Zbadali kod Androida pod względem luk

  • Home
  • /
  • Blog
  • /
  • Zbadali kod Androida pod względem luk

Data: 3 listopada, 2010

Firma Coverity, specjalizująca się w poszukiwaniu luk bezpieczeństwa w kodzie źródłowym programów, która już w przeszłości badała programy opensource’owe, tym razem przyjrzała się kodowi systemu Android.

Specjaliści znaleźli w jądrze Androida 359 dziur, z czego 88 oceniono jako wysoce niebezpieczne, a 271 jako średnio niebezpieczne.

Wśród wysoce niebezpiecznych dziur 20 związanych jest z możliwością zakłócenia pracy podsystemu pamięci, 29 umożliwiają napastnikowi uzyskanie dostępu do pamięci, 11 dotyczy wycieków w pamięci, a 28 – niezainicjalizowanych zmiennych.

Złą wiadomością dla Google’a, twórcy Androida, jest fakt, że mimo iż bazuje on na linuksowym jądrze, to w komponentach specyficznych dla Androida odsetek błędów jest wyższy, niż w Linuksie. Z kolei dobra informacja jest taka, że średnia dziur w Androidzie jest i tak niższa od średniej w przemyśle IT i wynosi 0,47 luki na 1000 linii kodu.

Jeśli weźmiemy pod uwagę kod specyficzny dla Androida to średnia ta wzrasta to 0,78 dziury na 1000 linii.

//Tekst przekopiowany z Kopalni Wiedzy zgodnie z zasadami tamtego portalu.

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. Reddie pisze:

    News powinien być dedykowany wszystkim tym, którzy uważają, że otwartość nie zwiększa bezpieczeństwa bo i tak nikt nie patrzy na kod.

    1. krzabr pisze:

      Akurat na kod androida będzie spoglądać wiele oczu , zwłaszcza cyberprzestępców 😀 , pozostaje mieć nadzieje że Google uruchomi nagrody za znalezione luki tak jak to robią w przypadku chrome.

    2. jarek pisze:

      > że otwartość nie zwiększa bezpieczeństwa bo i tak nikt nie patrzy na kod

      To otwartosc przeanalizowala kod, czy konkretna firma?
      A tu jej klienci:

      http://www.coverity.com/html/customers.html

      dla ktorych ta firma zwieksza bezpieczenstwo zamknietozrodlowego softu.

      ps. Ooops, Mozilla i Apache tez sie opieraja
      na tej firmie a nie na potedze community??

      1. krzabr pisze:

        Nie zdziwiłbym się jeśli to Google dało kasę tej firmie aby przeanalizowali jej kod.

        Mają ku temu powody widząc rozpowszechnienie Androida i dynamikę jego rozwoju , liczba szkodliwego softu zacznie zalewać ten system i już teraz warto się przed tym zabezpieczyć.

        1. jarek pisze:

          > Nie zdziwiłbym się jeśli to Google dało kasę tej
          > firmie aby przeanalizowali jej kod.

          Albo po prostu puscli jakies „trial analysis” na zachete,
          wlasnie zeby zachecic Google do skorzystania z uslug.

      2. Reddie pisze:

        To otwartosc przeanalizowala kod, czy konkretna firma?

        Konkretna firma mogła przeanalizować kod, gdyż jest on otwarty. Google nie widzę wśród tych klientów 😉

        1. jarek pisze:

          > Konkretna firma mogła przeanalizować kod, gdyż jest on otwarty.

          Ciekawe, jak ta konkretna firma przeanalizowala rowniez
          tony kodu zamknietego?
          BTW, a jak kompetentne komunity stoi z analiza kodu Androida?

        2. krzabr pisze:

          Jak się znajdzie Bounties to będą szukać luk 😀
          A jak nie to może kilku zapaleńców się znajdzie.

        3. pijaczek.openid.pl/ pisze:

          @jarek: zamkniętego kodu w Androidzie nie ma – cały Android jest otwarty – zamknięte są tylko zewnętrzne programy (w tym kilka od google jak google maps, google gmail czy market (który nie znajduje się w każdym urządzeniu z androidem – niektóre korzystają z innych sklepów lub wcale (przeważnie tanie chińskie urządzenia))).

        4. Reddie pisze:

          @jarek: a skąd mam to wiedzieć?

        5. jarek pisze:

          @jarek: a skąd mam to wiedzieć?

          Jak to nie wiesz jak komunity sobie radzi z analiza
          kodu Androida, przeciez wszystko co robia jest otwarte?

        6. Reddie pisze:

          @jarek: nie interesuje mnie community Androida.

        7. krzabr pisze:

          Szczerze mówiąc jedyne projekty które tworzy społeczność to te gdzie nie są zaangażowane duże firmy i duże pieniądze.

          Więc w Androidzie community się praktycznie nie liczy , tak jak w linuxie , freebsd , rtemsie i praktycznie każdym większym osie.

          Może prócz netbsd ale to bardzo specyficzna społeczność i rozgłoś ich nie specjalnie interesuje.

        8. Mały_mi pisze:

          @jarek

          Gdy już po raz któryś przeczytałem „komunity” to zwątpiłem. Człowieku, albo „community” albo społeczność. Skąd ty wytrzasnąłeś „komunity”?

    3. Mylisz się. Gdyby to nie był kod Open Source, nie dostał byś takich informacji, a co za tym idzie nie wiedział byś o lukach które istnieją. Jeśli wiesz, możesz oszacować ryzyko płynące z używania tego oprogramowania. W przypadku kodu zamkniętego nie masz pojęcia jakiej jest on jakości.

