Google有一種超級安全的新方法來保護(hù)您的Pixel手機(jī)或平板電腦
谷歌為其Pixel手機(jī)和平板電腦系列推出了一項新的安全功能,以確保您購買的型號沒有被篡改。
PixelBinaryTransparency允許用戶在實際購買手機(jī)之前自行檢查Android工廠映像是否真實,并且在供應(yīng)鏈中的某個位置沒有被篡改。
它擴(kuò)展了AndroidVerifiedBoot,確保庫存代碼實際上來自硬件供應(yīng)商。對于谷歌手機(jī),它會驗證手機(jī)上的代碼是否與谷歌審核過的代碼相同,以確保軟件中不存在后門。
谷歌表示,二進(jìn)制透明度將讓用戶檢查谷歌的官方工廠圖像是否確實在他們的手機(jī)上,這確保了“攻擊者沒有將自己插入到源代碼、構(gòu)建過程或軟件供應(yīng)鏈的發(fā)布方面””。
它使用公共加密日志從數(shù)學(xué)上證明他們的設(shè)備沒有受到干擾的代碼。谷歌已向用戶提供了如何運(yùn)行檢查以確保其圖像與日志中列出的相同的說明,其中涉及“提取相關(guān)元數(shù)據(jù),然后將重新計算的根哈希與已發(fā)布檢查點(diǎn)中包含的根哈希進(jìn)行比較”。
它補(bǔ)充說:“如果它們匹配,那么Pixel所有者就可以放心獲得威脅模型中舉例說明的一些保護(hù)。”
日志采用Merkle樹,使得日志無法更改或刪除;它是僅附加的。如果圖像確實被黑客篡改,那么這將是顯而易見的,因為它將不再與日志中的元數(shù)據(jù)匹配。
Android驗證啟動更加人性化,可確保您的設(shè)備運(yùn)行合法的Android軟件,并具有專為高級用戶設(shè)計的二進(jìn)制透明度。
谷歌還表示,未來將進(jìn)一步發(fā)展這一新功能,“讓安全數(shù)據(jù)對用戶更加透明,從而為設(shè)備的其他執(zhí)行代碼提供超出其出廠映像的主動保證。”
標(biāo)簽: