AndroidX Security State 1.1.0 / Security State Provider 1.0.0

AndroidX Security State ライブラリ
画像:gpad.tv

スポンサーリンク

グーグルは 9月17日、Android 端末のセキュリティ状態をアプリから確認するためのライブラリ「AndroidX Security State」バージョン 1.1.0 と、更新クライアント向けの「Security State Provider」バージョン 1.0.0 の安定版を公開しました。銀行やフィンテック、ヘルスケアといったセキュリティが重要なアプリや、モバイルデバイス管理(MDM)ソリューションが、端末の保護状況と適用待ちのアップデートをコンポーネント単位でプログラムから確認できるようになります。

Android では Google Play システムアップデート(Project Mainline)などにより、OS の各部分が独立して更新されるようになったため、単一のセキュリティパッチレベル(SPL)だけでは端末の実際の安全性を判断しにくくなっていました。新しいライブラリでは、端末に現在適用されている「Device SPL(DSPL)」、Android セキュリティ情報で公開されている最新の「Published SPL(PSPL)」、端末にダウンロード・適用可能な「Available SPL(ASPL)」の 3つを、システム本体、システムモジュール、カーネルのそれぞれについて取得できます。カーネルについては月次の日付ではなく LTS のバージョン番号で評価されます。

アプリ側では、起動時に DSPL と PSPL を比較して組織が求める基準を満たしているかを確認したり、ASPL を調べて更新が待機中であれば設定画面へ案内したりといった使い方が想定されています。さらに、Open Source Vulnerabilities(OSV)から端末固有の脆弱性レポートを取得し、NFC や Bluetooth の重要な CVE が修正済みかを確認してからタッチ決済などを許可する、といった細かな制御も可能です。

OEM や OTA クライアントの開発者向けの Security State Provider は、更新の有無を標準化された IPC で公開するための仕組みで、Google Play システムアップデートと Google の OTA はすでに対応済みです。また Android 17 では、SPL を上げずにバックポートした修正を申告できる「Supplemental Patches」の XML 宣言も導入されています。

■ ポイント

  • androidx.security.state 1.1.0 と androidx.security.state.provider 1.0.0 が安定版に
  • DSPL / PSPL / ASPL の 3つのパッチレベルをシステム・モジュール・カーネル別に取得
  • OSV と連携した CVE 単位の監査に対応
  • OEM 側の対応は順次進行中、Google Play システムアップデートと Google OTA は対応済み

■ 所感

企業の端末管理では「パッチレベルが古い端末を一律にブロックする」運用が多く、更新が配信されているのに適用していないだけの端末まで弾いてしまう課題がありました。適用待ちの更新を検出して案内できるようになるのは実務的な改善です。効果はメーカー側が Provider に対応するかどうかに左右されるため、国内メーカーやキャリア端末での採用状況を今後も見ていきたいところです。

■ ソース

スポンサーリンク