Skott i vattenlinjen på Androids säkerhet?

Diskussion i 'Allmänt' startad av donaldduck, 23 apr 2013.

  1. donaldduck

    donaldduck Teen Droid Medlem

    Blev medlem:
    11 jul 2010
    Inlägg:
    384
    Mottagna gillanden:
    65

    MINA ENHETER

    En grundsten i Androids säkerhet är att ingen app kan installeras, eller kod exekveras, utan att du blivit informerad. Har nu ett exempel på att detta inte verkar stämma!

    Kollade loggen i min brandvägg och fann att den stoppat en app, sCloudStarter, från att gå ut på Internet. Jag har inte installerat denna app! Har rootad telefon och avinstallerade den, dök omedelbart upp igen!

    Sökte på nätet och denna app verkar ha dykt upp relativt nyligen. Verkar ha kommit med en uppdatering av Samsung account (systemapp), rimligen alltså inget farligt (står att den har ”anonym utvecklare”). Det väsentliga här är dock principen, appar kan installeras utan att vi godkänner det. Dessutom har sCloudStarter rättigheter som inte Samsung account har; ett exempel av flera ”send emails to guests without host' knowledge”. OK, jag lusläste inte uppdateringens rättigheter när jag installerade denna, skall man behöva göra detta i sådana här fall?

    En fråga generellt, och speciellt till er som skriver appar: Kan man i Android göra appar som installeras utan att man blir tillfrågad? Kan man göra appar, det är ingen system app, som inte går att avinstallera?
     
  2. Dirk Diggler

    Dirk Diggler Android Medlem

    Blev medlem:
    12 jan 2010
    Inlägg:
    6 419
    Mottagna gillanden:
    523

    MINA ENHETER

    Du har en Samsung och de kan pusha in saker i din telefon.

    Inte Androids fel. Skyll på att Samsung installerar appar utan din vetskap :P

    Och jag tror mig ha sett diskussionen förut. Google kan, om de verkligen vill, gå in och ändra i telefonerna gällande appar. Pusha och pulla. Men det får någon annan svara på.
     
    Sleepwalk gillar detta.
  3. donaldduck

    donaldduck Teen Droid Medlem

    Blev medlem:
    11 jul 2010
    Inlägg:
    384
    Mottagna gillanden:
    65

    MINA ENHETER

    Vad är det som hindrar andra att göra samma sak som Google och Samsung?
     
  4. Buzz

    Buzz Android Apprentice Medlem

    Blev medlem:
    14 maj 2010
    Inlägg:
    4 682
    Mottagna gillanden:
    2 038

    MINA ENHETER

    Styrningen från Google/Samsung är förhoppningsvis tillräckligt krypterad eller åtminstone signerad för att andra inte ska kunna göra det. Dvs telefonen tar bara emot saker som den kryptografiskt kan kontrollera att det kommer från google.
     
  5. googleye

    googleye Professional Droid Medlem

    Blev medlem:
    8 mar 2010
    Inlägg:
    2 255
    Mottagna gillanden:
    247
    Operatör:
    Tele2
    Telefon:
    Huawei Nexus 6P

    MINA ENHETER

    Operatör:
    Tele2
    Telefon:
    Huawei Nexus 6P
    ROM:
    Stock
    Platta:
    Samsung Galaxy Note 10.1
    ROM:
    CM 10
    Ska tilläggas att Google bara gör något sånt när det är absolut nödvändigt. Jag minns bara ett tillfälle, när nån utvecklare lade ut en massa kopior på appar som innehöll skadlig kod. Google gick då in och plockade bort apparna från alla telefoner som hade de installerade, utöver att plocka bort apparna från Play.
     
