android操作系统安全机制研究_第1页
android操作系统安全机制研究_第2页
android操作系统安全机制研究_第3页
android操作系统安全机制研究_第4页
android操作系统安全机制研究_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1/9ANDROID操作系统安全机制研究ANDROID操作系统安全机制研究ANDROID是一个开放的移动设备操作系统。根据IDC013年11月份的数据统计1,ANDROID手机的市场份额为80。丰富的ANDROID应用程序极大方便了我们的生活,同时系统的安全性也越来越引起用户的关注。ANDROID应用可以操作设备上的各种硬件、软件以及本地数据和服务器数据,并能够访问网络。因此,ANDROID操作系统为了保护数据、程序、设备和网络等资源,必须为程序提供一个安全的运行环境。该文首先介绍ANDROID安全体系结构,然后重点介绍系统内核层的采用的安全技术和应用框架层为开发者开发安全的应用程序提供的各种安全措施。该文为程序开发人员了解系统安全及开发安全应用提供有用的参考。1ANDROID安全体系结构操作系统的安全性目的就是为了保护移动设备软件、硬件资源,包括CPU、内存、外部设备、文件系统和网络等。ANDROID系统为了安全性,提供如下主要安全特征操作系统严格的分层结构、应用沙盒、安全进程通信、授权和签名等。ANDROID作为开放平台,它的设计和实现细节完全暴露,因此对安全性要求更加严格,设计时首先要重点考虑2/9的就是平台结构设计问题,ANDROID系统的体系结构设计为多层结构2,如图1所示。这种结构在给用户提供安全保护的同时还保持了开放平台的灵活性。图1ANDROID操作系统分层的安全体系结构ANDROID系统结构由4层组成,从上到下分别是应用层、应用框架层、运行时、类库层和LINUX内核组成。应用层由运行在ANDROID设备上的所有应用构成,包括预装的系统应用和用户自己安装的第三方应用。大部分应用是由JAVA语言编写并运行在DALVIK虚拟机中;另一部分应用是通过C/C语言编写的本地应用。不论采用何种编程语言,两类应用运行的安全环境相同,都在应用沙箱中运行。应用框架层集中体现ANDROID系统的组件设计思想。框架层由多个系统服务组成。ANDROID应用由若干个组件构成,组件和组件之间的通信是通过框架层提供的服务集中调度和传递消息实现的,而不是组件之间直接进行的。框架层协调应用层的应用工作提升了系统的整体安全性。类库本文由论文联盟HTTP/收集整理层主要由类库和ANDROID运行时两部分组成。其中类库由一系列的二进制动态库构成,大部分来源于优秀的第三方类库,另一部分是系统原生类库;通常使用C/C语言开发。ANDROID运行时由JAVA核心类库和ANDROID虚拟机DALVIK共同构成。JAVA核心类库包括框架层和应用层所用到基本JAVA库。3/9DALVIK是为ANDROID量身打造的JAVA虚拟机,它与标准JAVA虚拟机主要差别在于DALVIK是基于寄存器设计的,而JVM是基于数据栈的,前者能够更快的编译较大的应用程序。DALVIK允许在有限的内存中同时运行多个虚拟机的实例,每一个DALVIK应用作为一个独立的LINUX进程执行,可防止在某一虚拟机崩溃时所有应用都被关闭。最后一层是LINUX内核层,该层提供核心系统服务包括安全、内存、进程、网络和设备驱动等功能。系统内核安全在操作系统层ANDROID充分利用已有的LINUX内核安全机制,并在此基础上进行改进如应用沙盒和安全IPC,这些安全机制可以保证即使本地代码程序也被限制在应用沙盒中安全运行。LINUX安全性ANDROID平台的基础是LINUX内核。LINUX操作系统经过多年的发展,已经成为一个稳定的安全的被许多公司和安全专家信任的安全平台3。作为移动平台的基础,LINUX内核为ANDROID提供了如下安全功能基于用户授权的模式、进程隔离、可扩展的安全IPC和移除不必要的不安全的内核代码。作为多用户操作系统,LINUX内核提供了相互隔离用户资源的功能。通过隔离功能,一个用户不能使用另一个用户的文件、内存、CPU和设备等。4/92应用沙盒ANDROID平台把LINUX基于用户的授权模式作为标识和隔离应用程序资源的方式。系统为每个应用分配一个用户ID,并在该设备上一直保持这个数值;运行时,把应用当作编号为UID的用户在一个单独的进程运行。简而言之,ANDROID系统中一个UID对应一个进程。这一点与其它操作系统不同,在其它操作系统中,一个UID可以拥有多个进程。ANDROID采用这种方式作为内核层的应用沙盒。通过分配UID给应用程序这种方式,增强了系统的安全性。默认情况下,应用之间不能相互操作,应用访问操作系统的功能也受到限制。例如,在没有授权的情况下应用A想要读取应用B的数据或想要使用电话功能都会被操作系统拒绝。由于应用沙盒位于内核层,所以这种安全模式可以作用到图1所示的LINUX内核之上的所有层。在有的平台上,为了增强安全性,开发者被限制在指定的开发框架、API集或开发语言上。但在ANDROID平台中,采用C/C与采用JAVA编写的应用其安全性都一样,因为最终都运行在沙盒中。在有的操作系统中内存错误会导致系统安全性降低。但在ANDROID中由于应用及其数据存在于沙盒中,内存错误至多影响当前应用而不会影响其它应用。2文件系统许可/加密在LINUX环境中,文件系统许可可以保证一个用户5/9不能修改或读取另一个用户的文件。