Objavljeno: 3.7.2016 05:00

Šifriranje v Androidu ima ogromno luknjo

Tako Googlov Android kot Applov iOS podpirata šifriranje podatkov na telefonu, s čimer so ti teoriji zaščiteni pred nepooblaščenimi očmi, četudi telefon pogrešimo. Toda medtem ko je zaščita v iOS tako močna, da se je z njo več mesecev ukvarjal FBI in uspel priti le do polrešitve, ki deluje na konkretni verziji iPhone 5C, je šifriranje v Androidu precej bolj luknjičavo.

Androidni telefoni, ki jih poganjajo Qualcommovi procesorji, namreč šifrirne ključe shranjujejo na normalnem področju nosilca podatkov, zaradi česar so programsko dosegljivi. Izraelski strokovnjaki so pokazali, kako lahko z izrabo ranljivosti v kodi Androida pridobimo dostop do šifrirnih ključev. Ko imamo enkrat ta ključa, je situacija izgubljena – dostop do podatkov je trivialen. Google in Qualcomm sta hitro sporočila, da sta izrabljeni luknji že zakrpani, a problem je arhitekturen.

Applov iOS namreč šifrirne ključe povezuje z enolično identifikacijsko številko naprave (UID), do katere programskega dostopa ni. Te številke ne moremo prebrati z naprave, ker je zapisana v nedostopen, kriptografsko varnem čipu, zato kopiranje podatkov z naprave ne omogoča odklepanja na superračunalniku (še enkrat, lomljenje šifrirnega algoritma je neizvedljivo, vedno gre za lomljenje ključev). Zato je edini način za dostop do podatkov odklep na sami napravi, kjer pa je Apple dodal omejitev števila poizkusov in samodejni izbris po desetih neuspešnih vnosih gesla.

Pri Androidu je situacija popolnoma drugačna. Vsak Android ima tudi enolično številko SHK, ki pa se ne uporablja za šifriranje, ker je shranjena v pomnilniku in ima do nje dostop vsaka aplikacija. Zato se uporablja ključ, ki je izveden iz gesla, in ta ključ je shranjen v TrustZone. To je programsko dostopen del naprave.

Pri tem Googlovo in Qualcommovo zatrjevanje, da so luknjo že odpravili, kaj malo zaleže. Android je izrazito fragmentiran sistem, kjer Google nima nadzora nad programsko opremo na telefonu, temveč proizvajalci. Ti si vzamejo mesece, preden novo verzijo Androida ali popravke prilagodijo za konkreten model, pa še tega ne počno v nedogled, temveč kmalu nehajo. Rezultat je ogromno različnih verzij Androida v uporabi in na milijone telefonov, ki nikoli ne bodo dobili najnovejših popravkov, ker jih proizvajalci ne podpirajo več, pa čeprav je Google te luknje v Androidu zakrpal. Ta očitek Androidu pogosto ponavljamo, ker je v izrazitem nasprotju z Applom, ki ima popoln nadzor ne le nad iOS, temveč celo nad aplikacijami.

Šifriranje telefona je sicer še vedno priporočljivo, saj omenjena ranljivost zadeva okrog tretjino Androidnih telefonov v uporabi. Vseeno pa se velja zavedati, da je implementacija šifriranja v Androidu precej precej šibkejša kot v iOS.

Bits, Please!

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentarji

bednik | 3.7.2016 | 13:00

mislim, da bi veljalo omeniti, da je šifriranje Androidne naprave še vedno varno oz. nezlomljivo, če zanj uporabimo močno geslo, kar je sicer dokaj nepraktično ali pa zahteva korenski dostop. luknja namreč ni v samem šifriranju, temveč v njegovi okrepitvi.

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Severna Koreja s kriptovalutami in lažnimi zaposlenimi nakradla milijarde

    Za razliko od praktično vseh ostalih držav se Severna Koreja v veliki meri zanaša na internetni kriminal in kriptoprevare za financiranje delovanja države in izogibanje sankcijam. Tudi eden večjih letošnjih vdorov, ko so neznanci z borze Bybit ukradli za poldrugo milijardo dolarjev kriptovalute ether, je bil plod Severne Koreje.

    Objavljeno: 27.10.2025 07:00
  • Popolnoma drugačno električno kolo

    Rivianovo hčerinsko podjetje Also, specializirano za mikromobilnost, je predstavilo inovativno električno kolo TM-B (Transcendent Mobility - Bike), ki obljublja povsem novo izkušnjo vožnje. 

    Objavljeno: 23.10.2025 16:00
  • V Londonu vam bodo verjetno ukradli telefon

    Samo v lanskem letu so v Londonu ukradli 80.000 pametnih telefonov, kar je v milijonski metropoli sicer malo, a vseeno precej več kot v drugih podobno velikih mestih v Evropi. In približno tretjino več kot leto pred tem. Trend je torej zaskrbljujoč.

    Objavljeno: 23.10.2025 05:00
  • V ZDA bodo retroaktivno prepovedali DJI-jeve letalnike

    Ameriška Zvezna komisija za telekomunikacija (FCC) je sprejela sila nenavadno odločitev in za nazaj prepovedala uporabo naprav, ki jih je že odobrila in sprostila njihov uvoz v ZDA. Odločitev, da to smejo storiti, so sprejeli s tremi glasovi za in nobenim proti. Uperjena je proti kitajskemu proizvajalcu letalnikov DJI.

    Objavljeno: 3.11.2025 07:00
  • Uvodnik: Vedno je kriv DNS!

    Konec oktobra se je zgodilo nekaj, kar bi lahko imenovali že klasika digitalne dobe – Amazonov oblak AWS je spet odpovedal poslušnost. Tokrat je šlo za podatkovni center US-EAST-1, tisti najbolj obremenjeni in najstarejši del Amazonove infrastrukture, ki poganja velik del svetovnega spleta.

    Objavljeno: 28.10.2025 | Avtor: Matjaž Klančar | Monitor November 2025
  • Umetno inteligentni brskalniki prikažejo plačljive vsebine zastonj!

    Nekateri novi brskalniki, ki temeljijo na umetni inteligenci, lahko zaobidejo plačljive mehanizme medijskih vsebin. 

    Objavljeno: 4.11.2025 16:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji