The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Google меняет политику публикации исправлений уязвимостей в Android

11.10.2025 20:07

Проект GrapheneOS, разрабатывающий альтернативную свободную прошивку Android, нацеленную на усиление безопасности и обеспечение конфиденциальности, сообщил о внесении компанией Google изменений в политику публикации исправлений уязвимостей для платформы Android и раскрытия информации об уязвимостях. Октябрьский отчёт об уязвимостях в Android опубликован пустым.

Отныне Google изначально предоставляет исправления безопасности для Android исключительно OEM-производителям по закрытым каналам с соглашением о неразглашении, обязующем их не раскрывать исходный код с применением предоставленных патчей на срок 3 месяца с момента получения. В течение этого времени возможно распространение исключительно бинарных сборок с включением исправления.

Сам код продолжает быть под открытой лицензией Apache, но на право распространения накладывается временное ограничение через соглашение о неразглашении. Мотивом данного изменения в политике компании является "стремление к повышенной безопасности", отмечаемое как попытка реализации принципа "Безопасность через неясность".

Несмотря на создаваемые этим сложности для открытых сторонних прошивок, проект GrapheneOS нашёл выход из ситуации, найдя партнёра среди OEM-поставщиков, который предоставляет для проекта закрытые эмбарго патчи до их официального разглашения.

Отмечается, что отныне GrapheneOS будет предоставлять два разных канала с релизами - с полностью воспроизводимыми сборками на момент публикаций на основе AOSP, но без закрытых исправлений безопасности, и со сборками с включёнными патчами, воспроизводимый исходный код которых будет опубликован лишь после истечения эмбарго.

  1. Главная ссылка к новости (https://discuss.grapheneos.org...)
  2. OpenNews: В Android-платформе GrapheneOS появилась возможность создания деструктивного PIN-кода
  3. OpenNews: Обновление защищённой Android-платформы GrapheneOS
  4. OpenNews: Google прекратил публикацию кода для поддержки устройств Pixel в репозитории с кодом Android
  5. OpenNews: Угроза существованию F-Droid после введения регистрации разработчиков Android-приложений
  6. OpenNews: Google предоставит энтузиастам ограниченную неверифицируемую регистрацию Android-приложений
Автор новости: Аноним
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/64039-android
Ключевые слова: android, google, graphenos
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (71) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.3, Аноним (3), 20:58, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +19 +/
    Судя по тому, как Google будет требовать регистрации приложений от верифицированных разработчиков для установки на устройствах Android, главная уязвимость - Google.
    Как будем устранять?))
     
     
  • 2.4, Аноним (4), 21:01, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    https://opennet.ru/63993-android
     
     
  • 3.7, Джек1 (?), 21:15, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Да скорее все будут через adb+shizuku ставить. Ты представляешь сколько мороки в добавлении каждого пользователя в кабинете не верифиуированного разработчика?
     
  • 2.5, kravich (ok), 21:03, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +8 +/
    >Как будем устранять?))

    Через гуглокапец
    Круговорот корпорастов в природе

     
     
  • 3.6, Rev (ok), 21:11, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Срочно набираем 50 разрабов на JAva/Kotlin/C-C++/Rust, и покупаем производителя устройств!
     
     
  • 4.27, Аноним (27), 23:07, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >набираем 50 разрабов на JAva/Kotlin/C-C++/Rust

    Требуемый фонд оплаты труда (в белую, с налогами) ~30 млн. руб. в месяц.

     
  • 4.41, Ан248ним (?), 23:30, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Боюсь, что производитель устройств оплату в виде подачек не примет, но 50 щтольманутых немамонтов найти вполне можно.
     
     
  • 5.62, Аноним (-), 00:36, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > но 50 щтольманутых немамонтов найти вполне можно.

    М... а дальше что?
    Из андроида выпилят все блобы и он превратится в очередной Linux-libre?
    Кроме того, после первого же нарушения эмбарго, гугл пошлет на хурд и занесет в черный список хитрооппых.

