ÀÌ °ø°³ ÇÁ·Î±×·¥ÀÇ ÀÌÀ¯´Â APVI...À¥ ºê¶ó¿ìÀú ÀÚ¹Ù½ºÅ©¸³Æ® ¿£Áø¿¡ ´ëÇÑ º¸»óµµ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Çѱ¹ÀÇ Ãß¼® ¿¬ÈÞ ±â°£ µ¿¾È ±¸±ÛÀÌ »õ·Î¿î º¸¾È °ü·Ã ÇÁ·Î±×·¥À» ¹ßÇ¥Çß´Ù. ÀÌÁ¦´Â ±¸±ÛÀÇ ÆÄÆ®³Ê»ç°¡ ¸¸µç ¾Èµå·ÎÀ̵å Àåºñµé¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡±îÁöµµ ±¸±ÛÀÌ ¹ßÇ¥ÇÑ´Ù´Â ³»¿ëÀ» ´ã°í ÀÖ´Ù.
[À̹ÌÁö = utoimage]
±¸±ÛÀÇ ÇÁ·Î±×·¥ ¸Å´ÏÀúÀÎ Ä«Àϸ® ¸Æ·Î¹öÃ÷(Kylie McRoberts)¿Í º¸¾È ¿£Áö´Ï¾îÀÎ ¾Ë·º ±¸¾îƾ(Alec Guertin)Àº °ø½Ä ¹ßÇ¥¸¦ ÅëÇØ ¡°¾Èµå·ÎÀ̵å ÆÄÆ®³Ê Ãë¾àÁ¡ À̴ϼÅƼºê(Android Partner Vulnerability Initiative(APVI)¸¦ ½ÃÀÛÇÑ´Ù¡±¸ç ¡°¾Èµå·ÎÀ̵å OEMµé¿¡¼ ³ª¿À´Â º¸¾È ¹®Á¦¸¦ ±¸±ÛÀÌ °ü¸®ÇÏ°Ú´Ù¡±°í ¼³¸íÇß´Ù. ¡°APVIÀÇ ·±Äª ¸ñÀûÀº ±¸±ÛÀÌ ÆÄÆ®³Ê»çµéÀÇ Àåºñµé¿¡¼ ¹ß°ßÇÑ º¸¾È ¹®Á¦Á¡µéÀ» º¸´Ù Åõ¸íÇÏ°Ô »ç¿ëÀڵ鿡°Ô ¾Ë¸®°í, ´ëÃ¥ ¸¶·ÃÀ» ÃËÁø½ÃÅ°´Â °ÍÀÔ´Ï´Ù.¡±
±¸±ÛÀº ¿¹ÀüºÎÅÍ ¾Èµå·ÎÀÌµå »ýÅ°迡¼ ¹ß°ßµÇ´Â Ãë¾àÁ¡À» ÃÖ´ëÇÑ »¡¸® ÇØ°áÇÏ°íÀÚ ÇÏ´Â ¸ñÀûÀ¸·Î ¿©·¯ °¡Áö ÇÁ·Î±×·¥À» °³¹ßÇØ ¿î¿µÇØ ¿Ô´Ù. ´ëÇ¥ÀûÀÎ °ÍÀ¸·Î ¾Èµå·ÎÀÌµå º¸¾È º¸»ó ÇÁ·Î±×·¥(Android Security Rewards Program, ASR)°ú ±¸±Û Ç÷¹ÀÌ º¸¾È º¸»ó ÇÁ·Î±×·¥(Google Play Security Rewards Program)ÀÌ ÀÖ´Ù.
¾Èµå·ÎÀÌµå ¿ÀǼҽº ÇÁ·ÎÁ§Æ®(Android Open Source Project, AOSP)¿¡¼ ¹ß°ßµÈ ¹®Á¦´Â ¸ðµç ¾Èµå·ÎÀ̵å Àåºñµé¿¡ ¿µÇâÀ» ÁÖ´Â °ÍÀ̸ç, ASRÀ» ÅëÇØ ¸Å´Þ °ø°³µÈ´Ù. ÇÏÁö¸¸ ¾Èµå·ÎÀÌµå ¿ÀǼҽº ¿Ü¿¡µµ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ´Â °÷Àº ¸¹´Ù. ¾Èµå·ÎÀ̵å OEM Àåºñµé Áß ÀϺο¡¼¸¸ ¹ß°ßµÇ´Â Ãë¾àÁ¡µéµµ AOSP ¿ÜÀÇ Ãë¾àÁ¡À¸·Î °£ÁֵȴÙ. ÀÌ °æ¿ì ±¸±ÛÀÇ Ãë¾àÁ¡ °ü¸® ÇÁ·Î±×·¥ÀÇ ¼ÕÀÌ ´êÁö ¾Ê¾Ò´Ù. Áï, ¾Èµå·ÎÀ̵å ÀÚüÀÇ Ãë¾àÁ¡Àº ±¸±ÛÀÌ °ø°³ÇÏ°í °íÄ¥ ¼ö ÀÖÁö¸¸, ¼µåÆÄƼ ¾÷üÀÇ Àåºñ¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡Àº ¾î¿ ¼ö ¾ø¾ú´Ù´Â °ÍÀÌ´Ù.
ÀÌ ±¸¸ÛÀ» º¸¿ÏÇÏ´Â °Ô À̹ø¿¡ ¹ßÇ¥µÈ APVI´Ù. ¸ðµç ¾Èµå·ÎÀ̵å OEM ÀåºñµéÀÇ º¸¾È¿¡µµ ±¸±ÛÀÌ Á÷Á¢ °ü¿©ÇÏ°Ú´Ù´Â °ÍÀÌ´Ù. ¡°APVI´Â º¸´Ù ³ÐÀº ¹üÀ§¿¡¼ Ãë¾àÁ¡À» °ü¸®ÇÔÀ¸·Î½á »ç¿ëÀÚ¸¦ º¸´Ù È®½ÇÇÏ°Ô º¸È£ÇÒ ¼ö ÀÖÀ» °ÍÀÔ´Ï´Ù. ƯÈ÷ ±ÇÇÑ È¸ÇÇ, Ä¿³Î¿¡¼ÀÇ ÄÚµå ½ÇÇà, Å©¸®µ§¼È À¯Ãâ, ¾ÏȣȰ¡ Àû¿ëµÇÁö ¾ÊÀº ¹é¾÷ÀÇ »ý¼º°ú °°Àº À§Çè¿¡¼ºÎÅÍ º¸´Ù È¿°úÀûÀ¸·Î º¸È£¹ÞÀ» ¼ö ÀÖÀ» °Ì´Ï´Ù.¡± ±¸±ÛÀÇ ¹ßÇ¥ ³»¿ëÀÌ´Ù.
±×·¯¸é¼ ±¸±ÛÀº ÀÌ¹Ì ¹ß°ßµÈ ¼µåÆÄƼ Ãë¾àÁ¡À» °ø°³Çϱ⵵ Çß´Ù. ÀÌ Ã¹ ¹ø° ¡®¼µåÆÄƼ Ãë¾àÁ¡ °ø°³ ¸í´Ü¡¯¿¡ À̸§À» ¿Ã¸° ¾÷ü´Â ¹Ìµð¾îÅØ(Mediatek), µðÁöŸÀÓ(Digitime), ¸ÞÀÌÁÖ(Meizu), ZTE, Æ®·£¼Ç(Transsion), ºñº¸(Vivo), ¿ÀÆ÷(Oppo), È¿þÀÌ(Huawei)´Ù. ÀÌ°÷¿¡¼ ¸¸µç ÀåºñµéÀÇ Ãë¾àÁ¡ÀÌ ±¸±ÛÀ» ÅëÇؼ °ø°³µÇ¾ú´Ù´Â °ÍÀÌ´Ù. Ãë¾àÁ¡ »ó¼¼ Á¤º¸´Â ¿©±â(https://bugs.chromium.org/p/apvi/)¼ ¿¶÷ÀÌ °¡´ÉÇÏ´Ù.
±× ¿Ü¿¡µµ ±¸±ÛÀº ÆÛÁú¸® ¸®¼Ä¡ ±×·£Æ® ÇÁ·Î±×·¥(Fuzzilli Research Grant Program)À̶ó´Â °É ¹ßÇ¥È÷°¡µµ Çß´Ù. ÀÌ´Â À¥ ºê¶ó¿ìÀúÀÇ ÀÚ¹Ù½ºÅ©¸³Æ® ¿£ÁøµéÀÎ ÀÚ¹Ù½ºÅ©¸³Æ®ÄÚ¾î(JavaScriptCore), v8, ½ºÆÄÀÌ´õ¸ÛÅ°(Spidermonkey)¿¡¼ ÆÛ¡(fuzzing)À» ÅëÇØ Ãë¾àÁ¡À» ã¾Æ³»°íÀÚ ÇÏ´Â Àü¹®°¡µéÀ» ÈÄ¿øÇϱâ À§ÇÑ ÇÁ·Î±×·¥ÀÌ´Ù.
¡°ÀÚ¹Ù½ºÅ©¸³Æ® ¿£ÁøÀÌ °·ÂÇÑ°¡ ¾Æ´Ñ°¡¿¡ µû¶ó ¿À´Ã ³¯ »çÀ̹ö °ø°£¿¡¼ È°µ¿ÇÏ´Â »ç¿ëÀÚµéÀÇ ¾ÈÀüÀÌ °áÁ¤µË´Ï´Ù. ÃÖ±Ù¿¡´Â v8¿¡¶ó´Â Å©·ÒÀÇ ÀÚ¹Ù½ºÅ©¸³Æ® ¿£Áø¿¡¼ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ÀͽºÇ÷ÎÀÕ µÈ »ç·Êµµ ÀÖ¾úÁö¿ä. µû¶ó¼ ÀÌ ºÎºÐ¿¡ ÀÖ¾î¼ ¿¬±¸ÇÏ´Â »ç¶÷µéÀ» ±¸±ÛÀÌ Áö¿øÇÏ°íÀÚ ÇÕ´Ï´Ù.¡± ±¸±ÛÀÇ ÇÁ·ÎÁ§Æ® Á¦·Î(Project Zero) ÆÀÀÇ ¼³¸íÀÌ´Ù.
3ÁÙ ¿ä¾à
1. ±¸±Û, ¾Èµå·ÎÀÌµå »ýÅ°迡¼ ¹ß°ßµÇ´Â ¸ðµç Ãë¾àÁ¡À» ½º½º·Î ¾Ë¸®°Ú´Ù°í ¹ßÇ¥.
2. ÀÌÀü±îÁö´Â ¾Èµå·ÎÀÌµå ¿ÀǼҽº¸¸ °ü¸®Çß¾ú´Âµ¥, ÀÌÁ¦´Â ¼µåÆÄƼ Á¦Á¶»çµéµµ °ü¸® ´ë»óÀÌ µÊ.
3. ÀÌ¹Ì ¿©·¯ ¼µåÆÄƼ ¾Èµå·ÎÀ̵å Àåºñ Á¦Á¶»çµéÀÌ À̹ø Ãë¾àÁ¡ °ø°³¿¡ Æ÷ÇÔµÊ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>