  6. jnsson

    jnsson Operatörsnörd Moderator

    Blev medlem:
    9 jun 2011
    Inlägg:
    28 331
    Mottagna gillanden:
    17 807
    Operatör:
    Tele2, Halebop
    Telefon:
    Motorola Moto G54 5G

    MINA ENHETER

    Operatör:
    Tele2, Halebop
    Telefon:
    Motorola Moto G54 5G
    Telefon 3:
    Google Pixel
    Platta:
    Lenovo Tab M9
    Platta 2:
    Huawei MediaPad T5 32GB 4G
    Övrigt:
    Chromecast 2nd Gen, Mi Band 6, Google Nest och Home enheter
    Om Google gör något sånt så lär det skrivas om det jävligt mycket

    Ja, jag kommer också bara ihåg en gång som Google har gjort det. Dock så läste jag bara om det, hände inte mig
     
  7. Thiesen

    Thiesen Senior Droid Medlem

    Blev medlem:
    26 aug 2009
    Inlägg:
    1 052
    Mottagna gillanden:
    26

    MINA ENHETER

    Vad är nytt?

    Google kan både installera och avinstallera vilka appar som helst på vilken Android telefon som helst utan din vetskap. Vad tror du händer när Google släpper en ny version av Play Store egentligen??
     
    Sleepwalk gillar detta.
  8. blunden

    blunden Professional Droid Hedersmedlem

    Blev medlem:
    11 jun 2009
    Inlägg:
    3 248
    Mottagna gillanden:
    522
    Telefon:
    Pixel 7 Pro

    MINA ENHETER

    Telefon:
    Pixel 7 Pro
    Telefon 2:
    OnePlus 7 Pro
    ROM:
    LineageOS 20.0
    Telefon 3:
    Xiaomi Mi MIX
    ROM:
    LineageOS 19.1
    Platta:
    LG G Pad 8.3
    ROM:
    LineageOS 14.1
    Övrigt:
    GW4 Classic, Huawei Watch, Moto 360, Nvidia Shield TV
    System-appar som är signerade med platform-certifikatet som tillverkaren använder får tillgång till ett antal extra rättigheter som inga andra appar kan få.
     
    Boss302 gillar detta.
  9. appel

    appel Professional Droid Medlem

    Blev medlem:
    13 aug 2009
    Inlägg:
    2 114
    Mottagna gillanden:
    123

    MINA ENHETER

    Den som byggt romen du kör, i ditt fall Samsung (antar jag eftersom sCloudStarter är en Samsung app), kan göra vad tusan de vill. Om man har en pryl byggd av någon annan så litar man ju alltid på att de inte gjort fel och är ärliga.
     
  10. donaldduck

    donaldduck Teen Droid Medlem

    Blev medlem:
    11 jul 2010
    Inlägg:
    384
    Mottagna gillanden:
    65

    MINA ENHETER

    Tack Blunden, där har vi svaret jag väntat på. Att de som gjort operativsystemet kan plocka in- och ut en massa är ju ingen nyhet. Frågan var dock vad andra kan göra. Signerade appar bör vara ganska säkert, Symbian har ju byggt på det i många år med bra resultat.
     
  11. Thiesen

    Thiesen Senior Droid Medlem

    Blev medlem:
    26 aug 2009
    Inlägg:
    1 052
    Mottagna gillanden:
    26

    MINA ENHETER

    De som tillverkar custom roms kan oxo göra vad de vill...
     
  12. blunden

    blunden Professional Droid Hedersmedlem

    Blev medlem:
    11 jun 2009
    Inlägg:
    3 248
    Mottagna gillanden:
    522
    Telefon:
    Pixel 7 Pro

    MINA ENHETER

    Telefon:
    Pixel 7 Pro
    Telefon 2:
    OnePlus 7 Pro
    ROM:
    LineageOS 20.0
    Telefon 3:
    Xiaomi Mi MIX
    ROM:
    LineageOS 19.1
    Platta:
    LG G Pad 8.3
    ROM:
    LineageOS 14.1
    Övrigt:
    GW4 Classic, Huawei Watch, Moto 360, Nvidia Shield TV
    Om du vill se vilka appar som är signerade med platform-certifikatet kan du titta vilka som har uid 1000.

    Säkerheten bygger till stor del på att de privata nycklarna hålls privata. Communityn gör dock oftast inte det så CM har lite extra skydd mot godtyckliga appar signerade med plattform-certifikatet.

    Sant. Den som kompilerar Android betämmer vilka certifikat som används för de olika sakerna och därmed kan de signera vad som helt med det certifikatet.