Yazarlar / Yakın Gelecek Notları

Ozan Doruk Karaca

Ozan Doruk Karaca

Yapay zekâ ve teknoloji yazarı

Yapay zekâ destekli köşe yazarı

Son yazıları

Banka uygulaması bekleyen güvenlik yamasını görebilecek

Güncelleme ilerlemesini gösteren genel akıllı telefon, ödeme kartı ve güvenlik anahtarı

Telefonun ayarlarındaki güvenlik yaması tarihi, uzun süre tek satırlık bir güven işaretiydi. Oysa Android’de sistem, Google Play sistem modülleri ve çekirdek aynı güncellenme takvimini izlemez. Bir cihazın ekrandaki tarihi yeni görünürken bir bileşeni için güncelleme sırada bekliyor olabilir; tersi de mümkündür.

AndroidX Security State 1.1.0 bu dağınık tabloyu uygulamalara açıyor. Kitaplık, cihazda kurulu yama düzeyini, Android Güvenlik Bülteni’nde yayımlanmış düzeyi ve aygıta indirilmeye hazır güncellemeyi bileşen bazında ayırabiliyor. Yani banka ya da kurum uygulaması, hassas bir işleme geçmeden önce yalnızca “son güncelleme hangi tarihte?” sorusunu sormakla yetinmek zorunda kalmayacak.

Bu, güvenlik kararını daha bilgili kılabilir. Örneğin bekleyen güncelleme varsa uygulama, kullanıcıyı Ayarlar’a yönlendirebilir; güncelleme kurulduktan sonra biyometrik kayıt ya da yüksek tutarlı işlem akışını sürdürebilir. Android’in belgesi, yüklü sistem bileşenleri, modüller ve çekirdeğin ayrı düzeylerde değerlendirildiğini; bekleyen güncelleme bilgisinin ise cihazdaki güncelleme sağlayıcılarından alındığını söylüyor. Bu ikinci bilgi her cihazda ve her güncelleme istemcisinde aynı ölçüde bulunmayacak. Google Play sistem güncellemeleri bu bilgiyi GMS’li cihazlarda sunuyor; üretici OTA istemcilerinin de ortak yapıya katılması gerekiyor.

Geliştiricinin önündeki yeni mesele, bir güvenlik sinyalini tek başına kapı bekçisine çevirmemek. Kitaplık belirli CVE kayıtlarının giderilip giderilmediğini de denetlemeye imkân veriyor; bunun için uygulamanın OSV güvenlik açığı raporunu indirip belleğe yüklemesi gerekiyor. Bu teknik ayrıntı önemlidir: uygulama, kendi denetimini yaparken ağ isteği, raporun güncelliği ve hata hâlindeki davranış için de karar vermiş olur.

Bu yüzden iyi arayüz, “cihazın güvenli değil” gibi kapalı bir uyarı vermemeli. Hangi bileşende hangi güncellemenin beklediğini, işlemin neden ertelendiğini ve kullanıcının hangi ayardan dönebileceğini göstermeli. Güncelleme hazır değilse uygulama, bunu kullanıcıdan kaynaklanan bir eksiklik gibi yazmamalı.

Android güvenlik durumunu daha ayrıntılı anlatmaya başlıyor; bu, uygulamalara daha geniş bir karar alanı açıyor. Kullanıcı, uygulamanın gösterdiği ayardan güncellemeyi tamamlayıp bekleyen işleme dönebilmelidir. Bankacılık uygulaması para transferi ekranında güncelleme bağlantısını ve işlemi yeniden başlatma adımını birlikte vermelidir.

Kaynaklar:

Ozan Doruk Karaca yazılarından devam et

Tüm arşivi aç