סכנות השימוש ב-rooted ad blocker באנדרואיד

אפליקציות, מערכות הפעלה של גוגל אנדרויד - ginger bread, ice cream sandwich, froyo, jelly bean
ra
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2433
הצטרף: פברואר 2007
נתן תודות: 172 פעמים
קיבל תודות: 120 פעמים

שליחה #21 

Shed כתב: עכשיו אני שואל אותך: גוגל מפעילה מאות מהנדסים מוכשרים ביותר, שמקבלים שכר ועובדים כל יום על שיפור האבטחה ומניעת באגים כאלה. לעומת זאת, מי שכתב את האפליקציה שבעזרתה אתה עושה root, עובד בעבודה אחרת, וכתב את האפליקציה הנ"ל מתוך עניין רב בשעות הערב ובזמנו הפנוי.
לדעתך - באיזה קוד יותר סביר למצוא באגים שמאפשרים remote code execution או privilege escelation?
...
לא חשבתי שתתן כזה אמון בגוגל
חוץ מזה זמן התגובה שלהם די איטי כך שנשארים חשופים
לסיכונים נפוצים זמן רב
אין תחליף להבנה לעומק של מה הסיכונים אבל מי מסוגל לזה
ובאותו זמן שיהיו לו גם חיים (עד שיגנבו אותם )?

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #22 

ra כתב:
...
...
לא חשבתי שתתן כזה אמון בגוגל
חוץ מזה זמן התגובה שלהם די איטי כך שנשארים חשופים
לסיכונים נפוצים זמן רב
אין תחליף להבנה לעומק של מה הסיכונים אבל מי מסוגל לזה
ובאותו זמן שיהיו לו גם חיים (עד שיגנבו אותם )?
...
·לא הבנתי את הטענה שלך.
1. האם אתה חושב שאיכות הקוד (מבחינת אבטחה) אצל גוגל נמוך יותר מאשר אצל מי שכתב אפליקצית su?

2. האם אתה חושב שזמני התגובה של גוגל איטיים יותר מזמני תגובה של מי שכתב su לאנדרואיד כאשר מתגלה פרצת אבטחה? במקרה של stagefright שוחרר עדכון תוך מספר ימים למערכות ההפעלה, ותוך פחות מ-48 שעות! למפעילים הסלולרים כדי שיחסמו את הודעות ה-sms הזדוניות כבר בשרתים שלהם. זמני התגובה של גוגל סופר מהירים בנושא, ויתרה מכך - היא מפעילה תוכניות שמטרתן לעודד האקרים לפרוץ לשירותים שלה, ולקבל פרס כספי די גדול עבור זה (לא רק באנדרואיד, גם בכרום ובאוסף שלם של מוצרים).

אני מעדיף, בשני המקרים לסמוך על גוגל ולא על מפתח אפליקציות פלוני, מוכשר ככל שיהיה.
You are never fully dressed without a smile

ra
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2433
הצטרף: פברואר 2007
נתן תודות: 172 פעמים
קיבל תודות: 120 פעמים

שליחה #23 

לא העדפה של מפתח בודד על הצוות של גוגל
אלא אמונה בכוונות שלהם

nirfun
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 511
הצטרף: מאי 2014
נתן תודות: 70 פעמים
קיבל תודות: 49 פעמים

שליחה #24 

גוגל מוציאים עדכוני אבטחה כל חודש, הרבה יותר מכל יצרן אחר שאני מכיר

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #25 

Shed כתב:למי ששאל: באנדרואיד יש לא מעט מנגנוני אבטחה מובנים, אשר המטרה שלהן היא שאפליקציה לא תוכל להריץ קוד זדוני. קוד זדוני משמעו קוד שניגש למשאבים אשר המשתמש לא מודע אליהן. מי שעושה root למכשיר שלו למעשה מבטל את כל מנגנוני ההגנה האלה והוא נשאר חשוף.
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.

להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין".
...
·

אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?

שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?

תודה

שלח תגובה

חזור אל “Android - אנדרויד”