Kihagyás

Az Android áttekintése

Android logó

Az Android Open Source Project biztonságos mobil operációs rendszer erős alkalmazás-sandboxolással, Verified Boottal (AVB) és robusztus jogosultságkezeléssel.

Android-ajánlásaink

Biztonsági védelmek

Az Android biztonsági modelljének kulcselemei az ellenőrzött rendszerindítás, a firmware-frissítések és a robusztus jogosultságrendszer. Ezek a fontos funkciók képezik mobiltelefonos és egyedi Android operációs rendszerre vonatkozó ajánlásaink minimumkövetelményeinek alapját.

Verified Boot

A Verified Boot az Android biztonsági modelljének fontos része. Véd az evil maid támadások és a kártevők tartós beépülése ellen, valamint a rollback protection révén megakadályozza a biztonsági frissítések visszaminősítését.

Android 10-től a rendszer a teljes lemeztitkosítás helyett a rugalmasabb fájlszintű titkosítást használja. Adataid egyedi titkosítási kulcsokkal védettek, miközben az operációs rendszer fájljai titkosítatlanul maradnak.

A Verified Boot ellenőrzi az operációs rendszer fájljainak integritását, így egy fizikailag hozzáférő támadó nehezebben módosíthatja a rendszert vagy telepíthet rá kártevőt. Ha egy kártevő más rendszerösszetevőt kihasználva magasabb jogosultságot szerez, a Verified Boot az eszköz újraindításakor megakadályozhatja, illetve visszaállíthatja a rendszerpartíció módosításait.

Az OEM-ek sajnos csak a saját gyári Android-kiadásuknál kötelesek Verified Bootot támogatni. Kevés gyártó — például a Google — engedi egyedi AVB-kulcsok bejegyzését. Egyes AOSP-származékok, például LineageOS vagy /e/ OS akkor sem támogatnak Verified Bootot, ha a hardver harmadik féltől származó rendszerrel technikailag képes lenne rá. Új eszköz vásárlása előtt ellenőrizd a támogatást. Verified Boot nélküli AOSP-származékokat nem ajánlunk.

Egyes OEM-ek Verified Boot megvalósítása ráadásul hibás lehet a marketingállítások ellenére. A Fairphone 3 és 4 például alapbeállításban nem tekinthető megfelelően biztonságosnak, mert a gyári bootloader megbízik a nyilvános AVB-aláíró kulcsban. Emiatt a gyári Fairphone Verified Bootja sérül, és a rendszer alternatív Androidot — például /e/ OS-t — is elindíthat egyedi rendszer használatára figyelmeztető jelzés nélkül.

Firmware-frissítések

A firmware-frissítések alapvetőek a biztonság fenntartásához; nélkülük az eszköz nem tartható biztonságosnak. Az OEM-ek partnereikkel meghatározott idejű támogatási megállapodások alapján biztosítják a zárt forráskódú komponenseket. Ezeket a havi Android Security Bulletins részletezik.

A telefon olyan részei, mint a processzor vagy rádiós technológiák zárt komponensekre támaszkodnak, ezért ezek frissítéseit az adott gyártónak kell biztosítania. Emiatt fontos aktív támogatási ciklusban lévő eszközt vásárolni. Qualcomm és Samsung eszközöknél legalább többéves támogatás jellemző, az olcsóbb termékeknél gyakran rövidebb. A Pixel 6 óta a Google saját SoC-t használ, és legalább 5 éves támogatást vállalt; a Pixel 8 sorozattal ezt 7 évre növelte.

A SoC-gyártó által már nem támogatott EOL-eszközök nem kaphatnak teljes firmware-frissítést sem az OEM-től, sem utólagos Android-disztribúcióktól, ezért az ilyen hardver biztonsági hibái javítatlanok maradhatnak.

A Fairphone például a Fairphone 4-hez 6 év támogatást kommunikált, miközben a benne lévő Qualcomm Snapdragon 750G SoC EOL-dátuma jóval korábbi volt. Ez azt jelentette, hogy a Qualcomm firmware-biztonsági frissítései 2023 szeptemberében megszűntek, függetlenül attól, hogy a Fairphone tovább adott-e ki szoftveres biztonsági frissítéseket.

Android-jogosultságok

Az Android jogosultságai szabályozzák, mihez férhetnek hozzá az alkalmazások. A Google minden új Android-verzióban rendszeresen fejleszti ezt a rendszert. A telepített alkalmazások szigorúan sandboxoltak, ezért nincs szükség vírusirtó alkalmazásra.

Egy friss Android-verziót futtató modern telefon általában biztonságosabb, mint egy régi készülék fizetős vírusirtóval. A vírusirtóra szánt pénzt inkább egy támogatott új készülékre — például Google Pixelre — érdemes félretenni.

