Home > Àüü±â»ç

±¸±Û, ÀÌÁ¦ ¼­µåÆÄƼ Àåºñ Á¦Á¶»çµéÀÇ Ãë¾àÁ¡±îÁö °ø°³ÇÑ´Ù

ÀÔ·Â : 2020-10-05 21:45
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿ø·¡ ¿ÀǼҽº±îÁö¸¸ Ãë¾àÁ¡ °ø°³Çß¾ú´Âµ¥...ÀÌÁ¦´Â ¼­µåÆÄƼ Àåºñµéµµ ±¸±ÛÀÌ °ø°³
ÀÌ °ø°³ ÇÁ·Î±×·¥ÀÇ ÀÌÀ¯´Â APVI...À¥ ºê¶ó¿ìÀú ÀÚ¹Ù½ºÅ©¸³Æ® ¿£Áø¿¡ ´ëÇÑ º¸»óµµ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Çѱ¹ÀÇ Ãß¼® ¿¬ÈÞ ±â°£ µ¿¾È ±¸±ÛÀÌ »õ·Î¿î º¸¾È °ü·Ã ÇÁ·Î±×·¥À» ¹ßÇ¥Çß´Ù. ÀÌÁ¦´Â ±¸±ÛÀÇ ÆÄÆ®³Ê»ç°¡ ¸¸µç ¾Èµå·ÎÀ̵å Àåºñµé¿¡¼­ ¹ß°ßµÈ Ãë¾àÁ¡±îÁöµµ ±¸±ÛÀÌ ¹ßÇ¥ÇÑ´Ù´Â ³»¿ëÀ» ´ã°í ÀÖ´Ù.

[À̹ÌÁö = utoimage]


±¸±ÛÀÇ ÇÁ·Î±×·¥ ¸Å´ÏÀúÀÎ Ä«Àϸ® ¸Æ·Î¹öÃ÷(Kylie McRoberts)¿Í º¸¾È ¿£Áö´Ï¾îÀÎ ¾Ë·º ±¸¾îƾ(Alec Guertin)Àº °ø½Ä ¹ßÇ¥¸¦ ÅëÇØ ¡°¾Èµå·ÎÀ̵å ÆÄÆ®³Ê Ãë¾àÁ¡ À̴ϼÅƼºê(Android Partner Vulnerability Initiative(APVI)¸¦ ½ÃÀÛÇÑ´Ù¡±¸ç ¡°¾Èµå·ÎÀ̵å OEMµé¿¡¼­ ³ª¿À´Â º¸¾È ¹®Á¦¸¦ ±¸±ÛÀÌ °ü¸®ÇÏ°Ú´Ù¡±°í ¼³¸íÇß´Ù. ¡°APVIÀÇ ·±Äª ¸ñÀûÀº ±¸±ÛÀÌ ÆÄÆ®³Ê»çµéÀÇ Àåºñµé¿¡¼­ ¹ß°ßÇÑ º¸¾È ¹®Á¦Á¡µéÀ» º¸´Ù Åõ¸íÇÏ°Ô »ç¿ëÀڵ鿡°Ô ¾Ë¸®°í, ´ëÃ¥ ¸¶·ÃÀ» ÃËÁø½ÃÅ°´Â °ÍÀÔ´Ï´Ù.¡±

±¸±ÛÀº ¿¹ÀüºÎÅÍ ¾Èµå·ÎÀÌµå »ýÅ°迡¼­ ¹ß°ßµÇ´Â Ãë¾àÁ¡À» ÃÖ´ëÇÑ »¡¸® ÇØ°áÇÏ°íÀÚ ÇÏ´Â ¸ñÀûÀ¸·Î ¿©·¯ °¡Áö ÇÁ·Î±×·¥À» °³¹ßÇØ ¿î¿µÇØ ¿Ô´Ù. ´ëÇ¥ÀûÀÎ °ÍÀ¸·Î ¾Èµå·ÎÀÌµå º¸¾È º¸»ó ÇÁ·Î±×·¥(Android Security Rewards Program, ASR)°ú ±¸±Û Ç÷¹ÀÌ º¸¾È º¸»ó ÇÁ·Î±×·¥(Google Play Security Rewards Program)ÀÌ ÀÖ´Ù.

¾Èµå·ÎÀÌµå ¿ÀǼҽº ÇÁ·ÎÁ§Æ®(Android Open Source Project, AOSP)¿¡¼­ ¹ß°ßµÈ ¹®Á¦´Â ¸ðµç ¾Èµå·ÎÀ̵å Àåºñµé¿¡ ¿µÇâÀ» ÁÖ´Â °ÍÀ̸ç, ASRÀ» ÅëÇØ ¸Å´Þ °ø°³µÈ´Ù. ÇÏÁö¸¸ ¾Èµå·ÎÀÌµå ¿ÀǼҽº ¿Ü¿¡µµ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ´Â °÷Àº ¸¹´Ù. ¾Èµå·ÎÀ̵å OEM Àåºñµé Áß ÀϺο¡¼­¸¸ ¹ß°ßµÇ´Â Ãë¾àÁ¡µéµµ AOSP ¿ÜÀÇ Ãë¾àÁ¡À¸·Î °£ÁֵȴÙ. ÀÌ °æ¿ì ±¸±ÛÀÇ Ãë¾àÁ¡ °ü¸® ÇÁ·Î±×·¥ÀÇ ¼ÕÀÌ ´êÁö ¾Ê¾Ò´Ù. Áï, ¾Èµå·ÎÀ̵å ÀÚüÀÇ Ãë¾àÁ¡Àº ±¸±ÛÀÌ °ø°³ÇÏ°í °íÄ¥ ¼ö ÀÖÁö¸¸, ¼­µåÆÄƼ ¾÷üÀÇ Àåºñ¿¡¼­ ¹ß°ßµÈ Ãë¾àÁ¡Àº ¾î¿ ¼ö ¾ø¾ú´Ù´Â °ÍÀÌ´Ù.

ÀÌ ±¸¸ÛÀ» º¸¿ÏÇÏ´Â °Ô À̹ø¿¡ ¹ßÇ¥µÈ APVI´Ù. ¸ðµç ¾Èµå·ÎÀ̵å OEM ÀåºñµéÀÇ º¸¾È¿¡µµ ±¸±ÛÀÌ Á÷Á¢ °ü¿©ÇÏ°Ú´Ù´Â °ÍÀÌ´Ù. ¡°APVI´Â º¸´Ù ³ÐÀº ¹üÀ§¿¡¼­ Ãë¾àÁ¡À» °ü¸®ÇÔÀ¸·Î½á »ç¿ëÀÚ¸¦ º¸´Ù È®½ÇÇÏ°Ô º¸È£ÇÒ ¼ö ÀÖÀ» °ÍÀÔ´Ï´Ù. ƯÈ÷ ±ÇÇÑ È¸ÇÇ, Ä¿³Î¿¡¼­ÀÇ ÄÚµå ½ÇÇà, Å©¸®µ§¼È À¯Ãâ, ¾Ïȣȭ°¡ Àû¿ëµÇÁö ¾ÊÀº ¹é¾÷ÀÇ »ý¼º°ú °°Àº À§Çè¿¡¼­ºÎÅÍ º¸´Ù È¿°úÀûÀ¸·Î º¸È£¹ÞÀ» ¼ö ÀÖÀ» °Ì´Ï´Ù.¡± ±¸±ÛÀÇ ¹ßÇ¥ ³»¿ëÀÌ´Ù.

±×·¯¸é¼­ ±¸±ÛÀº ÀÌ¹Ì ¹ß°ßµÈ ¼­µåÆÄƼ Ãë¾àÁ¡À» °ø°³Çϱ⵵ Çß´Ù. ÀÌ Ã¹ ¹ø° ¡®¼­µåÆÄƼ Ãë¾àÁ¡ °ø°³ ¸í´Ü¡¯¿¡ À̸§À» ¿Ã¸° ¾÷ü´Â ¹Ìµð¾îÅØ(Mediatek), µðÁöŸÀÓ(Digitime), ¸ÞÀÌÁÖ(Meizu), ZTE, Æ®·£¼Ç(Transsion), ºñº¸(Vivo), ¿ÀÆ÷(Oppo), È­¿þÀÌ(Huawei)´Ù. ÀÌ°÷¿¡¼­ ¸¸µç ÀåºñµéÀÇ Ãë¾àÁ¡ÀÌ ±¸±ÛÀ» ÅëÇؼ­ °ø°³µÇ¾ú´Ù´Â °ÍÀÌ´Ù. Ãë¾àÁ¡ »ó¼¼ Á¤º¸´Â ¿©±â(https://bugs.chromium.org/p/apvi/)¼­ ¿­¶÷ÀÌ °¡´ÉÇÏ´Ù.

±× ¿Ü¿¡µµ ±¸±ÛÀº ÆÛÁú¸® ¸®¼­Ä¡ ±×·£Æ® ÇÁ·Î±×·¥(Fuzzilli Research Grant Program)À̶ó´Â °É ¹ßÇ¥È÷°¡µµ Çß´Ù. ÀÌ´Â À¥ ºê¶ó¿ìÀúÀÇ ÀÚ¹Ù½ºÅ©¸³Æ® ¿£ÁøµéÀÎ ÀÚ¹Ù½ºÅ©¸³Æ®ÄÚ¾î(JavaScriptCore), v8, ½ºÆÄÀÌ´õ¸ÛÅ°(Spidermonkey)¿¡¼­ ÆÛ¡(fuzzing)À» ÅëÇØ Ãë¾àÁ¡À» ã¾Æ³»°íÀÚ ÇÏ´Â Àü¹®°¡µéÀ» ÈÄ¿øÇϱâ À§ÇÑ ÇÁ·Î±×·¥ÀÌ´Ù.

¡°ÀÚ¹Ù½ºÅ©¸³Æ® ¿£ÁøÀÌ °­·ÂÇÑ°¡ ¾Æ´Ñ°¡¿¡ µû¶ó ¿À´Ã ³¯ »çÀ̹ö °ø°£¿¡¼­ È°µ¿ÇÏ´Â »ç¿ëÀÚµéÀÇ ¾ÈÀüÀÌ °áÁ¤µË´Ï´Ù. ÃÖ±Ù¿¡´Â v8¿¡¶ó´Â Å©·ÒÀÇ ÀÚ¹Ù½ºÅ©¸³Æ® ¿£Áø¿¡¼­ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ÀͽºÇ÷ÎÀÕ µÈ »ç·Êµµ ÀÖ¾úÁö¿ä. µû¶ó¼­ ÀÌ ºÎºÐ¿¡ À־ ¿¬±¸ÇÏ´Â »ç¶÷µéÀ» ±¸±ÛÀÌ Áö¿øÇÏ°íÀÚ ÇÕ´Ï´Ù.¡± ±¸±ÛÀÇ ÇÁ·ÎÁ§Æ® Á¦·Î(Project Zero) ÆÀÀÇ ¼³¸íÀÌ´Ù.

3ÁÙ ¿ä¾à
1. ±¸±Û, ¾Èµå·ÎÀÌµå »ýÅ°迡¼­ ¹ß°ßµÇ´Â ¸ðµç Ãë¾àÁ¡À» ½º½º·Î ¾Ë¸®°Ú´Ù°í ¹ßÇ¥.
2. ÀÌÀü±îÁö´Â ¾Èµå·ÎÀÌµå ¿ÀǼҽº¸¸ °ü¸®Çß¾ú´Âµ¥, ÀÌÁ¦´Â ¼­µåÆÄƼ Á¦Á¶»çµéµµ °ü¸® ´ë»óÀÌ µÊ.
3. ÀÌ¹Ì ¿©·¯ ¼­µåÆÄƼ ¾Èµå·ÎÀ̵å Àåºñ Á¦Á¶»çµéÀÌ À̹ø Ãë¾àÁ¡ °ø°³¿¡ Æ÷ÇÔµÊ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)