نظر منفی کارشناسان نسبت به امنیت اندروید
ادعای جسورانهی گوگل در همایش گارتنز، مبنی بر برتری امنیت سامانهی عامل اندروید نسبت به iOS، نهتنها بهبودی در نظر متخصصان امنیت در مورد این سامانهی عامل نداد، بلکه باعث تمسخر و شدت گرفتن انتقادات به آن شده است.
روسای ارشد گوگل در این همایش با اعلام اینکه اندروید مشکلی از نظر بدافزار ندارد، اظهار داشتند که امنیت آن از iPhone نیز بیشتر است. آنها در ادامه با ارائهی مقالات و سخنرانیهایی ادعا کردند که تنها ۰٫۰۰۱ درصد از برنامهها قادر به عبور از «لایههای متعدد امنیتی» هستند که اندروید برای جلوگیری از آسیب، بر سر راه آنها قرار میدهد. این ادعا به هیچ وجه با گزارش شرکتهای تولیدکنندهی ضدبدافزار، مانند Trend Micro که اعلام کردهاند تعداد بدافزارهای همراه از یکمیلیون گذشته و بیشتر آنها متعلق به اندروید هستند، همخوانی ندارد.
بر طبق صحبتهای مسئولین گوگل، لایههای امنیتی اندروید عبارتاند از: گوگل پلی، هشدار در مورد نصب برنامهها از منابع ناشناس، تأیید نصب، اجازه گرفتن برای تأیید برنامهها، هشدار در مورد تأیید برنامهها، تحلیل زماناجرای برنامهها و سندباکس برنامهها مبتنی بر مجوزهای هر برنامه.
شاید در ابتدا این سازوکار مؤثر به نظر برسد، اما به نوشتهی ریک فرگوسن، از محققین ارشد شرکت امنیتی Trend Micro، از نظر کاربران، بیشتر از نیمی از این سازوکار، پیغامهای مزاحمی هستند که بر روص صفحه ظاهر شده و کاربران نیز بدون توجه آنها را تأیید میکنند. وی نوشته است:
«اگر اسلایدها را درست متوجه شده باشم، [این سازوکار] از نظر کاربران برابر است با؛ گوگل پلی، یک پیغام، یک پیغام، تأیید برنامه، یک پیغام، تحلیل زماناجرا و یک پیغام.
با وجود اینکه فناوری تأیید برنامهها توسط گوگل، بهخصوص که اکنون از خود سامانهی عامل جدا شده است، قدم بزرگی رو به جلو محسوب میشود، اما هنوز برنامههای مخرب متعددی هستند که وارد فروشگاه نرمافزار گوگل پلی میشوند. در واقع، طی آخرین شمارش (۱۲ اکتبر ۲۰۱۳) کمی بیشتر از ۴۶ درصد برنامههایی که توسط Trend Micro به عنوان «مخرب» دستهبندی شدهاند مستقیماً از خود گوگل پلی دریافت شدهاند.
در مورد هشدار نصب برنامه از منابع ناشناس، پیغام تأیید نصب و هشدار در مورد مجوزها/سندباکس، میتوان گفت که نهتنها برنامهنویسان درخواستهای بیش از اندازهای دارند، بلکه کاربران نیز به ندرت سؤالاتی که از آنها پرسیده میشود را خوانده و اغلب متوجه تأثیرات مجوزهایی که تأیید میکنند، نمیشوند. زمانی که شما از خود کاربر مجوز داشته باشید، نیازی به کد مخرب ندارید. سؤالات در مورد مجوزهای برنامه تنها یکبار پرسیده شده و پس از تایید، نمیتوان آنها را به آسانی تغییر داد. اغلب برنامهنویسان نیز تمام مجوزهایی که به ذهنشان رسیده را درخواست میکنند و این مسأله همان فرهنگ تأیید کردن پیغامها، بدون خواندن آنها را تقویت میکند.»
فرگوسن این پیغامها را با ویژگی UAC در ویندوز ویستا مقایسه میکند که قرار بود امنیت سامانهی عامل ویندوز را بهبود دهد، اما مهمترین نتیجهی آن آزار کاربران با پیغامهای متعدد بود که نهایتاً منجر به تغییر اساسی آن در نسخههای بعدی ویندوز شد.
نکتهی دیگری که وی در مورد آمار اعلام شده از سوی گوگل یادآور شده، این است که گوگل هیچ اطلاعاتی در مورد تعداد نرمافزارهای مخرب شناسای شده توسط آزمایشگاههایش را منتشر نکرده است. این مسأله باعث میشود آمار ارائه شده توسط این شرکت، در مورد درصد نرمافزارهای مخرب اندروید، ارزش چندانی نداشته باشد.
شرکت Trend Micro تاکنون ۳٫۷ میلیون برنامه و بهروزرسانی اندروید را مورد تحلیل قرار داده است. حدود یکی از هر پنج برنامهی تحلیل شده، به عنوان برنامهی مخرب شناسایی شده (۱۸ درصد) و ۱۳ درصد نیز به عنوان برنامهی مخرب «با خطر بالا» دستهبندی شدهاند. یعنی ۶۷۰۰۰۰ نرمافزار مخرب و ۴۸۰۰۰۰ نرمافزار «با خطر بالا» که البته تعداد آنها در هر لحظه در حال افزایش است.