     
  • 3.48, Аноним (-), 23:49, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 2.15, laindono (ok), 22:09, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Так же, как и все остальные беды человечества. Нытьём в интернете
     
     
  • 3.33, Аноним (33), 23:14, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Есть еще кнопочные бабушкофоны. Поверхность атаки в них несоизмеримо ниже условного смартфона. К тому же, большинству местных винов все равно никто, кроме мамы и мошенников не звонит, поэтому мессенджеры и связь с инетом на телефоне им не нужна.
     
     
  • 4.37, Аноним (-), 23:22, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Есть еще кнопочные бабушкофоны.
    > Поверхность атаки в них несоизмеримо ниже условного смартфона.

    В них поставляются бекдоры и малварь прям с завода.
    А потом будете удивляться куда деньги со счета пропадают.

     
     
  • 5.39, Аноним (33), 23:24, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > В них поставляются бекдоры и малварь прям с завода.

    А в Андроидные самрты при этом не поставляется, ага.

     
  • 2.19, Тот который выжил (?), 22:23, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Альтернативные прошивки в помощь
     
  • 2.28, Аноним (28), 23:08, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Никак. Сосать будете гугель с проглотом.
     
     
  • 3.43, Ан248ним (?), 23:33, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Сперва будут давиться, топать ножками, но потом привыкнут.
     
  • 2.65, Grigoriy Wiser (ok), 00:38, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Очень просто. Выкинуть смартфон на Андроид.
     
  • 2.68, Аноним (68), 00:43, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > для установки на устройствах Android, главная уязвимость - Google.
    > Как будем устранять?))

    Опеннетный вариант? Ждем 30 октября, попутно затариваясь горохом. Тридцатого, варим его (не замачивая) минут 40-50, употребляем. Окружаем штабквартиру по периметру, отрываем опеннет ... и пусть земля им там всем стекловатой!

     

  • 1.8, Аноним (8), 21:27, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Гугл специально старается побыстрее похоронить андроид?
     
     
  • 2.35, Аноним (33), 23:19, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да, да - у 1% пользователей Графеноса и прочих бастардных сборок сейчас траур. К счастью, для 99% нормальных пользователей ничего не заметят ("ыыы, миллионы мух" через 3, 2...).
     
     
  • 3.42, Ан248ним (?), 23:32, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 3.52, Мемоним (?), 23:55, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Миллионы мух потребляли Symbian. А потом что-то случилось.
     
     
  • 4.55, Ан248ним (?), 00:18, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Обновления безопасности что ли перестали приходить?
     
  • 3.64, penetrator (?), 00:37, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    1% активных идейных и 99% аморфного мяса - очень интересный вопрос кто кого
     
     
  • 4.69, Аноним (-), 00:46, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > 1% активных идейных и 99% аморфного мяса

    1% параноиков-шизоидов и 99% обычных людей

    > очень интересный вопрос кто кого

    Даже не вопрос.
    Белки-истерички в общество плюнут - общество утрется.
    Общество плюнет - истерички утонут.

     
  • 4.72, Аноним (33), 01:23, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > 1% активных идейных и 99% аморфного мяса - очень интересный вопрос кто кого

    1% воняющих в интернете и 99% голосующих монетой - очень интересный вопрос кто кого

     

  • 1.9, Аноним (9), 21:28, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Huawei и другие вендоры находящиеся под санкциями США теперь не смогут оперативно устранять уязвимости в своих продуктах, надо полагать?!
     
     
  • 2.10, Аноним (10), 21:39, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Да, и ещё разработчиков опенсорсных AOSP-based прошивок опрокинули. Вот у графена есть выход на партнёров гугла, которым патчи рассылают, а у линейдж ос его может и не быть, про маленькие проекты вообще молчу.
     
     
  • 3.31, Аноним (28), 23:12, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Графену они их не дадут.
     
  • 3.44, Ан248ним (?), 23:37, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Большинству пользователей, включая пользователей LineageOS, важно, как PUBG работает, а не какие-то там патчи безопасности.
     
  • 2.13, Устин (ok), 21:58, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Поэтому Huawei и запилил свою ОС, а не остановился на форке андроида. Явно понимал, к чему дело идёт.
     