Android 10:

  • A Scoped Storage nagyobb ellenőrzést ad a fájlok felett és korlátozza, mi férhet hozzá a külső tárhelyhez. Az alkalmazások külön könyvtárat és meghatározott médiatípusok tárolására szolgáló hozzáférést kaphatnak.
  • A ACCESS_BACKGROUND_LOCATION jogosultság bevezetésével szigorúbb lett a helyadatokhoz való hozzáférés, így az alkalmazások felhasználói engedély nélkül nem férhetnek hozzá háttérben a tartózkodási helyhez.

Android 11:

Android 12:

Android 13:

Egy alkalmazás bizonyos funkciókhoz jogosultságot kérhet; például egy QR-kódot beolvasó alkalmazásnak kamerahozzáférés kell. Egyes alkalmazások azonban a szükségesnél több engedélyt kérnek.

Az Exodus hasznos lehet hasonló célú alkalmazások összehasonlításához. Ha egy program sok jogosultságot, reklám- és analitikai komponenst használ, az figyelmeztető jel. Az összesítő darabszám helyett érdemes az egyes követőket és leírásukat megvizsgálni.

Figyelmeztetés

Ha egy alkalmazás többnyire webes szolgáltatás, a követés szerveroldalon is történhet. A Facebook például az Exodusban „no trackers” eredményt mutathat, miközben a szolgáltatás nyilvánvalóan követi a felhasználói érdeklődést és viselkedést. Az alkalmazások azzal is elkerülhetik az észlelést, hogy nem szabványos reklámipari kódkönyvtárakat használnak, bár ez kevésbé gyakori.

Megjegyzés

Adatvédelmi szempontból kedvező alkalmazásoknál, például a Bitwardennél is megjelenhetnek olyan komponensek, mint a Google Firebase Analytics. Ez a könyvtár tartalmazza a Firebase Cloud Messaginget, amely push értesítésekhez használható. A Bitwarden esetében is ez történik. Ez nem jelenti azt, hogy a Bitwarden a Google Firebase Analytics minden analitikai funkcióját használja.

Adatvédelmi funkciók

Felhasználói profilok

Több felhasználói profil a ⚙ SettingsSystemUsers alatt hozható létre, és ez az Androidon belüli elkülönítés legegyszerűbb módja.

Profilonként korlátozható például a hívás, SMS vagy alkalmazástelepítés. Minden profil saját titkosítási kulccsal védett, és nem fér hozzá más profilok adataihoz. Még az eszköz tulajdonosa sem láthatja más profil adatait annak jelszava nélkül. A több felhasználói profil az elkülönítés biztonságosabb módszere.

Munkaprofil

A Work Profile egy másik módszer alkalmazások elkülönítésére, és kényelmesebb lehet a teljesen külön felhasználói profilnál.

Vállalati MDM nélkül a munkaprofil létrehozásához egy device controller alkalmazás — például Shelter — szükséges, kivéve ha olyan egyedi Android rendszert használsz, amely ezt beépítve biztosítja.

A munkaprofil működése a vezérlőalkalmazástól függ. Az olyan funkciókat, mint a File Shuttle, a névjegykeresés blokkolása vagy más elkülönítési lehetőségek a vezérlőnek kell megvalósítania. Teljesen meg kell bíznod benne, mert a munkaprofilon belüli adatokhoz teljes hozzáférése van.

Ez általában kevésbé biztonságos, mint egy külön másodlagos felhasználói profil, viszont lehetővé teszi, hogy a tulajdonosi és munkaprofil alkalmazásait egyszerre futtasd.

Private Space

A Private Space Android 15-ben bevezetett funkció, amely újabb lehetőséget ad alkalmazások elkülönítésére. A tulajdonosi profilban a ⚙ SettingsSecurity & privacyPrivate space alatt állítható be; ezután az alkalmazásfiók alján jelenik meg.

A felhasználói profilokhoz hasonlóan saját titkosítási kulccsal védett, és eltérő feloldási módot is beállíthatsz. A munkaprofilhoz hasonlóan a tulajdonosi profil és a Private Space alkalmazásai egyszerre használhatók. A Private Space-ből indított alkalmazásokat pajzsban lévő kulcsot ábrázoló ikon jelöli.

A Work Profile-lal ellentétben a Private Space natív Android-funkció, nem igényel külső kezelőalkalmazást. Emiatt általában ezt javasoljuk a munkaprofil helyett, bár a kettő egymás mellett is használható.

VPN kill switch

Android 7-től külső alkalmazás nélkül is van VPN kill switch, amely megakadályozhatja a forgalom kiszivárgását VPN-kapcsolat megszakadásakor. Helye: ⚙ SettingsNetwork & internetVPN⚙Block connections without VPN.

Globális kapcsolók

A modern Android-eszközök globális kapcsolókat biztosítanak Bluetooth és helyszolgáltatások kikapcsolásához; Android 12-től kamera- és mikrofonkapcsoló is van. Amikor nincs rájuk szükség, javasoljuk kikapcsolásukat. Egy alkalmazás akkor sem használhatja a globálisan letiltott funkciót, ha egyébként külön engedélyt kapott rá.

