Классический форум-трекер
canvas not supported
Нас вместе: 4 247 177

В Android 14 пользователь не сможет изменить системные сертификаты, даже при наличии root-доступа


Страницы:   Пред.  1, 2, 3 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 3 мес.
Сообщений: 5530
Ratio: 25.234
Поблагодарили: 13343
100%
nnm-club.gif
      Разработчики HTTP Toolkit, открытого инструментария для инспектирования HTTPS-трафика, обратили внимание на изменение способа обновления сертификатов удостоверяющих центров (CA) в будущем выпуске платформы Android 14. Системные сертификаты больше не будут привязаны к прошивке, а станут доставляться отдельным пакетом, обновляемым через Google Play.


      Подобный подход упростит поддержание актуальных сертификатов и удаление сертификатов скомпрометированных удостоверяющих центров, а также не позволит производителям устройств манипулировать списком корневых сертификатов и сделает процесс их обновления независимым от обновления прошивки. С другой стороны, новый способ доставки не позволит пользователю вносить изменения в системные сертификаты, даже если он имеет root-доступ в системе и полностью контролирует прошивку.

      Вместо каталога /system/etc/security/cacerts сертификаты в Android 14 загружаются из каталога /apex/com.android.conscrypt/cacerts, размещённого в отдельном контейнере APEX (Android Pony EXpress), содержимое которого доставляется через Google Play, а целостность контролируется цифровой подписью Google.

      Таким образом, даже полностью контролируя систему с правами root, пользователь, без внесения изменений в платформу, не сможет изменить содержимое списка системных сертификатов. Новая схема хранения сертификатов может привести к трудностям у разработчиков, занимающихся обратным инжинирингом, инспектированием трафика или исследованием прошивок, а также потенциально может усложнить разработку проектов, развивающих альтернативные прошивки на базе Android, такие как GrapheneOS и LineageOS.

      Изменение касается только системных CA-сертификатов, по умолчанию используемых во всех приложениях на устройстве, и не затрагивает обработку пользовательских сертификатов и возможность добавить дополнительные сертификаты для отдельных приложений (например, сохраняется возможность добавить дополнительные сертификаты для браузера). При этом проблема не ограничивается только пакетом с сертификатами - по мере выноса функциональности системы в отдельно обновляемые пакеты APEX, будет увеличиваться число системных компонентов, недоступных для контроля и изменения пользователем, независимо от наличия root-доступа к устройству.
Источник

На российской ОС «Аврора» теперь можно запускать любые Android-приложения
Советуем установить VPN чтобы скрыть Ваш IP-адрес
padretaa
Стаж: 11 лет 8 мес.
Сообщений: 89
Ratio: 89.668
100%
yugoslavia.gif
виндовс мобайл и симбиан ос уже проходили это...
хотя после последнего патча безопасности FRP снимать не так просто стало и за бабло
Hronik2d
Стаж: 13 лет 5 мес.
Сообщений: 30
Ratio: 89.812
100%
pirates.png
Сертификаты от минцифры сейчас встраиваются в приложения напрямую и они работают если даже на устройстве нету таковых, установить сертификаты в систему нет никаких проблем, делается в три нажатия, неработоспособность касалась лишь наших сайтов где иностранные центры сертификации отозвали сертификаты, по этому парадокс для иностранного сайта сертификат у тебя есть а для сбербанка нет и по этому нужно установить сертификат минцифры вот и всё, а про атаку она невозможна в любом случае, нету разницы чей сертификат наш или зарубежный

_________________
Красивая Россия, красивая как розы.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3
Страница 3 из 3