不同厂商 Android 安全公告的实证研究
密码学与安全
2020-02-25 v1
摘要
移动设备侵入了我们生活几乎方方面面,包括工作与休闲,并包含大量个人与敏感信息。因此,这些设备必须维持高安全标准。一个关键方面是底层操作系统的安全性。特别是 Android 由于是移动生态中最主导的平台(拥有超过十亿活跃设备)且由于其开放性(允许厂商采用并定制),扮演着关键角色。与其他平台类似,Android 通过提供月度安全补丁并经由 Android 安全公告进行公布来维护安全。要在整个 Android 生态中成功吸收这些信息,需要众多不同厂商的完美协调。在本文中,我们对 3,171 个 Android 相关漏洞进行了全面研究,并考察它们在 Android 安全公告以及三家领先厂商(Samsung、LG 和 Huawei)的安全公告中的反映程度。在我们的分析中,我们聚焦于这些安全公告的元数据(例如时序、受影响层、严重程度和 CWE 数据),以更好地理解厂商间的异同。我们发现:(i) 所研究的 Android 生态厂商采用了不同的漏洞报告结构;(ii) 对于带有 Android Git 仓库引用的 CVE,厂商较少出现延迟响应;(iii) 厂商对 Qualcomm 相关 CVE 的处理不同于其余外部层 CVE。
引用
@article{arxiv.2002.09629,
title = {An Empirical Study of Android Security Bulletins in Different Vendors},
author = {Sadegh Farhang and Mehmet Bahadir Kirdan and Aron Laszka and Jens Grossklags},
journal= {arXiv preprint arXiv:2002.09629},
year = {2020}
}