
核心概述
Google 近期正式釋出 AndroidX Security State 程式庫的穩定版,讓開發者能逐一檢查 Android 裝置上系統、系統模組與核心(kernel)的安全修補狀態,並可驗證特定 CVE(Common Vulnerabilities and Exposures)是否已獲得修補。此套件結合裝置已安裝的 Security Patch Level(SPL)、Android 安全公告所公布的修補等級,以及裝置可取得的安全更新資訊,提供企業與應用程式完整的修補可見性。
背景與技術細節
Android 生態中,多個系統元件各自透過不同機制取得安全更新,僅依賴裝置顯示的 SPL 常會遺漏模組或核心的漏洞修補情形。Security State 透過 API 取得以下資訊:
- 系統層面:Android 作業系統本身的修補等級。
- 模組層面:硬體抽象層(HAL)與其他系統模組的安全等級。
- 核心層面:Linux 核心的修補狀態。
程式庫會將上述實際安裝的等級與 Android 安全公告(Security Bulletin)所列的目標等級做比對,若出現不一致,即可判斷該元件缺少必要的安全修補,甚至直接查詢某個 CVE 是否已在裝置上得到修補。
產業影響與應用場景
此能力對 企業行動裝置管理(MDM) 與 金融、醫療等高安全需求 的應用尤為重要。企業可在使用者存取敏感資料前,先透過 Security State 確認裝置各元件的修補完整性;若發現缺漏,則可阻止交易或要求立即更新,降低資安風險。
值得注意的是,Security State 能否取得裝置可安裝的安全更新資訊,仍仰賴裝置上的更新用戶端提供相應資料。為此 Google 另推出 Security State Provider,提供標準化介面讓 OTA(Over‑The‑Air)用戶端或其他更新機制回傳可用更新資訊。目前 Google Play 系統更新 已支援此功能,Google 亦正與多家 OEM 合作,擴大支援範圍。
未來展望與建議
隨著 Security State 與 Provider 逐步在更多裝置上落地,企業將能以程式化方式即時掌握修補狀態,進一步自動化安全政策的執行。建議 IT 管理者:
-
導入 Security State:在自家應用或 MDM 解決方案中加入此程式庫,建立修補檢查流程。
-
關注 OEM 支援度:定期檢視合作的設備製造商是否已實作 Provider,確保資訊完整。
-
結合 CVE 資訊:針對關鍵漏洞(如近期高危 CVE)設定強制更新或限制存取。
只要持續追蹤 Google 與 OEM 的更新路線圖,企業即可在 Android 生態中保持資安韌性,避免因修補資訊不透明而產生的攻擊面。