Android系统的安全设计与架构

简介: Android系统的安全设计与架构一、安全策略1、Android 的总体架构由5个主要层次上的组件构成,这5层是:Android应用层、 Android框架层、Dalvik虚拟机层、用户空间原生代码层和Linux内核层。 2、安全边界,有时也会称为信任边界,是系统中分隔不同信任级别的特殊区域。 一个最直接的例子就是内核空间与用户空间之间的边界。内核空间中的

Android系统的安全设计与架构

一、安全策略

1、Android
的总体架构由5个主要层次上的组件构成,这5层是:Android应用层、
Android框架层、Dalvik虚拟机层、用户空间原生代码层和Linux内核层。
这里写图片描述
2、安全边界,有时也会称为信任边界,是系统中分隔不同信任级别的特殊区域。
一个最直接的例子就是内核空间与用户空间之间的边界。内核空间中的
代码可以对硬件执行一些底层操作并访问所有的虚拟和物理内存,而用
户空间中的代码则由于CPU的安全边界控制,无法访问所有内存。

3、Android沙箱的核
心机制基于以下几个概念:标准的Linux进程隔离、大多数进程拥有唯
一的用户ID(UID),以及严格限制文件系统权限。

#define AID_SHELL 2000 / * adb shell 与 debug shell 用户* /
#define AID_CACHE 2001 / *缓存访问* /
#define AID_DIAG 2002 / *访问诊断资源* /

4、某些情况下,权限也可能以Linux权能的形式出现,例如,AID_INET_
ADMIN用户组中的成员授予CAP_NET_ADMIN权能,允许用户配置网络接
口和路由表。

1.2权限

1、API权限:用于控制访问高层次的功能,这些功能存在于Android API、框
架层,以及某种情况下的第三方框架中。一个使用API权限的常见例子是
READ_PHONE_STATE,
2、文件权限:默认情
况下,应用的唯一UID和GID都只能访问文件系统上相应的数据存储路径。

root@android:/ # ls -l /data/data
drwxr-x--x u0_a3 u0_a3 ... com.android.browser
drwxr-x--x u0_a4 u0_a4 ... com.android.calculator2
drwxr-x--x u0_a5 u0_a5 ... com.android.calendar
drwxr-x--x u0_a24 u0_a24 ... com.android.camera

3、IPC权限:IPC权限直接涉及应用组件(以及一些系统的IPC设施)之间的通信,虽
然与API权限也有一些重叠。这些权限的声明和检查实施可能发生在不
同层次上,包括运行环境、库函数,或直接在应用上。具体来说,这
个权限集合应用于一些在Android Binder IPC机制之上建立的主要
Android应用组件。

二、层次

2.1应用层

应用通常被分为两类:预装应用与用户安装的应用。

1、AndroidManifest.xml:Manifest文件中一个特别有趣的部分是sharedUserId属性。简单地说,
如果两个应用由相同的密钥签名,它们就可以在各自的Manifest文件中
指明同一个用户标识符。在这种情况下,这两个应用就会在相同的UID
环境下运行,从而能使这些应用访问相同的文件系统数据存储以及潜在
的其他资源。

2、Intent:Intent是一种消息对象,其中包含一个要执行操作的相关信息,将执行操作的目标组件信息(可选),以及其他一些(对接收方可能非常关键的)标志位或支持性信息。几乎所有常用的动作都涉及在系统中传递

Intent。
<permission android:name="com.wiley.permission.INSTALL_WIDGET"
android:protectionLevel="signature" />
...
<activity android:name=".InstallWidgetActivity"
android:permission="com.wiley.permission.INSTALL_WIDGET"/>

3、Activity:是一种面向用户的应用组件或用户界面(UI)。
Activity基于Activity基类,包括一个窗口和相关的UI元素。Activity
的底层管理是由被称为Activity管理服务(Activity Manager)的组件
来进行处理的,这一组件也处理应用之间或应用内部用于调用Activity
的发送Intent。

