

王小二从邻居张大牛那里买了一只鹅.
张氏家族生产的鹅被称为一站式服务. 如果鹅生病了,它将对此负责. 它将被固化或更换. 然而,最近王小二发现张大牛总是在王小二不注意或半夜低声的时候来到王家的院子里捡鹅粪.
王小二想知道,张家人在做什么?你有没有爱上我家里的翠华?他很生气,在展览会上问张大牛. 张大牛无可辩驳,说他只挑鹅粪看鹅是否生病.
王小二会产生怀疑. 他很生气. 那就是说,不时有其他借口让别人来我这里散步并订购东西吗?
这个乡村爱情故事可能与今天(2016年9月21日)有关.
您可能已经习惯了这种情况-新手机将预装有某些应用程序,并且如果删除它就不会删除它. 但是,手机制造商会出于特定目的在您的手机上安装这些应用程序和服务吗?这些预安装的应用程序会威胁所有者的安全和隐私吗?
荷兰的一个人对此表示怀疑.
他是小米4的用户. 有一天,他发现手机预装了一个名为AnalyticsCore.apk(com.miui.analytics)的应用程序,该应用程序将在后台自动运行.
这个家伙很生气,他不喜欢未经许可收集用户信息的应用程序,因此他对其进行了反向工程,发现该应用程序每24小时将访问小米的官方服务器以检查更新,并且发送请求时将发送设备. 识别信息,包括IMEI,型号,MAC地址,Nonce,包装名称和电话签名. 如果服务器上有一个名为Analytics.apk的更新应用程序,它将自动下载并安装,而无需用户干预.
如果在未进行任何验证的情况下安装了该应用程序,则该漏洞可能会被黑客利用,或者小米仅需将要安装的应用程序重命名为Analytics.apk即可推送给用户,然后该设备会通过HTTP发送请求并接收更新,这意味着用户容易受到中间人攻击.
小米的发言人说,
AnalyticsCore是MIUI系统中内置的组件,主要用于分析数据以增强用户体验,例如MIUI Error Analytics-小米的系统错误分析功能.
出于安全原因,MIUI将在软件安装和升级期间检查Analytics.apk应用程序签名,以确保已加载具有正确签名的官方Android软件包. 没有官方签名的Android安装包将被拒绝安装,并且我们的软件的自动升级功能可提供更好的用户体验.
在今年4月至5月发布的最新版本的MIUI v7.3中,HTTPS协议可以有效地保证数据传输的安全性并避免中间人攻击.

这是怎么回事?让我们再次挖掘.
1. 错误在哪里?
HTTPS是针对安全性的HTTP通道. 简单来说,它是HTTP的安全版本. 即,在HTTP下添加了SSL层,并且HTTPS的安全性基础是SSL. 因此,加密的详细内容需要SSL. 它是用于安全HTTP数据传输的URI方案(抽象标识符系统). https: URL表示它使用HTTP小米短信apk,但是HTTPS具有不同的默认端口和加密/身份验证层(介于HTTP和TCP之间).
Xiaomi的旧版本使用HTTP协议,确实掩盖了一个漏洞. 一家知名安全公司的高级安全专家告诉雷锋网,这是小米预装的应用程序升级机制,没有安全措施. 它每24小时升级一次,在劫持期间可以由中间人替换.
新版本使用HTTPS协议后,是否表示已解决“可能被劫持”的问题?
专家说,尽管该官员说使用HTTPS升级不能被中间人劫持,但他也不确定新版本. 旧版本为HTTP,每24小时升级一次. 该方案是针对普通的小型黑客进行攻击的. 它的局限性更大,但是技术更好的黑客可以使用NTP欺骗手机攻击时间,并增加升级为劫持的可能性.
一旦发生劫持,该恶意软件就会一把钥匙,可以随意打开家门,然后在电话上安顿下来.
另一个错误是,上传设备隐私信息的格式为纯文本.
2. 小米真的在窃取用户隐私吗?
此问题也引起了知乎的讨论,因为知道Android Framework用户相信:
小米不能退还锅.
所谓的漏洞实际上是由小米开发的功能,并且将存在诸如签名检查之类的机制,以保护每个人的设备尽可能避免被使用;所谓的信息收集,我认为实际上是对小米的不信任,相同的Google在做事,苹果在做.
这是他的详细过程: (知道用户Android Framework如何评估MIUI的AnalyticsCore后门吗?)
看到@vczh轮哥关注此问题,有相关背景,请回答笔记.
利益相关者: Mi Hei(小米1,小米4用户).

