Vulnerabilities and Exposures – SVE) را در گوشیهای خود برطرف کرده است. همچنین چند مشکل دیگر نیز توسط بخش نیمههادی سامسونگ رفع شد.
آنچه کاربران باید بدانند
بیشتر صاحبان گوشی معمولاً توجه زیادی به بولتنهای امنیتی ماهانه ندارند. علاقهمندان پیکسل نیز بیشتر منتظر بهروزرسانیهای فصلی موسوم به Pixel Feature Drop هستند تا وصلههای امنیتی. همچنین وصلههای عملکردی برای کاربران جذابتر به شمار میروند، چراکه باگهای قابل مشاهده را برطرف میکنند.
با این حال، وصلههای امنیتی نیز اهمیت حیاتی دارند. توصیه میشود هر زمان آپدیت امنیتی ماهانه، فصلی یا حتی ششماهه منتشر شد، آن را فوراً نصب کنید. هرچه سریعتر این بهروزرسانیها روی گوشی شما اعمال شوند، دستگاه اندرویدیتان زودتر در برابر حملات سایبری ایمن خواهد شد.
مطالب مرتبط: