ความเสี่ยงด้านความปลอดภัยหลังจากที่โทรศัพท์ Android ได้รับสิทธิ์รูท

โปสเตอร์ต้นฉบับ: ฮาคุเรย์ เรอิมุ จำนวนการดู: 2415 ตอบกลับ: 5 โพสต์ใน: 2012-03-11 09:05:55
มีบทเรียนมากมายบนอินเทอร์เน็ต (ยังมีวิธีที่เรียกว่า "one-click ROOT") บทช่วยสอนเหล่านี้จะทำให้คุณประหลาดใจและพบว่าการรูทนั้นง่ายเพียงใด ตามหลักการแล้ว ผู้ใช้ทุกคนควรรู้ว่าเหตุใดจึงต้องรูทก่อนดำเนินการขั้นตอนนี้ และที่สำคัญกว่านั้นคือวิธีบันทึกข้อมูลในโทรศัพท์ก่อนดำเนินการ
อย่างไรก็ตาม นี่ไม่ใช่โลกในอุดมคติ ทุกวันฉันเห็นมือใหม่รูทโทรศัพท์ทันทีที่ได้รับมัน แล้วถามว่า: การรูทมีประโยชน์อะไร? เราไม่สามารถตำหนิผู้ใช้ได้ทั้งหมด เนื่องจากบทช่วยสอนจำนวนมากไม่ได้เน้นถึงผลร้ายแรงที่อาจเกิดขึ้นจากการรูท ซึ่งจะเป็นอันตรายต่อความปลอดภัยของอุปกรณ์ในมือของคุณ
สิ่งที่ขัดแย้งยิ่งกว่านั้นคือบทช่วยสอนเหล่านี้ถือว่าผู้อ่านมีระดับทางเทคนิคอยู่แล้ว แต่บ่อยครั้งที่บทช่วยสอนเหล่านี้ถูกจัดว่าเป็นบทช่วยสอนมือใหม่! ประเด็นของฉันคือ ผู้ใช้จำนวนมากไม่จำเป็นต้องเข้าถึง ROOT เลย!
ก่อนที่จะเริ่มการสนทนา ให้ถามตัวเองด้วยคำถามสองข้อต่อไปนี้:
1. คุณอ่านข้อตกลงใบอนุญาตสำหรับซอฟต์แวร์หรือเกมที่คุณดาวน์โหลดจากตลาดกี่ครั้งแล้ว?
2. กี่ครั้งแล้วที่คุณอ่านข้อกำหนดการอนุญาต (อินเทอร์เน็ตเต็มรูปแบบ ตำแหน่ง GPS อ่านรายชื่อติดต่อ ฯลฯ) ในข้อตกลงการใช้งานซอฟต์แวร์ และถามว่า "ทำไมเกมนี้ถึงต้องการการอนุญาตเหล่านี้"
คุณเพิ่งติดตั้งอย่างถูกต้องหรือไม่? ความจริงก็คือผู้ใช้ส่วนใหญ่ไม่สนใจสิทธิ์ที่โปรแกรม ANDROID ต้องการ และพวกเขาจะติดตั้งมันเอง
แม้ว่าตลาดสดจะแจ้งให้ผู้ใช้ทราบถึงสิทธิ์ที่ซอฟต์แวร์ต้องการ แต่ก็ยังไม่เพียงพอ เนื่องจากผู้ใช้ยังไม่ทราบว่าความสัมพันธ์ระหว่างสิทธิ์และความปลอดภัยเหล่านี้คืออะไร เมื่อคุณอนุมัติสิทธิ์ที่ร้องขอโดยซอฟต์แวร์เหล่านี้
คุณเทียบเท่ากับการเปิดประตูสู่บ้านของคุณด้วยซอฟต์แวร์เหล่านี้ ตัวอย่างเช่นโปรแกรมสามารถส่งข้อมูลผู้ติดต่อในโทรศัพท์ของคุณไปยังเซิร์ฟเวอร์โดยพลการ