     
  • 3.66, penetrator (?), 00:38, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    хуавей это тивоизированная помойка, запилил он ее из-за санкций
     
  • 2.22, Аноним (4), 22:40, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • –5 +/
    Ну уж кого-кого, а этих точно жалеть не надо.
     
     
  • 3.23, Аноним (23), 22:54, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    У вас входящий, +15 евроцентов.
     
     
  • 4.25, Аноним (4), 23:04, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А какое ещё должно быть отношение к компании, вся история которой основана на плагиате, лжи и промышленном шпионаже ?
     
  • 4.30, Аноним (-), 23:10, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 2.40, Аноним (4), 23:29, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Huawei и другие вендоры находящиеся под санкциями США

    А почему ? Просто так, да ?
    С 2003 года, когда своровала у Cisco исходные коды, документацию вплоть до ошибок и деталей: https://www.cisco.com/web/RU/news/releases/txt/0297.html
    Cisco суд выйграла.
    А потом у Huawei пошли разные эпизоды чуть ли не каждый год, с разными компаниями, не только американскими.

     
     
  • 3.53, Мемоним (?), 23:58, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Cisco суд выйграла

    Америйканский суд? Удивительно.

     
     
  • 4.58, Аноним (4), 00:22, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Удивительно

    Удивительно, что на Опеннете столько защитников воров.

     
     
  • 5.67, Аноним (-), 00:43, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Удивительно, что на Опеннете столько защитников воров.

    Удивительно?
    Ты не забывай где пенек хостится, кто тут контингент и у кого сkpeпа "цап-царап")

     
     
  • 6.73, Мемоним (?), 01:32, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > кто тут контингент

    Все прекрасно знают, что тут за "контингент" под проксями сидит. Прилетит и вам подарочек.


     
  • 3.75, anonymous (??), 02:21, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Cisco IOS и VRP от Huawei не имеют между собой ничего общего
     
     
  • 4.76, Сергей (??), 02:53, 12/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.11, Джон Титор (??), 21:41, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >> Мотивом данного изменения в политике компании является "стремление к повышенной безопасности", отмечаемое как попытка реализации принципа "Безопасность через неясность".

    Безопасность пользователям это не добавит.А вот те кто пострадает от этого решения:
    - ОС на основе Андроид которые не сотрудничают как ОЕМ производители
    - Люди которым по тем или иным соображениям ОЕМ производители не поставляют обновления.
    И вообще классная политика обновлений - доставляет (теперь избранный) ОЕМ производитель, т.е. именно он там заморачивается с совместимостью железа. Жуть. Я чет был лучшего мнения об этой компании. Зато эта новость даёт понимание почему людям каждый год нужен новый смартфон.

     
     
  • 2.36, Аноним (-), 23:20, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
     
  • 3.50, Джон Титор (ok), 23:53, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.54, Ан248ним (?), 00:07, 12/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.60, Аноним (-), 00:30, 12/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.56, Джон Титор (ok), 00:20, 12/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.61, Аноним (-), 00:36, 12/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.46, Ан248ним (?), 23:40, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >Зато эта новость даёт понимание почему людям каждый год нужен новый смартфон.

    Потому что вчера вышедшая yoba-игрушка на годовалом смарта уже тормозит, а не то, что ты подумал.

     
     
  • 3.51, Джон Титор (ok), 23:54, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.12, Аноним (12), 21:42, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Лёгким движением руки открытый код превращается... превращается открытый код... превращается... в закрытый!
     
     
  • 2.16, User (??), 22:09, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Да нет, как был открытым - так и остался. Шо, не нравится? Ну извини.
     
     
  • 3.38, Аноним (33), 23:23, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Да нет, как был открытым - так и остался. Шо, не нравится?

    Так написано же: ах на 3 месяца задерживают, негодяи! А опеннетный аноним требует безотлагательного открытия! Слышишь, Гугл, ТРЕБУЕТ!

