AndroidX 安全状态库允许应用程序检查单个组件级别的安全单元的状态,而不是单个设备范围的安全状态。
通过引入 AndroidX Security State 和 Security State Provider 库,Google 提供了一种用于评估 Android 设备安全性的集中机制,可以进行更详细、更灵活的检查。
无论您是开发面向消费者的安全关键应用程序(例如银行、金融科技或医疗保健)还是移动设备管理 (MDM) 解决方案,这些库都允许您以编程方式检查单个组件中设备的安全状态。
安全补丁级别 (SPL) 是一个整体补丁号,涵盖 Android 设备上运行的整个系统软件堆栈。新机制支持组件级安全测试,并提供可用修复的清晰视图。
安全状态库定义了三个更新级别:设备 SPL、已发布 SPL 和可用 SPL。 SPL 工具直接从正在运行的系统请求,无需网络访问,并显示当前安装的安全补丁级别。已发布的 SPL 是 Google 针对给定组件正式发布的最新补丁级别。 SPL 可用指定可在特定设备上下载和安装的补丁程序级别。
在组件级别,安全状态库区分主要 Android 操作系统(系统)、通过 Google Play 更新的操作系统子系统(系统模块)和内核。
通过在组件级别找到这三个不同的级别,开发人员和企业现在可以准确了解设备的安全性,识别缺失的补丁,并采取预防措施来修复它们。

例如,银行和企业应用程序可以在允许敏感操作之前使用设备和可用的 SPL 来确保设备安全。他们可以要求用户首先安装特定操作系统组件的更新,而不是拒绝请求。开发人员还可以在使用特定硬件或软件组件(例如 NFC 或蓝牙)进行安全敏感操作之前检查特定 CVE 的补丁状态。
图书馆一 queryAllAvailableUpdates() 任务,以及一个 fetchAvailableSecurityPatchLevel() 它从当前设备收集数据以发现系统组件的待处理安全更新。
在 areCvesPatched() 函数检查特定的 CVE 是否已在设备上打补丁,同时 isDeviceFullyUpdated() 帮助确定设备是否已安装所有可用的安全补丁。
最后,为了 createVulnerabilityReportUrl() 生成安全公告和 CVE 详细信息的标准 URL。
安全状态提供程序库是特定于 OEM 的配套库,它描述更新客户端如何通知 Android 应用程序有可用更新。这意味着应用程序不必知道更新是来自 Google Play、Google 的 OTA 客户端还是 OEM 的专有客户端。
了解设备安全状态指南提供了开发人员开始使用实时组件级更新信息以更好地保护用户所需的所有信息。