อีกตัวอย่างหนึ่ง ซอฟต์แวร์บางตัวอาจไม่เป็นอันตราย แต่การออกแบบนั้นแย่มาก เพราะนักพัฒนาเป็นมนุษย์และทำผิดพลาดได้ บางครั้งโปรแกรมเมอร์เลือกโปรโตคอลที่พวกเขาคิดว่าปลอดภัย แต่จริงๆ แล้วเป็นอันตรายมาก หรือพวกเขาตัดสินใจที่จะอนุญาตให้ผู้ใช้ทั้งหมดใช้ SINGLESIGNON แต่ส่งออกข้อมูล SSO ของผู้ใช้ไปยังคอนโซลใน DEBUGGINGCODE หรืออาจมีมัลแวร์บางตัวที่อนุญาตให้ผู้อื่นล้างโทรศัพท์ของคุณจากระยะไกล หรือส่งข้อมูลในโทรศัพท์ของคุณกลับไปยังเซิร์ฟเวอร์ที่กำหนด แล้วล้างโทรศัพท์ของคุณ (อาจมีซอฟต์แวร์ดังกล่าวอยู่แล้ว)
ตัวอย่างที่ฉันกล่าวถึงข้างต้นแสดงให้เห็นว่าแม้แต่โปรแกรมที่มีสิทธิ์ที่ไม่ใช่ ROOT ก็อาจเป็นอันตรายได้ (สำหรับมือใหม่) แต่โปรแกรมเหล่านั้นที่มีสิทธิ์ ROOT ล่ะ?
เอาล่ะ กลับมาที่หัวข้อที่เราต้องการจะพูดคุยกัน
แน่นอนว่าเฟิร์มแวร์ MOD จำนวนมากมีโปรแกรม superuser อยู่แล้ว แต่นี่เพียงพอแล้วหรือยัง? เช่นเดียวกับข้อความควบคุมบัญชีใน WINDOWS หรือโปรแกรมที่คล้ายกันในระบบปฏิบัติการอื่น โปรแกรมนี้จะบอกผู้ใช้เมื่อโปรแกรมต้องการสิทธิ์ superuser เท่านั้น แต่ไม่ได้ (ไม่สามารถ?) บอกเราว่าโปรแกรมต้องใช้สิทธิ์เหล่านี้เพื่ออะไร! ! กี่ครั้งแล้วที่เราเลือก "อนุญาตเสมอ" (ฉันด้วย) โดยไม่รู้ว่าจริงๆ แล้วโปรแกรมกำลังทำอะไรอยู่ เราจะรู้ได้อย่างไรบนโลกนี้? คนส่วนใหญ่ไม่มีทางรู้เรื่องนี้ เราสามารถพึ่งพาผู้ใช้รายอื่นเท่านั้นที่จะแจ้งให้เราทราบ หรือเราเชื่อใจผู้พัฒนาโปรแกรมอย่างเต็มที่? แต่คุณกล้าที่จะเชื่อใจคนที่คุณไม่เคยเจอ 100% หรือไม่?
ในหลายกรณี แต่ไม่ใช่ทุกกรณี โปรแกรมเหล่านี้เป็นโอเพ่นซอร์ส ดังนั้นเราจึงสามารถอ่านโค้ดเพื่อประเมินความเสี่ยงได้ อย่างไรก็ตาม นี่เป็นดาบสองคม คนอื่นๆ ยังสามารถเพิ่มแบ็คดอร์ให้กับโค้ด ตั้งชื่อเป็นเวอร์ชันที่กำหนดเอง และเปิดโทรศัพท์ของคุณอย่างเปิดเผย หนึ่งในโปรแกรมดังกล่าวจากกว่าร้อยโปรแกรมก็เพียงพอสำหรับคุณ แต่ซอฟต์แวร์ที่เป็นอันตรายหรือได้รับอนุญาตจาก ROOT สามารถทำอะไรได้บ้าง? สองคำ: อะไรก็ได้!