4、Broadcast Receiver:通常会在应用希
望接收一个匹配某种特定标准的隐式Intent时出现也可以使用。
registerReceiver方法在运行时以编程方式
注册,这个方法可以被重载以对Receiver设置权限。

<receiver android:name=".MySMSReceiver">
<intent-filter android:priority:"999">
<action android:name="android.provider.Telephony.SMS_RECEIVED" />
</intent-filter>
</receiver>

5、Service是一类在后台运行而无需用户界面的应用组件,用户不用直接与Service所属应用进行交互。

<service
android:name="com.yougetitback.androidapplication.FindLocationService">
<intent-filter>
<action
android:name="com.yougetitback.androidapplication.FindLocationService" />
</intent-filter>
</service>

Service通常可以被停止、启动或绑定,所有这些动作都通过Intent来触发。

6、Content Provider是为各种通用、共享的数据存储提供的结构化访问接口。

<provider android:name="com.wiley.example.MyProvider"
android:writePermission="com.wiley .example.permission.WRITE"
android:authorities="com.wiley .example.data" />

Content URI采用
content://[authorityname]的格式,可以额外包含路径和参数信息(如
content://com.wiley.example.data/foo),而这些信息对Provider
的底层实现可能非常关键。

2.2框架层

Android框架层为开发者提供了执
行通用任务的部件——程序包及其类。这些任务可能包括管理UI元素、
访问共享数据存储,以及在应用组件中传递消息等。也就是说,框架层
中包含任何仍然在DalvikVM中执行的非应用特定代码。

这里写图片描述

1、DalvikVM是基于寄存器而不是栈的。。class->.dex->.apk。DalvikVM使用Java Native Interface(JNI)与
底层原生代码进行交互。这一功能允许在Dalvik代码和原生代码之间相
互调用。

2、Android设备启动时,Zygote进程是最先运行的进程之一。接下来,
Zygote负责启动其他服务以及加载Android框架所使用的程序库。然后,
Zygote进程作为每个Dalvik进程的加载器,通过复制自身进程副本(也
被称为forking,分支)来创建进程。

Zygote的第二大功能是启动system_server进程,这个进程容纳了所
有系统核心服务,并在system的AID用户环境中以特权权限运行。

2.3用户空间原生代码层

操作系统用户空间内的原生代码构成了Android系统的一大部分,这一
层主要由两大类组件构成:程序库和核心系统服务。

1、Android框架层中的较高层次类所依赖的许多底层功能都是通过共享程
序库的方式来实现,并通过JNI进行访问的。在这其中,许多程序库都也
是在其他类Unix系统中所使用的知名开源项目。比如,SQLite提供了本
地数据存储功能,Webkit提供了可嵌入的Web浏览器引擎,FreeType
提供了位图和矢量字体渲染功能。

并非所有的底层程序库都是标准的,Bionic就是一个值得注意的特例。
Bionic是BSD C运行时库的一个变种,旨在提供更小的内存使用空间。

这些库是使用原生代码开发的,因而很容易出现内存破坏漏洞

2、核心服务是指建立基本操作系统环境的服务与Android原生组件。这些
服务包括初始化用户空间的服务(如init)、提供关键调试功能的服务(如adbd和debugggerd)等。

3、其他服务:提供一些不一定是必需
的额外功能(取决于设备和服务)

33页截图

2.4内核

1、Android对Linux内核的主要修改(例举2):

Binder:
IPC机制,提供额外的一些特性,比如对调
用者和被调用者的安全验证。它已被大量的
系统和框架服务所使用
OOM修改:
"Out Of Memory"-killer在内存空间低的时
候杀掉进程,在Android分支中,OOM在
内存即将用尽时,较传统Linux内核能更快
地杀掉进程

2、Binder:Binder作为
一个架构,以客户端—服务器模型运行,允许一个进程同时调用多个“远程”
进程中的多个方法。Binder架构将底层细节进行了抽象,使得这些方法
调用看起来就像是本地函数调用。

