安卓阵营|安卓阵营的安全架构历史:一直被“无视”的核心功能( 二 )


  • 2017 年骁龙 835 内置了 Qualcomm Haven 安全平台,包括内容保护、恶意软件检测、防盗、身份验证等 4 大方面。此时的 Android 旗舰已经可以让虹膜、人脸等敏感信息存放在 SoC 的 TrustZone 并与系统隔离。而与 FIDO 联盟、腾讯等厂商的合作,也为指纹和虹膜移动支付铺平了道路;
  • 骁龙 845 则带来了独立安全处理单元,高通称之为 “安全岛”。这个爆改过的 Arm SC300,有自己的 CPU 内核、独立的电源供应和闪存,能将图像、指纹识别等用户生物信息、银行卡等金融信息独立存储,自带加密引擎,能防止篡改和重放攻击;
  • 骁龙 855 是首款达到智能卡级别安全性的移动 SoC,通过了 Common Criteria EAL-4 + 全球安全认证,可以省却 OEM 厂商外挂安全芯片的麻烦。其更强的 SPU,能用于 Android StrongBox 和 Gatekeeper 等系统,可以支持离线支付、TPM、电子身份证、加密钱包等功能,并开始支持 iSIM 应用。
  • 骁龙 865 首发支持当时 Android 系统最新的安全凭证 API,并对 ISP、DSP、存储分别做了安全优化,即使安装了恶意软件,数据也不会被复制到安全区以外。而新的高通传感器中枢,也能以极低的功耗提供安全防护。
  • 骁龙 888 则为移动端带来了全新的 Type-1 Hypervisor 支持,让手机可以启用同一个系统的多个实例,在进行数据的保护和隔离的同时,能在不同应用和多个操作系统间即时切换,还能让 Hypervisor 应用数据完全与主要操作系统内的其他应用隔离。另外,其也支持 Adobe 的 CAI 数字验证标准,能为照片制作加密印记,用于验证数字内容的真实性。
  • 全新一代骁龙 8,全新的移动安全架构全新一代骁龙 8 在 2021 骁龙技术峰会发布。发布会开头就紧贴热点,是元宇宙。5G、计算机视觉、头部 / 眼球 / 姿势追踪以及工具、3D 重建、感知算法、情境语言理解 / 音频增强和创作支持,应有尽有。
    而此时的骁龙,已经是包含 50 多个芯片组的完整平台,一切都要建立在安全的基础上。今年发布会,开场致辞之后第一个说的就是安全,排位比影像、AI、游戏都要靠前,就知道高通对安全特性的重视程度。
    首先,上一代引入的 Hypervisor 深度保护层,现在面向合作伙伴和客户开源了,宣称将允许应用程序和服务与 SoC 的更多部件进行交流,从而在虚拟化环境提供更多特性。
    安卓阵营|安卓阵营的安全架构历史:一直被“无视”的核心功能
    文章插图

    高通也继续贯彻深度防御(Defense-In-Depth)策略,在 Hypervisor 之上再加了一个安全层 —— 全新的信任管理引擎(Trust Management Engine)。其运行在 Android 系统和其他安全服务的管理程序层之下,即使高级别的软件堆栈受损,也能保护低级别数据的安全,并为应用和服务提供额外信任根(Root of Trust)。这个信任管理引擎甚至可以和云端等其他安全技术协同工作,通过云端的网站与应用信用评估,改变本地策略,对新风险第一时间做出反应,实现从芯片到云端的信任防护。
    在高通宣称是保险库级别的安全配置下,新一代骁龙 8 成为全球首个符合 Android Ready SE 标准的移动平台。而后者是 Google 在 2021 年 3 月发起,用于 SE 安全芯片标准的研发和推广的联盟,目标上是通过开源的 SE 安全接口和程序,让手机、平板、汽车等智能设备可以用作住房钥匙、车钥匙、数字钱包 / 货币、电子驾照、护照使用,让更多的实体物品数字化。
    全新一代骁龙 8 也是首个能让创作者直接在手机上铸造 NFT “非同质化代币” 的移动平台,可以为数字内容 “盖印” 并保存在区块链账簿。高通还与各国政府、通讯服务商建立连接安全场景,实现 Stingray 伪基站防护,提供恶意蜂窝网络识别,阻断其数据连接等功能。新骁龙 8 的安全处理单元 SPU 同样集成 iSIM,只要应用厂商愿意,随时都可以代替物理 SIM 卡和卡槽来节省宝贵的机身空间。

    推荐阅读