ฉันพูดคุยกับเพื่อน ๆ และสรุปประเด็นต่อไปนี้:
@แทนที่ GMAIL ด้วยสิ่งที่เรียกว่า "เวอร์ชันที่กำหนดเอง"
@เปลี่ยนวิธีการป้อนข้อมูลของคุณเป็นแบบหนึ่งที่มีฟังก์ชันบันทึกคีย์
@ลบโปรแกรมหรือข้อมูลในโทรศัพท์
@ดาวน์โหลด และลองติดตั้งเฟิร์มแวร์ที่แก้ไข
@ดาวน์โหลดโปรแกรมเฉพาะ คุณสามารถกดหมายเลขโทรศัพท์โทรในพื้นหลังในเวลากลางคืน
@บุกรุกบัญชีตลาดสดของคุณและซื้อซอฟต์แวร์ "สำหรับคุณ"
@มากกว่า. . .
โชคดีที่โปรแกรมดังกล่าวยังไม่ปรากฏ หวังว่าคงจะไม่มีอีกในอนาคต มีโอกาสที่คุณกำลังคิดว่า "โอ้พระเจ้า เรื่องนี้น่ากลัวมาก..." และฉันซึ่งเป็นผู้เขียนก็จะมีความสุขเช่นกัน หากผู้ใช้สามารถตระหนักถึงภัยคุกคามที่อาจเกิดขึ้นจากการใช้สิทธิ์รูทในทางที่ผิด และคำนึงถึงสิ่งนี้ พวกเขาสามารถปกป้องอุปกรณ์และข้อมูลของตนเองได้ดีขึ้น ก่อนที่จะใช้ซอฟต์แวร์ชิ้นหนึ่งและไว้วางใจนักพัฒนาซอฟต์แวร์ ให้ทำการบ้านและค้นหาข้อมูลทางออนไลน์ก่อน ด้วยเหตุผลด้านความปลอดภัย อย่าเลือก "อนุญาตเสมอ" ในโปรแกรมผู้ใช้ขั้นสูง แม้ว่าจะไม่สามารถปกป้องความปลอดภัยของอุปกรณ์ของคุณได้อย่างสมบูรณ์ก็ตาม ที่จริงแล้วบางฟังก์ชันไม่ควรต้องได้รับสิทธิ์ ROOT เลย ตัวอย่างเช่น ผู้ใช้จำนวนมากได้รับสิทธิ์รูทเพียงเพื่อเพิ่มธีมของตนเอง หาก ANDROID สามารถรองรับการเพิ่มธีมได้ด้วยตัวเอง ผู้ใช้จำนวนมากก็ไม่จำเป็นต้องใช้ ROOT ผู้ใช้บางรายรูทเพื่อเพิ่มประสิทธิภาพโทรศัพท์ให้ทำงานเร็วขึ้น แล้วทำไมไม่รวมโปรแกรมเพิ่มประสิทธิภาพเหล่านี้เข้ากับเฟิร์มแวร์อย่างเป็นทางการล่ะ? เช่นเนื่องจากพื้นที่เก็บข้อมูลของ G1 ค่อนข้างจำกัด เราจึงต้องใช้ APP2SD ในการติดตั้งโปรแกรมลงในการ์ด SD เหตุใดโปรแกรมนี้จึงไม่สามารถรวมเข้ากับเฟิร์มแวร์อย่างเป็นทางการได้ ให้ผู้ใช้จดจำถึงความสำคัญของความปลอดภัยอยู่เสมอ
ตอบ 🤍 0 📤 แบ่งปัน เก็บรวบรวม
→_→。,
เครื่องเก่าครอบที่นั่ง
ฉันพูดไม่ออก^เจ้าของกระทู้เหมือนแม่เล้า^หลังจาก root แล้วมือถือจะปลอดภัยมากขึ้น^สำหรับคนที่ไม่รู้วิธีใช้อาจอันตรายมาก
เดินทางผ่านไซปัน
นักเรียนเดินผ่านมา
— โหลดคำตอบทั้งหมดแล้ว —

ทิ้งคำตอบไว้