- SMS-ът достига до потребителя без тричасово чакане.
- Android забавя достъпа на определени приложения до кода.
- Защитата варира в зависимост от SMS формата и приложението.
- SMS Retriever и SMS User Consent позволяват легитимни проверки.
Код за потвърждение, получен чрез SMS, обикновено е валиден само няколко минути. Този кратък период е достатъчен за приложение с неоторизиран достъп до вашите съобщения, за да се опита да го прочете и използва преди вас. За да намалите този риск, Android 17 разширява защитата за SMS съобщения, съдържащи еднократни пароли, известни също като OTP кодове.
Мярката не кара съобщението да пристига три часа. Потребителят може да провери кода след получаването му.Това, което Android забавя в определени случаи, е достъпът на други приложения до съдържанието на SMS. Степента на това ограничение зависи от формата на съобщението и версията на Android, на която работи приложението.
Какво се случва с SMS кодовете през тези три часа?

Когато е приложена защита, Android временно предотвратява достъпа на определени приложения до съобщението, използвайки обичайните механизми за четене на SMS. три часа от получаването муСистемата задържа известието, което приложението би получило, и филтрира заявките към базата данни със съобщения. След този период SMS-ът отново става достъпен за тези приложения.
Има едно важно разграничение. В съобщенията с Формат на WebOTPAndroid 17 защитава кода от непреднамерени приложения, въз основа на проверка на домейна, включена в SMS-а. Това правило важи независимо от версията на Android, към която е насочено приложението. SMS за потвърждение в стандартен форматНовото чакане засяга повечето приложения, насочени към Android 17 или по-нова версия.
Има изключения за определени приложения, като например тези, които отговарят за управлението на SMS съобщения по подразбиране, и някои приложения, свързани с придружаващи устройства. Следователно би било неправилно да се твърди, че Android крие всички кодове от всички приложения без изключение.
Защо можете да продължите да четете и използвате кода

Тричасовото чакане Не блокира получаването на съобщения, нито принуждава потребителя да чака, за да влезе в системата.Ако кодът пристигне в приложението ви за съобщения, можете да го отворите и да го въведете ръчно в услугата, която го е поискала.
Автоматизираните методи за проверка, предназначени за тази цел, също могат да продължат да функционират. Извличане на SMSСъобщението включва идентификатор, който позволява разпознаването на приложението получател. Съгласие на потребителя чрез SMSAndroid иска вашето разрешение да сподели съдържанието на конкретно съобщение с приложение. В случай на УебОТПSMS форматът свързва кода с домейн, за да улесни използването му на съответния уебсайт.
Ако дадено приложение спре автоматично да попълва кода след актуализация, това не означава непременно, че SMS-ът е загубен. Отворете съобщението и въведете кода ръчно. Ако проблемът продължава, проверете за актуализация на приложението: разработчиците трябва да адаптират автоматичната проверка към поддържаните методи.
Кои атаки намалява тази защита и кои остават възможни?

Мярката прави конкретна атака по-трудна: приложение, способно да чете SMS съобщения, би могло веднага да прихване код, предназначен за друга услуга. Тъй като много кодове изтичат бързо, Забавянето на четенето му от други приложения намалява полезността му за нападателя..
Това не прави SMS-ите безпогрешен метод за удостоверяване. Фалшив уебсайт все още може да се опита да ви подмами да въведете кода и не бива да го споделяте с никого, който ви се обажда или ви изпраща SMS, представяйки се за вашата банка. Защитата на Android ограничава достъпа на приложенията до определени съобщения; не може да реши вместо вас дали даден уебсайт или лице е надеждно.
Като допълнителна предпазна мярка, проверете кои приложения имат разрешение за достъп до вашите SMS съобщения и отменете това разрешение, когато вече не е необходимо. Ако дадена услуга предлага ключове за достъп или приложение за удостоверяванеМожете да обмислите тези опции, за да намалите зависимостта си от кодове, изпращани чрез текстово съобщение.
Други подобрения в поверителността в Android 17

Защитата с еднократни пароли е част от по-широк набор от промени. Android 17 въвежда разрешението ДОСТЪП_ЛОКАЛНА_МРЕЖА За приложения, насочени към тази версия, които трябва да комуникират с устройства в локалната мрежа, разработчиците могат също да използват селектори на устройства, управлявани от системата, в определени случаи, без да изискват пълен достъп до мрежата.
Друга нова функция е поддръжката за Криптирано клиентско здравей (ECH)ECH е технология, която може да скрие името на домейна по време на установяване на криптирана връзка. Ефективното ѝ използване зависи от съвместимостта на мрежовата библиотека на приложението и отдалечения сървър. Следователно, наличието на Android 17 не означава автоматично, че всички връзки ще използват ECH.
Тези мерки защитават в различни ситуации. В случая с SMS кодовете, основната идея е проста: Получавате съобщението нормално, докато Android временно ограничава кой друг може да го прочете чрез приложениеПознаването на това кои съобщения и приложения са обхванати, помага да се разбере подобрението, без да се приписва абсолютна защита.
Аз съм технологичен ентусиаст, който е превърнал своите „гийк“ интереси в професия. Прекарах повече от 10 години от живота си, използвайки авангардни технологии и бърникайки с всякакви програми от чисто любопитство. Сега съм специализирал компютърни технологии и видео игри. Това е така, защото повече от 5 години пиша за различни уебсайтове за технологии и видео игри, създавайки статии, които се стремят да ви дадат информацията, от която се нуждаете, на език, разбираем за всички.
Ако имате някакви въпроси, познанията ми варират от всичко свързано с операционната система Windows, както и с Android за мобилни телефони. И моят ангажимент е към вас, винаги съм готов да отделя няколко минути и да ви помогна да разрешите всички въпроси, които може да имате в този интернет свят.