ANDROID系统中每个应用都分配一个用户ID,应用作为一个用户存在,因此除非开发者明确指定某文件可以供其它应用访问,否则一个应用创建的文件其它应用不能读取或修改。文件系统加密功能可以对整个文件系统进行加密。内核利用DMCRYPT技术创建加密文件系统。DMCRYPT技术是建立在LINUX内核版本的DEVICEMAPPER特性之上的。DEVICEMAPPER是在实际的块设备之上虚拟层可以方便开发人员实现镜像、快照、级联和加密等处理。为了防止系统口令攻击,口令采用SHA1加密算法进行保存。为了防止口令字典攻击,系统提供口令复杂性规则,规则由设备管理员制定,由操作系统实施。2其它内核安全措施还包括丰富的数据加密函数、内存安全管理增强、刷机时保护用户数据等。ANDROID系统为应用开发提供了一组实现加密功能的API函数,包括标准的加密算法4如AES,RSA,DSA,和SHA等;及更高层的安全网络协议如SSL和HTTPS。据统计,操作系统中超过50的安全漏洞都是由内存溢出引起的。为此,ANDROID系统提供的SDK、编译器和工具可以增强保护内存的力度,更大程度防止内存溢出。随着更高版本的ANDROID系统推出,6/9内存管理的功能也不断增强,包括PROPOLICE、SAFE_IOP、增强的DLMALLOC、ADDRESSSPACELAYOUTRANDOMIZATION、PIE、DMESG_RESTRICT等。其中ASLR是一种针对缓冲区溢出的安全保护技术,通过对堆、栈、共享库映射等线性区布局的随机化增加攻击者预测目的地址的难度,防止攻击者直接定位攻击代码位置,达到阻止溢出攻击的目的。ASLR可以有效的降低缓冲区溢出攻击的成功率。ANDROID应用安全ANDROID系统为移动设备提供了一个开源的平台和应用程序开发环境。通常程序开发语言采用JAVA,并运行在DALVIK虚拟机中,对于游戏等性能要求较高的程序也可以采用C/C编写。程序安装包以APK为扩展名。一个应用程序通常由配置文件、活动、服务和广播接收器组成等组成。ANDROID权限模式所有的应用程序都运行在应用沙盒中,默认情况下,应用只能存取受限的系统资源。这种受限机制的实现方式有多种,包括不提供获取敏感功能的API函数、采用角色分离技术和采用权限模式。权限模式最常用,通过这种方式把用于存取敏感资源的API函数只授权给值得信任的应用程序,这些函数主要涉及的功能包括摄像头、GPS、蓝牙、7/9电话、短信和网络等。应用程序为了能够存取这些敏感资源,必须在它的配置文件中声明存取所需资源的能力。当用户安装这种程序时,系统会显示对话框提示程序需要的权限并询问用户是否需要继续安装。如果用户继续安装,系统就把这些权限授予对应的程序。安装过程中,针对用户只想授权其中的某些权限的情况系统是不支持的。安装完毕后,用户可以通过“系统设置”功能允许或拒绝某些权限。对于系统自带的应用程序,系统不会提示请求用户授权。如果程序的配置文件中没有指定受保护资源的授权,但程序中调用了资源对应的API函数,则系统抛出安全异常。程序的配置文件中还可以定义安全级别属性,这个属性告诉系统其它哪些应用可以访问此应用。安全进程通信尽管LINUX内核提供了多种进程通信机制,包括管道、信号、报文、信号量、共享内存和套接字等。但出于安全性考虑ANDROID增加了新的安全IPC机制,主要包括BINDER、SERVICE,INTENT和CONTENTPROVIDER。BINDER是一个轻量级的远程过程调用机制,它可以高效安全地实现进程内和进程间调用5。SERVICE运行在后台并通过BINDER向外提供接口服务,通常不具有可见的用户界面。INTENT是一个简单的消息对象,此对象表示想要做某事的“意向”。CONTENTPROVIDER是一个数据仓库,通过它可以8/9向外提供数据。例如一个程序可以获取另一个应用通过CONTENTPROVIDER向外公布的数据。在编写程序时如果需要进程通信,虽然可以使用LINUX提供的传统的方式,但还是推荐使用ANDROID提供的安全IPC框架,这样可以避免传统方式存在的通信安全缺陷。应用程序安装包签名所有的ANDROID应用程序安装包必须进行签名,否则程序不能安装在ANDROID设备或模拟器中。签名的目的用于标识程序作者、升级应用程序。当没有签名的应用在安装时,包管理器就会拒绝安装。签名的应用在安装时,包管理器首先验证APK文件中的签名证书是否正确,如果正确,首先把应用放置在应用沙盒中,然后系统为它分配一个UID,不现的应用有不同的UID;如果证书签名与设备中其它签名的应用相同,表示是同一个应用,则提示用户是否用新的应用更新老的相应。该签名证书可以由开发者自己设定称之为自签名证书,也可以由第三方的认证机构授权。系统提供自签名证书功能使得开发者不再需要借助外部的帮助或授权即可以自己进行签名。GOOGLE公司提供了完整方便的签名工具为用户开发提供便利。结论ANDROID系统作一个安全开源的移动平台,在系统内核层次与应用开发方面都提供了强大的安全措施。在系统9/9内核层次,应用沙盒可以实现应用之间的隔离,防止一个应用的数据和代码被其它没有授权的应用存取;随着系统版本的升级,内存管理功能随之丰富;加密的文件系统可以保护丢失设备上的数据不被泄漏。在应用开发方面同,采用加密、授权和安全IPC等措施构建的应用程序框架具有强大的安全特性;授权模式

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论