Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AndroidSecurityEvolution — تحسينات أمنية كبيرة في الإصدارات الرئيسية الأخيرة من أندرويد. | Kitploit
أدوات/GitHubGitHub/balazsgerlei/androidsecurityevolution
أمان أندرويدالتشفيرأمن الجوالالخصوصيةالتعلم والتعليمموارد منسقة
GitHubbalazsgerlei/androidsecurityevolution

AndroidSecurityEvolution

تحسينات أمنية كبيرة في الإصدارات الرئيسية الأخيرة من أندرويد.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
18715منذ شهر واحدتمت المراجعة من قبل Kitploit

تطور أمان أندرويد

API last commit

تحسينات أمنية مهمة في الإصدارات الرئيسية الحديثة من أندرويد، بدءًا من أندرويد 5.0 لوليبوب (API 21).

أندرويد 5.0 (API 21) - لوليبوب

تحسينات الأمان - أندرويد 5

  • ابتداءً من أغسطس 2023، لن يتم تلقي تحديثات Google Play Services إلا من إصدار أندرويد هذا، انظر إيقاف تحديثات Google Play services لنظام KitKat (مستويات API 19 و20) بدءًا من أغسطس 2023
  • التشفير الكامل للقرص (FDE) افتراضيًا (لا يزال بإمكان المصنعين إلغاء الاشتراك)، انظر التشفير وتحسينات الأمان في أندرويد 5.0
  • SELinux مطبّق بالكامل، انظر تحسينات الأمان في أندرويد 5.0
  • WebView حزمة منفصلة، انظر تحسينات الأمان في أندرويد 5.0 وWebView القابل للتحديث على أندرويد 5.0 لوليبوب: ما هو ولماذا يجب أن تهتم؟

أندرويد 6 (API 23) - مارشميلو

تحسينات الأمان في أندرويد 6

  • تم توسيع واجهة برمجة التطبيقات Keystore بشكل كبير (البدائيات التشفيرية المتماثلة، ودعم AES و_HMAC_، ونظام التحكم في الوصول للمفاتيح المدعومة بالأجهزة)، انظر Keystore المدعوم بالأجهزة
  • TEE متطلب إلزامي، انظر Keystore المدعوم بالأجهزة والقسم 7.3.10 مستشعر بصمة الإصبع من تعريف توافق أندرويد 6.0
  • واجهة برمجة تطبيقات جديدة (isInsideSecureHardware) للتحقق مما إذا كان مفتاح KeyStore مخزنًا في جهاز آمن (مثل بيئة التنفيذ الموثوقة (TEE) أو العنصر الآمن (SE))، انظر طريقة isInsideSecureHardware من KeyInfo
  • تحتاج التطبيقات إلى طلب الأذونات في وقت التشغيل، انظر قسم أذونات وقت التشغيل من تغييرات أندرويد 6.0 وطلب أذونات وقت التشغيل وتحسينات الأمان في أندرويد 6.0
  • SELinux أكثر تقييدًا (تصفية IOCTL، وتشديد مجالات SELinux، وما إلى ذلك)، انظر لينكس المعزز بالأمان في أندرويد وتحسينات الأمان في أندرويد 6.0

أندرويد 7 (API 24) - نوجا

تحسينات الأمان - أندرويد 7

  • فصل مخزن شهادات المستخدم عن مخزن شهادات النظام، ما يعني أن هجمات الرجل في المنتصف تتطلب بشكل أساسي وصول الجذر من هذه النقطة، انظر التغييرات على سلطات الشهادات الموثوقة في أندرويد نوجا
  • إضافة دعم إعداد أمان الشبكة (Network Security Config) حتى تتمكن التطبيقات من تخصيص سلوك اتصالاتها الآمنة (HTTPS و_TLS_) بطريقة تعريفية بسيطة دون تعديل الكود. وهو يدعم مراسي الثقة المخصصة (أي سلطات الشهادات (CA) التي يثق بها التطبيق)، والتجاوزات الخاصة بوضع التصحيح فقط، وإلغاء الاشتراك في حركة مرور النص الصريح، وتثبيت الشهادة (تحديد مفاتيح الخادم الموثوقة)، انظر قسم إعداد أمان الشبكة من أندرويد 7.0 للمطورين
  • افتراضيًا، التطبيقات التي تستهدف أندرويد 7.0 تثق فقط بالشهادات المقدمة من النظام ولا تثق بعد الآن بسلطات الشهادات (CA) المضافة من قبل المستخدم، حتى بدون إعداد أمان الشبكة مخصص، انظر سلطة الشهادات الموثوقة الافتراضية لأندرويد 7.0 للمطورين
  • تحديث إلى Keymaster 2 مع دعم مصادقة المفاتيح وربط الإصدار (منع العودة إلى إصدار قديم غير آمن دون فقدان المفاتيح)، انظر قسم مصادقة المفاتيح من أندرويد 7.0 للمطورين ووظائف Keymaster والتحقق من أزواج المفاتيح المدعومة بالأجهزة باستخدام مصادقة المفاتيح ومصادقة المفاتيح والمعرفات
  • تم تقديم التشفير المستند إلى الملفات (FBE)، لكن تنفيذه اختياري من قبل المصنعين، انظر قسم التمهيد المباشر من أندرويد 7.0 للمطورين ودعم وضع التمهيد المباشر و

أندرويد 8 (API 26) - أوريو

تحسينات الأمان - أندرويد 8

  • يتم تنفيذ JavaScript في عملية منفصلة داخل WebView، لذا لا يمكن لرمز JavaScript الوصول إلى ذاكرة التطبيق بسهولة، انظر الجديد في أمان WebView وقسم الأمان من تغييرات سلوك أندرويد 8.0 لجميع التطبيقات
  • يحترم WebView إعداد أمان الشبكة وعلامة cleartextTrafficPermitted (على إصدارات أندرويد الأقدم، يقوم بتحميل مواقع HTTP حتى إذا كان التكوين لا يسمح بـ حركة مرور النص الصريح)، انظر قسم الأمان من تغييرات سلوك أندرويد 8.0 للتطبيقات التي تستهدف أندرويد 8.0
  • إضافة واجهة برمجة تطبيقات التصفح الآمن إلى WebView ليتم تحذير المستخدمين عند محاولة الانتقال إلى موقع ويب قد يكون غير آمن (يتم التحقق منه بواسطة التصفح الآمن من Google) إذا تم تفعيلها، انظر قسم واجهات برمجة تطبيقات WebView من ميزات وواجهات برمجة تطبيقات أندرويد 8.0
  • علامة FLAG_SECURE الخاصة بـ Window مدعومة بشكل أكبر وتمنع التقاط لقطات شاشة للشاشة التي تم ضبطها عليها
  • تحديث إلى Keymaster 3 مع إعادة كتابة طبقات تجريد الأجهزة (HALs) بلغة وبـ C++ (بالمقارنة مع الذي كُتب بلغة C) مع دعم ، انظر و و

أندرويد 9 (API 28) - باي

ملاحظات إصدار أندرويد 9 - ميزات الأمان

  • تعطيل حركة مرور الشبكة بنص صريح (HTTP) افتراضيًا، وتحتاج التطبيقات إلى تعيين cleartextTrafficPermitted إلى true بشكل صريح في إعداد أمان الشبكة إذا كانت لا تزال تريد استخدامها (غير موصى به)، انظر قسم تمكين TLS للشبكة افتراضيًا من تغييرات السلوك: التطبيقات التي تستهدف مستوى API 28+ وأندرويد: حركة مرور HTTP بالنص الصريح غير مسموح بها في أندرويد 9
  • تحديث إلى Keymaster 4 مع دعم تشفير 3DES والاستيراد الآمن للمفاتيح، انظر Keystore المدعوم بالأجهزة ووظائف Keymaster
  • استبدال العديد من تطبيقات BouncyCastle للخوارزميات التشفيرية بتطبيقات Conscrypt، انظر قسم تطبيقات Conscrypt للمعلمات والخوارزميات من تغييرات سلوك أندرويد 9: جميع التطبيقات
  • إضافة دعم العنصر الآمن المدمج (SE)، انظر قسم خدمة العنصر الآمن (SE) من ملاحظات إصدار أندرويد 9 واختبار CTS للعنصر الآمن
  • تشفير القرص (يمكن أن يكون إما التشفير الكامل للقرص (FDE) أو التشفير المستند إلى الملفات (FBE)) إلزامي لجميع الأجهزة (التي تُشحن مع هذا الإصدار)
  • تم تقديم BiometricPrompt لتوحيد واجهة المستخدم التي تظهر أثناء المصادقة البيومترية وتوفير واجهة برمجة تطبيقات أفضل للتطبيقات يصعب إساءة استخدامها، أما الحل السابق، ، فقد أصبح ، انظر

أندرويد 10 (API 29) - كوينس تارت

تحسينات الأمان - أندرويد 10

ملاحظات إصدار أندرويد 10 - ميزات الأمان

  • تعطيل الوصول إلى الملفات افتراضيًا في WebView، انظر طريقة setAllowFileAccess من WebSettings
  • أصبح TLS 1.3 متاحًا ومفعلًا افتراضيًا، انظر قسم تمكين TLS 1.3 افتراضيًا من تغييرات سلوك أندرويد 10: جميع التطبيقات
  • لم تعد الشهادات الموقعة بـ SHA-1 موثوقة في TLS
  • لا يمكن للتطبيقات في الخلفية تشغيل Activities أخرى (مثل تطبيقات أخرى)، انظر قسم تشغيل التطبيقات في الخلفية من ملاحظات إصدار أندرويد 10 وقسم قيود النشاط في الخلفية من تحسينات الأمان والخصوصية في أندرويد 10
  • التشفير المستند إلى الملفات (FBE) إلزامي للأجهزة التي تُطلق مع إصدار أندرويد هذا (الأجهزة المحدثة إليه يمكنها الاستمرار في استخدام التشفير الكامل للقرص (FDE))، انظر التشفير
  • يمكن لتطبيق محرر أسلوب الإدخال الافتراضي (IME) فقط الوصول إلى بيانات الحافظة من الخلفية، انظر قسم الوصول المحدود إلى بيانات الحافظة من تغييرات الخصوصية في أندرويد 10 وقسم بيانات الحافظة من تحسينات الأمان والخصوصية في أندرويد 10
  • لم يعد استغلال StrandHogg 2.0 (CVE-2020-0096) ممكنًا (كما تم نقل تصحيح الثغرة إلى أندرويد 8.0 و_8.1_ و_9.0_ مع تحديث أمني مايو 2020 - إذا أصدر المصنع التحديث لجهاز ما)، انظر و و

أندرويد 11 (API 30) - ريد فيلفت كيك

ملاحظات إصدار أندرويد 11 - الأمان

  • لم يعد استغلال اختطاف المهام (StrandHogg 1.0) ممكنًا (عندما يضبط تطبيق آخر taskAffinity الخاص به ليطابق التطبيق المستهدف لخداع المستخدم لتشغيله حتى لو كان ينوي تشغيل التطبيق المستهدف واستخدم أيقونة التطبيق الشرعية)، انظر هجوم StrandHogg / ثغرة تقارب المهام وثغرة Strandhogg
  • لم يعد بإمكان التطبيقات الاستعلام عن معلومات حول التطبيقات المثبتة الأخرى افتراضيًا، انظر تصفية رؤية الحزم على أندرويد ورؤية الحزم في أندرويد 11
  • إعادة تعيين أذونات وقت التشغيل تلقائيًا للتطبيقات غير المستخدمة، انظر قسم إعادة تعيين الأذونات تلقائيًا للتطبيقات غير المستخدمة من تحديثات الأذونات في أندرويد 11 وقسم إعادة تعيين أذونات التطبيقات غير المستخدمة تلقائيًا من طلب أذونات وقت التشغيل
  • تم تقديم التخزين المُقيّد (Scoped Storage)، لكن لا يزال بإمكان التطبيقات إلغاء الاشتراك فيه عبر requestLegacyExternalStorage، انظر تحديثات التخزين في أندرويد 11 وقسم إلغاء الاشتراك في تطبيق الإنتاج من حالات استخدام التخزين في أندرويد وأفضل الممارسات
  • إضافة مُصادِق DEVICE_CREDENTIAL المستقل (وليس فقط كخيار احتياطي) (PIN أو نمط أو كلمة مرور) إلى BiometricPrompt
  • لم يعد بإمكان ذات العروض المخصصة (التي يتم ضبطها عبر ) التشغيل من الخلفية. هذا للتخفيف من هجمات معينة التي اعتمدت على تلك العناصر لحجب واجهة المستخدم الخاصة بالتطبيق الضحية. انتبه، طريقة بأكملها أصبحت مهملة في أندرويد 11 (API 30). انظر

أندرويد 12 (API 31) - سنو كونتحسينات الأمان - Android 12

ملاحظات إصدار Android 12

  • يجب تعريف علامة android:exported صراحةً في ملفات Manifest للمكوّنات (Activities، Content Providers، إلخ) التي تُعلن عن Intent Filters، انظر قسم تصدير المكوّنات بشكل أكثر أمانًا في تغييرات السلوك: التطبيقات التي تستهدف Android 12
  • تتحلّ Intents العامة للويب إلى تطبيق المتصفح الافتراضي لدى المستخدم ما لم يكن التطبيق الهدف معتمدًا للنطاق المحدد الوارد في ذلك الـ Intent الخاص بالويب، انظر قسم دقة Intent الويب في تغييرات سلوك Android 12: جميع التطبيقات
  • استبدال المزيد من تطبيقات BouncyCastle لخوارزميات التشفير بتطبيقات Conscrypt، انظر قسم إزالة تطبيق BouncyCastle في تغييرات سلوك Android 12: جميع التطبيقات
  • يتم إشعار المستخدم إذا وصل تطبيق إلى بيانات الحافظة (Clipboard) لتطبيق آخر لأول مرة، انظر قسم إشعار النظام الذي يظهر عندما يصل تطبيقك إلى بيانات الحافظة في النسخ واللصق
  • لم يعد بإمكان التطبيقات إغلاق حوارات النظام (System Dialogs)، انظر قسم لا يمكن للتطبيقات إغلاق حوارات النظام في تغييرات سلوك Android 12: جميع التطبيقات
  • التخفيف من Tapjacking: يتم منع التطبيقات من استهلاك أحداث اللمس عندما تحجب طبقة علوية (overlay) التطبيق، انظر Cloak & Dagger
  • التخزين المُقيّد (Scoped Storage) مفروض دائمًا، ولم يعد بالإمكان إلغاء الاشتراك فيه عبر requestLegacyExternalStorage، انظر قسم إلغاء الاشتراك في تطبيق الإنتاج لديك في حالات استخدام التخزين وأفضل الممارسات في Android

Android 13 (API 33) - Tiramisu

تحسينات الأمان - Android 13

ملاحظات إصدار Android 13 - الأمان

  • يتم حظر الـ Intents غير المتطابقة بواسطة مرشحات الـ Intent (لا يمكن للتطبيقات إرسال Intent إلى مكوّن مُصدَّر في تطبيق آخر ما لم يتطابق تمامًا مع مرشح الـ Intent المُعرَّف من قبله)، انظر قسم يجب أن تتطابق الـ Intents مع مرشحات الـ intent المُعلنة في ملاحظات إصدار Android 13 وAndroid 13 QPR
  • يُسمح فقط بـ التشفير المستند إلى الملفات (FBE)، ولم يعد تشفير القرص الكامل (FDE) مسموحًا - ولا حتى للأجهزة التي تم تحديثها من إصدار كان مسموحًا فيه
  • تم إهمال معرّفات المستخدم المشتركة (Shared UIDs). كانت تُستخدم لمشاركة الوصول إلى بيئة الحماية (sandbox) بين تطبيقين أو أكثر وإمكانية التشغيل في نفس العملية. وقد تسبب سلوكًا غير حتمي داخل مدير الحزم لذا ستتم إزالته في إصدار مستقبلي من Android. انظر توقيع التطبيقات
  • دعم Keymaster للبدائيات التشفيرية المتناظرة مثل AES (معيار التشفير المتقدم)، و_HMAC_ (رمز مصادقة الرسائل القائم على التجزئة بمفتاح)، والخوارزميات التشفيرية غير المتناظرة (بما في ذلك المنحنيات الإهليلجية و_RSA2048_ و_RSA4096_ و_Curve 25519_)
  • تمت إضافة إذن وقت التشغيل POST_NOTIFICATIONS لإرسال الإشعارات غير المستثناة (بما في ذلك الخدمات الأمامية (FGS)) من التطبيق، انظر إذن وقت تشغيل الإشعارات وandroid.permission.POST_NOTIFICATIONS
  • تحتاج التطبيقات إلى إذن وقت التشغيل لعرض Toasts عندما تكون في الخلفية. قد يكون من غير البديهي جدًا شرح المستخدمين لماذا يحتاج التطبيق إلى إذن لنشر الإشعارات إذا كانوا يريدون فقط عرض رسائل Toast، علاوة على ذلك لا يمكن ربط Toasts بـ قنوات الإشعارات. انظر الكود المصدري لـ NotificationManagerService

Android 14 (API 34) - Upside Down Cake

تحسينات الأمان - Android 14

ملاحظات إصدار الأمان لنظام Android 14

  • تقديم متطلب الحد الأدنى لـ targetSdk: لم يعد بالإمكان تثبيت التطبيقات التي تستهدف إصدارات Android أقدم من Android 6 (API 23). هذا يعني أنه يمكنك افتراض أن القيود الأمنية (ومن الجدير بالذكر التعامل مع أذونات وقت التشغيل في هذه الحالة) التي تم تقديمها مع Android 6 (API 23) تنطبق الآن على جميع التطبيقات المثبتة على الجهاز (من المتوقع أن يزداد هذا الحد الأدنى مع كل إصدار مستقبلي من Android)، انظر قسم الحد الأدنى لمستوى API الهدف القابل للتثبيت في تغييرات السلوك: جميع التطبيقات
  • يتم حجب اسم التطبيق الذي خزّن ملف وسائط معين افتراضيًا (إلا إذا كان اسم حزمته ظاهرًا دائمًا للتطبيقات الأخرى أو كان التطبيق الذي يستعلم عنه قد حصل على إذن QUERY_ALL_PACKAGES - الأمر الذي يتطلب مراجعة يدوية خاصة من Google Play للحصول عليه)، انظر قسم قد يتم حجب أسماء حزم مالكي ملفات الوسائط في تغييرات السلوك: جميع التطبيقات
  • إضافة بعض الوصف إلى مطالبات إذن الموقع التي تصف سبب حاجة التطبيق إلى هذا الإذن.
  • تحسينات كبيرة على AddressSanitizer بمساعدة العتاد (HWASan)، الذي تم تقديمه في Android 10 كأداة لكشف أخطاء الذاكرة مماثلة لـ AddressSanitizer المهجور الذي يحل محله.
  • إضافة دعم لرفض الاتصالات الخلوية ذات التشفير الفارغ (null-ciphered)، مما يضمن أن حركة الصوت عبر تبديل الدارات ورسائل SMS مشفرة دائمًا ومحمية من التنصت السلبي عبر الهواء، انظر Android 14 يقدم ميزات أمان للاتصال الخلوي هي الأولى من نوعها
  • إضافة دعم لعدة أرقام IMEI
  • أصبح AES-HCTR2 الآن الوضع المفضل لتشفير أسماء الملفات للأجهزة المزودة بتعليمات تشفير مسرّعة.
  • إذا كان التطبيق يستهدف Android 14 ويستخدم تحميل التعليمات البرمجية الديناميكي (DCL)، فيجب وضع علامة على جميع الملفات المحملة ديناميكيًا وإلا سيرمي النظام ، انظر

Android 15 (API 35) - Vanilla Ice Cream

ملاحظات إصدار الأمان لنظام Android 15

  • لم يعد بالإمكان تثبيت التطبيقات التي تستهدف إصدارات Android أقدم من Android 7 (API 24). هذا يعني أنه يمكنك افتراض أن القيود الأمنية التي تم تقديمها مع Android 7 (API 24) تنطبق الآن على جميع التطبيقات المثبتة على الجهاز، انظر قسم زيادة الحد الأدنى لإصدار SDK الهدف من 23 إلى 24 في تغييرات السلوك: جميع التطبيقات
  • يطلب النظام الآن بيانات الاعتماد البيومترية (إذا كانت مسجلة) عند تغيير وضع USB ومهلة الشاشة، انظر Android 15 سيتحقق من هويتك عند الاتصال بجهاز كمبيوتر
  • مزيد من التخفيف لاختطاف المهام (StrandHogg): إذا أنهى النشاط العلوي مهمة، سيعود Android إلى آخر مهمة نشطة. علاوة على ذلك، إذا أنهى نشاط غير علوي مهمته، سيعود Android إلى الشاشة الرئيسية؛ ولن يمنع إنهاء هذا النشاط غير العلوي، انظر قسم تغييرات أخرى في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • مزيد من التخفيف لاختطاف المهام (StrandHogg): لم يعد بإمكان التطبيقات الأخرى تشغيل أنشطة عشوائية داخل مهمتك الخاصة، انظر قسم تغييرات أخرى في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • التخفيف من المهاجمين الذين يسيئون استخدام PendingIntents غير المهيأة بشكل صحيح: يمنع منشئو PendingIntent الآن تشغيل الأنشطة في الخلفية افتراضيًا إذا كان تطبيقك يستهدف Android 15 (API 35)، انظر قسم تغييرات أخرى في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • افتراضيًا، لم يعد يُسمح للتطبيقات بجلب حزمة المهام إلى المقدمة ما لم يسمح منشئ PendingIntent بامتيازات تشغيل الأنشطة في الخلفية أو كان للمرسل امتيازات تشغيل الأنشطة في الخلفية، إذا كان تطبيقك يستهدف Android 15 (API 35)، انظر قسم تغييرات أخرى في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • يتم الآن منع النوافذ غير المرئية من أن تؤخذ في الاعتبار لتشغيل الأنشطة في الخلفية. هذا يخفف من هجمات والإعلانات المنبثقة، مع توفير تخفيف أيضًا لـ الكامل أو الجزئي والتصيد بملء الشاشة، انظر

Android 16 (API 36) - Baklava

ملاحظات إصدار الأمان لنظام Android 16* إضافة حماية افتراضية ضد هجمات إعادة توجيه Intent العامة، مما يمنع تشغيل Intents المستلمة من التطبيقات الأخرى، على سبيل المثال تلك المغلفة كـ Extra إلى Intent الذي يشغّل التطبيق الحالي، اطلع على قسم تحسين الحماية ضد هجمات إعادة توجيه Intent في تغييرات السلوك: جميع التطبيقات