首先得出结论: 这个锅不能让小米随身携带.
许多Android用户批评的一件事是,家用Android手机不提供GMS服务,因此将其称为“ Android”或Android的cast割版本.
有人说Google移动服务(简称GMS,包括gtalk,gmail等)是Android的本质. 没有GMS,这不是真正的Android. 这句话是不对的. 甚至Google本身也不这么认为. Google的开放源代码Android代码不包含任何GMS应用程序;在Google中,Android和GMS是两个独立的团队. GMS通常会在发布Android版本之前先启动iPhone版本.
现在,由于Google加强了对Android的控制,因此AOSP中的CPS(联系人,电话,SMS)应用程序数千年来一直没有更新,但是这些模块的GMS版本已经非常努力地更新了. 最近,甚至从初始版本开始就开始骚扰和拦截MIUI的“高大”功能. 首先,我听说最新的iOS 10也具有此功能.
但是小米短信apk,实力稍弱的OEM实际上对此并不关心,因为每个人都希望与众不同并提供用户体验. 当然,这些模块是由他们自己开发的. 例如,CPS似乎是MIUI的重点. 您可以搜索11岁的新闻“雷军揭晓小米: 使用CPS重塑手机”.
返回主题,
非小米Android用户是否会在手机上的/ system / app中拥有PlayAutoInstallConfig.apk应用程序? (不要寻找家用计算机和国民银行的用户,您肯定不会拥有它. 因为,您甚至没有Google服务!)
Nexus用户:
android.autoinstalls.config.google.nexus
android.autoinstalls.config.google.fugu
ASUS用户:
android.autoinstalls.config.asus.pai
HTC用户:
android.autoinstalls.config.htc.htc_pmeuhl-1
其他制造商的产品未一一列出.

AOSP中的软件包管理过程为:
PackageInstaller.apk pkgName = com.android.packageinstaller
GMS软件包中有很多Google应用,其中包括:
GooglePackageInstaller.apk pkgName = com.google.android.packageinstaller
您注意到了吗?这两个用于管理(安装,卸载等)程序的程序是不同的!
Google Play静默安装

Google在Android L之后引入了新功能“ PlayAutoInstalls”,称为PAI.
相关功能介绍:
Android 5.0 Lollipop功能: 播放自动安装的过时软件删除
官方开发人员页面戳了这个:
简而言之,当用户首次启动时,他会完成启动过程并登录google帐户,在后台为您静默安装一些应用程序,通常这将是操作员的家属. . 最初,此功能是供OEM适应不同地区和不同运营商的.
当然,在适合相应的家庭类别之前,Google需要了解您的一些信息,
否则,联通用户可以安装一堆移动或电信家庭水桶吗?
由于它可以在第一次启动时执行这些操作,请猜测,当它第一次未打开时可以执行这些操作吗?相信您,我相信您不会错.

它不仅可以在后台安装程序,还可以修改您的桌面布局
+ / android-5.0.2_r1 / src / com / android / launcher3 / AutoInstallsLayout.java
静态最终字符串ACTION_LAUNCHER_CUSTOMIZATION =
“ android.autoinstalls.config.action.PLAY_AUTO_INSTALL”;
如果不得不说小米已经收集了您的信息,请仔细阅读小米手机的“用户协议”.
总之,
所谓的漏洞实际上是由小米开发的功能,并且将存在诸如签名检查之类的机制,以保护每个人的设备尽可能避免被使用;所谓的信息收集,我认为实际上是对小米的不信任,谷歌在做,苹果在做.
但是毕竟,小米使用HTTP进行连接,这有点不合理.
以上专家认为,这取决于官员如何解释此APP的功能. 如果它是手机性能测试收集或崩溃分析程序,那是正常的. 他指出,其他系统也具有类似的功能,例如程序崩溃以分析上载崩溃日志.
3. 如何处理?
如何阻止这种秘密安装?权宜之计是使用防火墙阻止与小米相关域名的所有连接.
但是后果是什么?安全专家提醒,仅阻止此APP的升级地址没有问题. 如果升级地址的整个域名都被阻止,则将影响MIUI的其他升级.
他说:
如果其最新版本与声明相同,则您不必担心黑客劫持升级并以纯文本格式传输设备隐私信息. 但是以前的屏蔽仍然有效,您不能升级到他们声明的最新版本,哈哈!
4. 其他应用程序可以正常使用吗?
您可能想得太多. 预安装的APP通常具有最高权限,用户可能不会删除它,而会进行静默升级,您可能没有意识到需要提防. 尽管其他应用程序也可能有类似的问题,但是一旦发现,删除起来就容易得多!
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/ruanjian/article-215961-1.html
也不是