  2. Problem polega na tym że Android to niestety hack na jądrze (i w małej części na userspace) Linuksa. I to nie za ładny.

    Wygląda na to że Google ostro postawił na „efekty” i na zysk w tym przypadku a mniej na jakość, co wygląda trochę dziwnie jak na tą firmę.

    I tu nie chodzi tylko o bezpieczeństwo. Chodzi o ogólną architekturę, zarządzanie energią i wiele innych podsystemów.

    Miejmy nadzieję że panowie z Googla nadgonią z jakością i zwiększą współpracę ze społecznością bo w bebechach Androida jest kupa dobrych pomysłów.

    1. krzabr pisze:

      Na tą chwilę stawiają na rozwijanie współpracy z innymi firmami a nie społecznością.

      1. Andrew pisze:

        Ja na miejscu Google też bym inwestował w współpracę z innymi firmami a nie z bandą pryszczatych ludzi którym w życiu nie wyszło 😉

        1. krzabr pisze:

          Ostre stwierdzenie – ale prawdziwe.

          Naprawdę mało jest osobników mających wizję i umiejętności w programowaniu aby stworzyć coś zupełnie nowego. Generalnie już mają posady w firmach i swoim projektem zajmują się dla frajdy.

          Ludzi jak Matthew , Theo , Andrew , Antii , Fabrice czy nawet osnewsowy Edek można zliczyć na palcach jednej ręki

        2. Reddie pisze:

          można zliczyć na palcach jednej ręki

          Nawet zakładając, że to już wszyscy – choć umieszczenie Edzia w tym gronie to dla niego duża nobilitacja – wychodzi, że masz sześć palców.

        3. krzabr pisze:

          Chodziło mi wyłącznie o to aby pokazać że takich ludzi jest naprawdę mało

        4. Reddie pisze:

          @krzabr: a mi chodziło o pokazanie, że ci się nie udało 😉

        5. krzabr pisze:

          To pokaż gdzie jest tak dużo tęgich łbów od OS.

          Jest ich bardzo mało jak w każdej dziedzinie naukowej , kluczowe projekty obmyśla i tworzy elita , reszta praktycznie tylko je doszlifowuje.

        6. Reddie pisze:

          @krzabr: nie pokażę, bo to zależy od definicji „mało” i „tęgiego łba”. Mimo to uważam, że jest ich trochę więcej niż sądzisz ty. W takim OpenBSD na pewno znalazłby się co najmniej kilku oprócz Theo (o ile jeszcze nie odeszli 😉 ).

    2. ffatman pisze:

      Nie za ładny rozumiem zepsuty. Jeżeli zepsuty, to dlaczego z analizy Coverity wynika, że dobry? „Jeśli weźmiemy pod uwagę kod specyficzny dla Androida to średnia ta wzrasta to 0,78 dziury na 1000 linii.” – I to jest nadal dobry wynik.
      Poza tem Coverity, wbrew krzyczącym tytułom, nie zajmuje się wykrywaniem dziur bezpieczeństwa sensu stricto a wykrywaniem błędów mogących potencjalnie być dziurami.

  3. pijaczek.openid.pl/ pisze:

    Do tych 88 wysoce niebezpiecznych luk zaliczają niezainicjowane zmienne (nawet jeśli nadawana ich wartość jest w następnej linijce i nic nie korzysta z wartości zmiennej do tego czasu – czyli to żadna luka), oraz naruszenia pamięci (to już jest niebezpieczne, ale nie każdy taki wyciek jest niebezpieczny – chodź z pewnością część tak).
    Czyli tak na prawdę luk pozostaje kilka/kilkanaście;

  4. CopyMe pisze:

    Android to żaden otwarty system. Udostępnianie co jakiś czas kodu to trochę mało. Co innego gdyby Google zaczęło rozwijać go na takich zasadach jak rozwijany jest Linux. Może Google boi się zaproszenia społeczności do rozwijania Androida na wspólnych zasadach? Z drugiej strony gdyby projekt był na prawdę Otwarty to pewnie coś na kształt OpenOffice.org. Deweloperzy niezależni musieli by podpisywać lojalki, etc. Tak to już jest gdy za OpenSource biorą się firmy, co tu dużo mówić, są projekty otwarte i „otwarte”.

    1. krzabr pisze:

      http://serwer22962.lh.pl/google-kontra-cyanogenmod/

    2. ffatman pisze:

      Kod jest udostępniany ergo jest otwarty.

  5. Czy audyt ujawnił jakieś luki pochodzące z waniliowego kernela, czy wszystkie dotyczyły kodu dodanego przez Google?

    1. krzabr pisze:

      „Android uses the Linux kernel, but the Android-specific components have a higher defect rate than mainstream Linux, Coverity said.”

      W praktyce android to sforkowany linux , więc chodziło o porównanie jego kernela z niezmienionym kernelem linuxa.

  6. Singel pisze:

    Jakoś dziwnie się składa,że Microsoft usiłuje wepchnąć na rynek mobilny swojego gniota Windows Mobile 7 i nagle dużo luk pojawia się w konkurencyjnych systemach.To znowu szantażuje się firmy produkujące sprzęt z Androidem licencjami,wykupionymi przez Microsoft.Pełno w internecie można znaleźć powtarzanych bredni na temat niebezpieczeństw pochodzących od Linuksa.Luudzie poużywajcie trochę Linuksa i wtedy się wypowiadajcie!Kaspersky zawsze będzie trąbił,że Linux jest bezpieczny,bo mało osób go używa,a jak będzie więcej to koniecznie trzeba kupić od nich antywirusa,ponieważ wtedy stanie się niebezpieczny,i będzie na niego dużo wirusów.Bla,bla,bla….

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.