     
  • 2.17, Аноним (4), 22:10, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Код остаётся открытым. И по возможностям Android многих устраивает:
    https://gs.statcounter.com/os-market-share/mobile/worldwide
     
     
  • 3.21, Аноним (-), 22:31, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.49, Ан248ним (?), 23:53, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.29, Аноним (28), 23:09, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А он и никогда не был открытым. Гугель - Собственник. Что хочет - то и делает.
     

  • 1.14, morphe (?), 22:04, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вообще говоря практика не то чтобы редкая... У условного Xen тоже есть список рассылок с уязвимостями в который входят не так много людей

    Что в данном случае на самом деле плохо - так это сроки. 3 месяца это какая-то жесть. У того же Xen эмбарго 2 недели, и оно там нужно исключительно чтобы все "вендоры" (Скорее мейнтейнеры, вроде Qubes) смогли выпустить в момент снятия эмбарго заранее исправленные версии в форме бинарных пакетов, чтобы со стороны юзера исправление не заняло более получаса. Свои системы патчить зачастую запрещено, потому что из изменения поведения можно угадать уязвимость

     
     
  • 2.18, User (??), 22:10, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну, цикл доставки обновлений ПО у производителей устройств - длинный. И 3 месяца тут аф-фигеть, как быстро )
     
     
  • 3.20, Аноним (4), 22:26, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Но и сама поддержка длительная.
    У Google Pixel до 7 лет, у Samsung на некоторые модели до 8 лет.
     

  • 1.24, Аноним (-), 22:57, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    На удивление правильное решение.
    На то, чтобы выпустить обновление и раскатать на весь юзербейз, нужно время. Причем немалое. Особенно для если пользователей сотни миллионов.

    Да, возможно кто-то из оемов будет сливать инфу об уязвимостях, но все равно не будет такого взрывного распространения эксплуатации дыреней, как когда код с фиксом прям на блюдечке.

    В общем все в плюсе - пользователи получают фиксы, оемам не нужно кранчить с фиксами. Кроме невероятно малой кучи альтернативщиков с кастомными прошивками. Но кто их вообще считает ̶з̶а̶ ̶л̶ю̶д̶е̶й̶  :)

     
     
  • 2.47, Ан248ним (?), 23:46, 11/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не для того они пиксели брали, чтобы гугл поддерживать, используя сток!
     

  • 1.26, Пожилая лысая женщина (?), 23:04, 11/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    И это всё после недавнего судебного разбирательства против Google. Вот и думайте.
     
     
  • 2.32, Аноним (-), 23:13, 11/10/2025 Скрыто ботом-модератором     [к модератору]
  • –2 +/
     
  • 2.63, 12yoexpert (ok), 00:36, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    очевидно, это никак не связанные друг с другом вещи

    то, что гугл делает с андроидом, - просто адаптация к мировому тренду скатывания в очередной виток тоталитаризма. стоит просто посмотреть, что происходит: трамп руками нетаньяху (или наоборот?) захватывает новые ресурсы в Палестине, попутно захватывая месторождения в южной Америке под предлогом борьбы с наркотиками, винни пух руками пупы захватывает последние месторождения редкоземельных металлов с дешёвой рабочей силой, что позволит не только поставить конкурентов раком, а ещё и руки сзади связать, а талибам вообще не нужно ничего особого придумывать, чтобы напасть на Пакистан. статус кво цивилизованного общества уже не торт, диктаторы перестали стесняться и начали передел. в своё время так поделили пол Европы, теперь желающих больше, да и делить можно не только Европу

    в таком социуме на опенсорсе далеко не уедешь, бизнесу нужно готовиться к реалиям цифрового концлагеря. те диктаторы, которые быстрее посадят народ на цепь, смогут эффективнее гнать его на захват ресурсов, а бизнес, который предоставит такую возможность, не только выживет, но и неплохо наварится

     
     
  • 3.74, Аноним (74), 01:45, 12/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Верно,к тому все и идет
     

  • 1.57, Ан248ним (?), 00:21, 12/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Сперва поводили по губам пользователям F-Droid, теперь адептов GrapheneOS попустили. Да это же замечательно!
     
  • 1.59, Аноним (-), 00:27, 12/10/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.71, Аноним (71), 01:11, 12/10/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру