نماد آخرین خبر

جنجال سایدلود در اندروید؛ محدودیت برای «کاربران باتجربه» کمتر می‌شود

منبع
زوميت
بروزرسانی
جنجال سایدلود در اندروید؛ محدودیت برای «کاربران باتجربه» کمتر می‌شود

زومیت/ گوگل در حال بازنگری در سیاست‌های نصب اپلیکیشن است؛ چراکه تعادل میان امنیت و آزادی کاربران حرفه‌ای، رویکردی تازه می‌طلبد.

گوگل قصد داشت برای نصب اپلیکیشن‌های اندرویدی، از جمله اپ‌هایی که به‌صورت «سایدلود» نصب می‌شوند، «تأیید هویت توسعه‌دهنده» را اجباری کند. این برنامه همچنان در حال پیشرفت است؛ اما گوگل اکنون می‌گوید که روی راه‌حلی برای «کاربران باتجربه» کار می‌کند.

درحالی‌که برنامه‌های تأیید هویت توسعه‌دهنده در حال اجرا است (و دسترسی اولیه‌ی آن از امروز آغاز شده)، گوگل اعلام کرد که یک «مسیر پیشرفته‌ی جدید» می‌سازد که به کاربران باتجربه (مانند توسعه‌دهندگان و کاربران حرفه‌ای) اجازه می‌دهد تا با «پذیرش ریسک‌ها»، نرم‌افزارهایی را که تأیید هویت نشده‌اند، نصب کنند.

گوگل می‌گوید در حال جمع‌آوری بازخورد در مورد طراحی این قابلیت است و جزئیات بیشتری را در ماه‌های آینده به اشتراک خواهد گذاشت.

طبق توضیحات گوگل:

۱. «حفاظت‌های فنی حیاتی هستند، اما نمی‌توانند همه‌ی سناریوهایی را که در آن کاربر «دستکاری» می‌شود، حل کنند. کلاهبرداران از تاکتیک‌های مهندسی اجتماعی پرفشار استفاده می‌کنند تا کاربران را فریب دهند تا هشدارهایی را که برای محافظت از آن‌ها طراحی شده‌اند، نادیده بگیرند.»

۲. «برای مثال، یک حمله‌ی رایج که ما در آسیای جنوب شرقی ردیابی می‌کنیم، این تهدید را به‌وضوح نشان می‌دهد: یک کلاهبردار با قربانی تماس می‌گیرد و ادعا می‌کند که حساب بانکی او در خطر است. سپس با ایجاد ترس و فوریت، قربانی را راهنمایی می‌کند تا یک Verification App را برای امن‌کردن حسابش، سایدلود کند و اغلب به او آموزش می‌دهد که هشدارهای امنیتی استاندارد را نادیده بگیرد. پس از نصب اپلیکیشن -که در واقع یک بدافزار است- اعلان‌های قربانی را رهگیری می‌کند. هنگامی که کاربر وارد اپلیکیشن واقعی بانک خود می‌شود، بدافزار کدهای تأیید دو عاملی (2FA) او را می‌دزدد و همه‌چیز را برای خالی‌کردن حساب بانکی در اختیار کلاهبردار قرار می‌دهد.»

۳. «درحالی‌که ما حفاظت‌های پیشرفته‌ای برای شناسایی و حذف اپ‌های مخرب داریم، بدون «تأیید هویت»، عوامل مخرب می‌توانند فوراً اپ‌های مضر جدیدی بسازند. این تبدیل به یک بازی بی‌پایان «موش‌وگربه» می‌شود.»

گوگل می‌گوید اجباری‌کردن تأیید هویت، عوامل مخرب را مجبور می‌کند تا «از هویت واقعی خود برای توزیع بدافزار استفاده کنند» که این کار، حملات گسترده را «به‌طور قابل توجهی سخت‌تر و پرهزینه‌تر» می‌کند و تأکید کرد که این الزامات در گوگل‌پلی «مؤثر» بوده است.

کار روی «یک نوع حساب کاربری اختصاصی برای دانشجویان و علاقه‌مندان» ادامه دارد. این نوع حساب به آن‌ها اجازه می‌دهد تا اپلیکیشن‌های خود را برای «تعداد محدودی دستگاه» و بدون نیاز به طی کردن تمام الزامات تأیید هویت کامل، توزیع کنند.

در کانال آی‌تی و ™CanaleIT هم کلی عکس و ویدئوی دسته اول و جذاب داریم

اخبار بیشتر درباره

اخبار بیشتر درباره