Google-szolgáltatások

Ha Google-szolgáltatásokat tartalmazó eszközt használsz — akár gyári rendszeren, akár olyan rendszeren, amely biztonságosan sandboxolja a Google Play Servicest, például GrapheneOS — további beállításokkal javíthatod a magánszférádat. Továbbra is azt javasoljuk, hogy lehetőség szerint kerüld a Google-szolgáltatásokat, vagy korlátozd a Google Play Servicest egy külön felhasználói/munkaprofilra, például Shelter és GrapheneOS Sandboxed Google Play kombinációjával.

Advanced Protection Program

Google-fiók esetén javasoljuk az Advanced Protection Program bekapcsolását. Díjmentes azoknak, akik legalább két FIDO hardveres biztonsági kulccsal rendelkeznek; alternatívaként passkey is használható.

Az Advanced Protection Program szigorúbb fenyegetésfigyelést ad és többek között:

  • szigorúbb kétfaktoros hitelesítést követel: például FIDO használatát, és letiltja az SMS OTP, TOTP és OAuth egyes belépési módjait;
  • csak a Google és ellenőrzött külső alkalmazások férhetnek hozzá a fiók adataihoz;
  • Gmailben vizsgálja a beérkező leveleket adathalászat után;
  • szigorúbb biztonságos böngészési vizsgálatot használ Chrome-ban;
  • szigorúbb helyreállítási eljárást alkalmaz elveszett hitelesítő adatoknál.

Nem sandboxolt Google Play Services esetén — ami gyári rendszereken gyakori — további előnyök is járnak:

  • nem enged alkalmazást telepíteni a Google Play Store-on, az OS-gyártó boltján vagy adb-n kívül;
  • kötelező automatikus eszközvizsgálatot kapcsol be Play Protecttal;
  • figyelmeztet a nem ellenőrzött alkalmazásokra;
  • támogatott alkalmazásoknál bekapcsolja az ARM hardveralapú Memory Tagging Extension (MTE) védelmét, amely csökkenti a memóriakorrupciós hibák kihasználásának esélyét.

Google Play System Updates

Régebben az Android biztonsági frissítéseit teljes egészében az operációs rendszer gyártójának kellett szállítania. Android 10-től a rendszer modulárisabb, így a Google egyes rendszerösszetevőkhöz privilegizált Play Servicesen keresztül is küldhet biztonsági javításokat.

Ha Android 10 vagy újabb rendszerrel kiadott EOL-eszközöd van, és egyik ajánlott operációs rendszerünket sem tudod futtatni, valószínűleg jobb a gyári OEM Androidnál maradni, mint egy nem ajánlott rendszerre — például LineageOS-re vagy /e/ OS-re — váltani. Így legalább néhány Google-biztonsági javítást továbbra is megkaphatsz, miközben nem sérted az Android biztonsági modelljét egy bizonytalanabb származékkal. Ettől függetlenül támogatott eszközre váltást javaslunk, amint lehet.

Reklámazonosító

Minden Google Play Servicest tartalmazó eszköz automatikusan létrehoz egy célzott reklámozásra használt advertising ID-t. Kapcsold ki ezt a funkciót a rólad gyűjtött adatok csökkentéséhez.

Sandboxed Google Playt használó Androidon: ⚙ SettingsAppsSandboxed Google PlayGoogle SettingsAll servicesAds.

  • Válaszd a Delete advertising ID lehetőséget

Privilegizált Google Play Services esetén — a legtöbb gyári rendszeren — a beállítás több helyen lehet:

  • ⚙ SettingsGoogleAds
  • ⚙ SettingsPrivacyAds

A rendszer vagy az advertising ID törlését ajánlja fel, vagy az Opt out of interest-based ads lehetőséget; ez OEM-enként eltér. Ha törölhető az azonosító, azt részesítsd előnyben. Ellenkező esetben iratkozz le az érdeklődésalapú hirdetésekről és állítsd vissza az azonosítót.

SafetyNet és Play Integrity API

A SafetyNet és a Play Integrity API jellemzően banki alkalmazásoknál használatos. Sok banki alkalmazás működik GrapheneOS-en sandboxolt Play Services mellett, de egyes nem pénzügyi alkalmazások saját, egyszerű manipulációellenes mechanizmusa elbukhat. A GrapheneOS teljesíti a basicIntegrity ellenőrzést, de nem a ctsProfileMatch tanúsítási ellenőrzést. Android 8-tól a készülékek hardveres attesztációt támogatnak, amely kiszivárgott kulcsok vagy komoly sérülékenység nélkül nem kerülhető meg.

A Google Walletet nem ajánljuk az adatvédelmi szabályzata miatt, amely szerint külön le kell iratkoznod, ha nem szeretnéd, hogy hitelképességi és személyes adataid kapcsolt marketing-szolgáltatásokkal megosztásra kerüljenek.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides