Android 裝置陣營不斷朝多元化發展的情況在電子產業界已經是常態,不過在中國市場,Android作業系統出現不同「分支」的情形似乎也有越演越烈的趨勢。一 方面,這顯示了中國智慧型手機業者的獨創性,他們積極以開放性的Android作業系統為基礎打造自己的「變種」版本;在另一方面,安全專家則對可能衍生 的企業資料安全性表示憂慮──因為在跨國企業日益風行的員工自帶裝置「BYOD (bring your own device)」趨勢。
美國感測器解決方案供應商PNI Sensor技術長George Hsu最近接受 EETimes 美國版編輯採訪時表示:「中國智慧型手機業者本來一直很擔心Google在智慧型手機作業系統上的主導性,不過現在好多了,因為Android陣營已經越來越分散。」
Hsu 指出,今日的中國智慧型手機業者膽子更大、也更有創意,會將手機產品打造為擁有獨特的風格;舉例來說,他們不會等待Google推出不關機應用程式如 Google Now之類的特定功能,而是藉由自己添加硬體技術,像是感測器中樞(sensor hub),好在新型智慧型手機產品中整合獨特的環境感知功能。
從Android分裂生殖卻不能相容的新版本
在此同時,中國市場出現一個明顯的趨勢,就是開發「從Android分裂生殖但是又與Android不相容的」衍生版本;阿里巴巴集團(Alibaba Group)子公司阿里雲開發的「Yun OS」就是一例。
據 了解,阿里巴巴開發Yun OS是為了推廣該公司自家電子商務應用程式以及其他服務。不久前阿里巴巴還宣布對中國二線智慧型手機品牌魅族(Meizu)投資5.9億美元,部分中國市 場觀察家形容阿里巴巴此舉是作業系統之戰,是該公司希望進一步在手機領域推廣Yun OS。
目前並不清楚有多少中國 Android智慧型手機通過Google的相容性測試套件(compatibility test suite,CTS),且遵循Google的相容性定義文件(compatibility definition document,CDD);安全專家警告,不符合Google的CTS或CDD之裝置會帶有已知的安全性漏洞(這在通過Google認證的 Android版本是可以避免的)。
一家總部位於美國舊金山的資安業者Bluebox最近發表了一份報告,指出中國智慧型手機品牌小米(Xiaomi)的米4智慧型手機被預載了惡意軟體。
根據Bluebox的原始報告,他們發現有小米出貨的米4配備了root過的ROM,而且被預載了被竄改的熱門效能評測(benchmarking)應用程式;該報告並尺出,小米自己的識別應用程式顯示那支手機是合法的小米官方產品。
不過在原始報告發表的兩天後,Bluebox坦承該份報告的主角是一支「仿造得維妙維肖」的假小米手機;於是這個故事演變成,原來是安全專家被以假亂真的仿冒品騙了,那篇報告當然也是錯誤的內容。
這起烏龍事件雖然讓Bluebox的聲譽受到影響,但也提供了電子產業一些有價值的觀點,讓大家開始關注現在市場上越來越多的中國品牌智慧型手機。
從Bluebox上當事件學到的教訓…
而Bluebox相信,他們的上當經驗凸顯了幾個問題;該公司首席安全分析師Andrew Blaich接受EETimes採訪時表示:「首先,我們不能完全相信自己正在使用的裝置。」就算是Bluebox 這樣的安全專家,也很難確認裝置的軟硬體可信賴度。
「第二,我們現在知道,就算是合法的硬體裝置,軟體也能很輕易地被調包;」Blaich指出:「換句話說,無論裝置是否為仿冒品,事實是消費者所購買的裝置裡面的ROM (無論是合法或仿冒硬體),就會讓他們的個資面臨風險。」
小米對於自家以Android為基礎的作業系統MIUI非常自豪,該公司將之視為產品廣受歡迎的原因之一;不過Bluebox一開始就認為MIUI是「Android的分支(未取得官方認證),而且不包含Google的服務」。
但後來Blaich坦承其錯誤,並表示在諮詢過小米的安全團隊之後,Bluebox了解到,小米是「走出了自己的路」來「遵循所有的Android最佳實踐」。
小米在針對Bluebox原始報告的回應中表示:「MIUI是純粹的Android,這意味著MIUI確實遵循了Android CDD,也就是Google對相容Android裝置的定義;而且它通過了所有Android CTS測試,該程序是產業界所使用、確保既定裝置是完全能與Android相容。在中國市場與國際市場銷售的小米裝置都是完全能與Android相容 的。」
如何確認裝置的可信賴度?
