据Android Authority 9月18日报道,谷歌发布了AndroidX Security State和Security State Provider库的稳定版本。新工具允许应用查看Android设备各个组件的安全状态,而不再只依赖系统显示的整体安全补丁日期。报道称,这些变化大多在后台运行,普通用户不会立刻察觉,但应用未来可以更清楚地判断手机是否真正受到保护。
报道称,Android系统可以分别更新不同部分。部分更新来自手机制造商,另一些组件则可通过Google Play更新,无需完整系统升级。过去,安全补丁级别及其日期是应用和企业判断设备是否最新的简便方式,但这一日期并不总能反映全部情况。
新库提供的功能包括:应用可以检查设备已安装哪些安全修复、最新可用的修复是什么,以及是否有更新正在等待安装。对于银行类等安全要求较高的应用,这种能力可能尤其有用。例如,银行应用可以在允许用户执行敏感操作前,检查手机是否安装了某项特定安全修复。如果更新已经可用但尚未安装,应用可能提示用户安装,而不是直接不响应或仅提示设备未更新。
报道还称,应用可以检查特定安全漏洞,即CVE,是否已在设备上修复。举例来说,应用可以在授权感应支付或近距离数据共享前,确认关键NFC或蓝牙修复是否到位。同时,手机制造商也能展示其已修复的特定安全问题。有时制造商为手机加入某项安全修复,却没有改变整体安全补丁日期。在Android 17中,原始设备制造商可以把这些单独修复告知Android,新的Security State工具可将该信息提供给应用。
因此,一部手机即使整体安全补丁日期仍显示较旧,也可能已经修复了某个特定安全漏洞。报道认为,这一机制不会立即改变普通用户的日常体验,但随着时间推移,应用有望获得更清晰的设备安全状况,而不必只依赖安全补丁日期。