AIDL
允许两个应用使用“协商确定”或者标准化的接口,来发送和接收数据,
使得接口独立于具体的实现。AIDL类似于其他的接口定义语言文件,比
如C/C++中的头文件。

// IRemoteService.aidl
package com.example.android;
// Declare any non-default types here with import statements
//在此声明任何非默认类型导入声明
/*范例服务接口*/
interface IRemoteService {
/**请求这一服务的进程ID,做点“有趣”的事情**/
int getPid();
/**显示一些用作AIDL参数和返回值的基本类型**/
void basicTypes(int anInt, long aLong, boolean aBoolean,
float aFloat,
double aDouble, String aString);
}

3、ashmem:匿名共享内存服务,它广泛应用于大多数Android核心组件中,
包括Surface Flinger、Audio Flinger、系统服务器和DalvikVM等。
ashmem能够自动收缩内存缓存,并在全局可用内存较低时回收内存区域,
因而非常适用于低内存环境。

int fd = ashmem_create_region("SomeAshmem", size);
if(fd == 0) {
data = mmap(NULL, size, PROT_READ | PROT_WRITE, MAP_SHARED, fd, 0);
...

2011年,ashmem被证明存在一个非常严重的安全缺陷,允许
通过Android属性进行特权提升

4、日志记录器:它根据信息的类型,
提供了4个独立的日志缓冲区:main(主缓冲区)、radio(无线电缓冲区)、
event(事件缓冲区)与system(系统缓冲区)。

$ adb -d logcat

写在最后

在仔细观察了Android的设计与架构之后,我们已经清楚地了解到,Android操
作系统是一种非常复杂的系统。设计者坚持了最低权限原则,也就是说任何特定
组件都应该只能访问它真正所需要访问的东西。不过,这虽然有助于提高安全性,
却也增加了复杂性。