如Bluebox所言,要如同資安業者那樣進行測試來確認小米裝置的可信賴度,所需花費的工夫超過了一般消費者願意為確保購買的產品是正品所付出的。
而後來證實,在小米手機上裝載的MIUI ROM已經被修改過,能繞過Google的AntiFake辨別真偽應用程式。Bluebox的實驗室發現:「在SD卡上有一個隱藏的目錄 (directory),名為.apk,在這個隱藏目錄中有一些Android應用程式套件檔案(APK),扮演類似CPU-Z應用程式的角色,以及某個 版本的AntiFake應用程式。」
Blaich表示,如果使用者嘗試在手機上安裝的某個應用程式與那些套件檔案相對應,SD記憶卡上的該應用程式就會取代使用者打算下載的那個真的應用程式,這是手機的ROM用以繞過認證程序的一種方法。
不通過Google認證的Android裝置有什麼風險?
究竟中國品牌的智慧型手機有多少是採用Android作業系統的「分支」?對此Blaich表示Bluebox也沒有確切的數據,他強調他們所做的調查並沒有獲得Google的報酬,也不是要特別針對中國的智慧型手機執行什麼維持治安任務。
Blaich解釋,中國手機業者的動機完全有可能只是為了建立自己的生態系統,開發一些讓自家手機品牌與雲端服務、應用程式商店連結的置入性服務。
大 多數中國智慧型手機業者只在中國市場銷售產品,發現沒有具說服力的理由讓它們一定要遵循Android CDD與CTS,因為Google的服務在中國市場是被禁止的;Bluebox認為,中國廠商開發的行動裝置很少是真的採用通過Google認證的 Android版本。
如果對中國的消費者來說,Google服務又不能使用,為何還要擔心中國市場上的Android手機缺乏Google認證?
Bluebox的業務就是儘可能保護行動裝置上的企業資料安全,Blaich
表示:「我們需要密切注意最新的Android裝置;」因為BYOD趨勢在企業界越來越盛行,他強調:「跨國公司的員工可以輕易使用這些手機,最後不小心把公司機密資料洩漏出去。」
在手機中加入獨家感測器
「使 用不安全的(BYOD)裝置,是把你的個資以及公司的資料置於風險之中。」不過Blaich也同意PNI的Hsu所言,因為置入性服務風行:「有一些成功 的案例讓中國手機業者發現,添加自己的硬體或是修改Android作業系統,以及利用那些感測器資料來建立自己的支援與服務是有好處的。」
根據Hsu的觀察,有部分中國手機業者藉由採用硬體解決方案讓手機具備特定功能,而越來越減少對Google的依賴,這種硬體方案就是感測器中樞;他解釋,感測器中樞被視為一個「客製化區塊」,能讓中國智慧型手機業者打造具差異化的應用程式與服務,培養自己的客戶群。
Hsu預期,接下來幾年智慧型手機市場的一大趨勢,將會是「具備環境感知功能的不關機手機」,而為了打造更具創意的應用,廠商將在感測器中樞領域發現一片「綠草地」。
原文: http://www.eetimes.com/document.asp?doc_id=1326057&print=yes
原文: http://www.eetimes.com/document.asp?doc_id=1326057&print=yes
沒有留言:
張貼留言