目录
相关文章
|
9天前
|
监控 安全 API
使用PaliGemma2构建多模态目标检测系统:从架构设计到性能优化的技术实践指南
本文详细介绍了PaliGemma2模型的微调流程及其在目标检测任务中的应用。PaliGemma2通过整合SigLIP-So400m视觉编码器与Gemma 2系列语言模型,实现了多模态数据的高效处理。文章涵盖了开发环境构建、数据集预处理、模型初始化与配置、数据加载系统实现、模型微调、推理与评估系统以及性能分析与优化策略等内容。特别强调了计算资源优化、训练过程监控和自动化优化流程的重要性,为机器学习工程师和研究人员提供了系统化的技术方案。
130 77
使用PaliGemma2构建多模态目标检测系统:从架构设计到性能优化的技术实践指南
|
2天前
|
机器学习/深度学习 算法 数据可视化
基于深度混合架构的智能量化交易系统研究: 融合SSDA与LSTM自编码器的特征提取与决策优化方法
本文探讨了在量化交易中结合时序特征和静态特征的混合建模方法。通过整合堆叠稀疏降噪自编码器(SSDA)和基于LSTM的自编码器(LSTM-AE),构建了一个能够全面捕捉市场动态特性的交易系统。SSDA通过降噪技术提取股票数据的鲁棒表示,LSTM-AE则专注于捕捉市场的时序依赖关系。系统采用A2C算法进行强化学习,通过多维度的奖励计算机制,实现了在可接受的风险水平下最大化收益的目标。实验结果显示,该系统在不同波动特征的股票上表现出差异化的适应能力,特别是在存在明确市场趋势的情况下,决策准确性较高。
17 5
基于深度混合架构的智能量化交易系统研究: 融合SSDA与LSTM自编码器的特征提取与决策优化方法
|
14天前
|
机器学习/深度学习 人工智能 并行计算
【AI系统】Kernel 层架构
推理引擎的Kernel层负责执行底层数学运算,如矩阵乘法、卷积等,直接影响推理速度与效率。它与Runtime层紧密配合,通过算法优化、内存布局调整、汇编优化及调度优化等手段,实现高性能计算。Kernel层针对不同硬件(如CPU、GPU)进行特定优化,支持NEON、AVX、CUDA等技术,确保在多种平台上高效运行。
66 32
|
14天前
|
存储 机器学习/深度学习 人工智能
【AI系统】计算图优化架构
本文介绍了推理引擎转换中的图优化模块,涵盖算子融合、布局转换、算子替换及内存优化等技术,旨在提升模型推理效率。计算图优化技术通过减少计算冗余、提高计算效率和减少内存占用,显著改善模型在资源受限设备上的运行表现。文中详细探讨了离线优化模块面临的挑战及解决方案,包括结构冗余、精度冗余、算法冗余和读写冗余的处理方法。此外,文章还介绍了ONNX Runtime的图优化机制及其在实际应用中的实现,展示了如何通过图优化提高模型推理性能的具体示例。
45 4
【AI系统】计算图优化架构
|
3天前
|
机器学习/深度学习 前端开发 算法
婚恋交友系统平台 相亲交友平台系统 婚恋交友系统APP 婚恋系统源码 婚恋交友平台开发流程 婚恋交友系统架构设计 婚恋交友系统前端/后端开发 婚恋交友系统匹配推荐算法优化
婚恋交友系统平台通过线上互动帮助单身男女找到合适伴侣,提供用户注册、个人资料填写、匹配推荐、实时聊天、社区互动等功能。开发流程包括需求分析、技术选型、系统架构设计、功能实现、测试优化和上线运维。匹配推荐算法优化是核心,通过用户行为数据分析和机器学习提高匹配准确性。
22 3
|
16天前
|
存储 人工智能 监控
【AI系统】推理系统架构
本文深入探讨了AI推理系统架构,特别是以NVIDIA Triton Inference Server为核心,涵盖推理、部署、服务化三大环节。Triton通过高性能、可扩展、多框架支持等特点,提供了一站式的模型服务解决方案。文章还介绍了模型预编排、推理引擎、返回与监控等功能,以及自定义Backend开发和模型生命周期管理的最佳实践,如金丝雀发布和回滚策略,旨在帮助构建高效、可靠的AI应用。
76 15
存储 人工智能 自然语言处理
48 6
|
1天前
|
监控 Java 数据中心
微服务架构系统稳定性的神器-Hystrix
Hystrix是由Netflix开源的库,主要用于微服务架构中的熔断器模式,防止服务调用失败引发级联故障。它通过监控服务调用的成功和失败率,在失败率达到阈值时触发熔断,阻止后续调用,保护系统稳定。Hystrix具备熔断器、资源隔离、降级机制和实时监控等功能,提升系统的容错性和稳定性。然而,Hystrix也存在性能开销、配置复杂等局限,并已于2018年进入维护模式。
11 0
|
1天前
|
前端开发 搜索推荐 安全
陪玩系统架构设计陪玩系统前后端开发,陪玩前端设计是如何让人眼前一亮的?
陪玩系统的架构设计、前后端开发及前端设计是构建吸引用户、功能完善的平台关键。架构需考虑用户需求、技术选型、安全性等,确保稳定性和扩展性。前端可选用React、Vue或Uniapp,后端用Spring Boot或Django,数据库结合MySQL和MongoDB。功能涵盖用户管理、陪玩者管理、订单处理、智能匹配与通讯。安全性方面采用SSL加密和定期漏洞扫描。前端设计注重美观、易用及个性化推荐,提升用户体验和平台粘性。
12 0
|
15天前
|
开发工具 Android开发 iOS开发
Android与iOS生态差异深度剖析:技术架构、开发体验与市场影响####
本文旨在深入探讨Android与iOS两大移动操作系统在技术架构、开发环境及市场表现上的核心差异,为开发者和技术爱好者提供全面的视角。通过对比分析,揭示两者如何塑造了当今多样化的移动应用生态,并对未来发展趋势进行了展望。 ####
下一篇
DataWorks