  • حماية جديدة لخصوصية موقع المستخدم من التطبيقات الخبيثة، أثناء عملية إقران الأجهزة المصاحبة. لم تعد جميع التطبيقات المصاحبة التي تعمل على Android 16 تُشعَر مباشرةً بانتهاء مهلة الاكتشاف باستخدام RESULT_DISCOVERY_TIMEOUT. بدلاً من ذلك، يتم إشعار المستخدم بأحداث انتهاء المهلة عبر حوار مرئي. وعندما يغلق المستخدم الحوار، يتم تنبيه التطبيق إلى فشل الاقتران باستخدام RESULT_USER_REJECTED، اطلع على قسم التطبيقات المصاحبة لم تعد تُشعَر بانتهاء مهلة الاكتشاف في تغييرات السلوك: جميع التطبيقات
  • ستكون MediaStore#getVersion() الآن فريدة لكل تطبيق. يؤدي ذلك إلى إزالة الخصائص المميِّزة من سلسلة الإصدار لمنع إساءة الاستخدام والاستخدام في تقنيات بصمة الجهاز، اطلع على قسم تقييد إصدار MediaStore في تغييرات السلوك: التطبيقات التي تستهدف Android 16 أو إصدارًا أحدث وطريقة getVersion من MediaStore
  • يمكن للتطبيقات الاشتراك في الحل الصارم للنوايا باستخدام بيان التطبيق الخاص بها. تعني النوايا الأكثر أمانًا (التي تم تقديمها في الأصل في Android 15 كجزء من StrictMode) أن Intents يجب أن تحتوي على action غير فارغ وتطابق مرشح Intent الخاص بالتطبيق الهدف حتى يتم تسليمها. يمكن الآن فرض إما هاتين القاعدتين معًا، أو مطابقة مرشح Intent فقط، اطلع على قسم النوايا الأكثر أمانًا في تغييرات السلوك: التطبيقات التي تستهدف Android 16 أو إصدارًا أحدث وبشكل أكثر تحديدًا قسم التنفيذ
  • عندما يطلب أحد التطبيقات أذونات الصور والفيديو، فإن المستخدمين الذين يختارون تقييد الوصول إلى وسائط محددة سيرون أي صور يملكها التطبيق محددة مسبقًا في منتقي الصور. يمكن للمستخدمين إلغاء تحديد أي من هذه العناصر المحددة مسبقًا، مما سيؤدي إلى إلغاء وصول التطبيق إلى تلك الصور ومقاطع الفيديو، اطلع على

Android 17 (API 37) - Cinnamon Bun

ملاحظات إصدار أمان Android 17

  • تقديم منتقي جهات اتصال Android، وهي واجهة موحّدة وقابلة للتصفح تتيح للمستخدمين مشاركة جهات الاتصال مع تطبيقك دون الحاجة إلى إذن READ_CONTATCS، اطلع على قسم منتقي جهات اتصال Android في الميزات وواجهات برمجة التطبيقات
  • لم يعد يُسمح بحركة مرور الاسترجاع عبر ملفات التعريف، اطلع على قسم حظر حركة مرور الاسترجاع عبر ملفات التعريف في تغييرات السلوك: جميع التطبيقات
  • فرض حد أقصى (50,000 مفتاح للتطبيقات غير النظامية التي تستهدف Android 17) على عدد المفاتيح التي يمكن للتطبيق إنشاؤها في Android Keystore لحماية هذا المورد المشترك، حيث أن هذا التخزين محدود ومشترك بين التطبيقات. إذا حاول أحد التطبيقات إنشاء مفاتيح تتجاوز الحد، يفشل الإنشاء مع استثناء KeyStoreException، اطلع على قسم حدود مخزن المفاتيح لكل تطبيق في تغييرات السلوك: جميع التطبيقات
  • إمكانيات كشف جديدة لـ StrictMode (سيتم فرضها افتراضيًا في Android 18): حاليًا، إذا أطلق أحد التطبيقات Intent يحتوي على URI بإجراء ACTION_SEND أو ACTION_SEND_MULTIPLE أو ACTION_IMAGE_CAPTURE، يمنح النظام تلقائيًا أذونات القراءة والكتابة على URI للتطبيق الهدف. بدءًا من Android 18، لن يمنح النظام هذه الأذونات تلقائيًا بعد الآن، اطلع على قسم تقييد منح URI الضمني في تغييرات السلوك: جميع التطبيقات
  • تفعيل شفافية الشهادات افتراضيًا للتطبيقات التي تستهدف Android 17 أو إصدارًا أحدث، اطلع على قسم تفعيل CT افتراضيًا في تغييرات السلوك: التطبيقات التي تستهدف Android 17 أو إصدارًا أحدث
تنزيل الأداة
التشفير
  • تحديث تكوين SELinux: زيادة تقييد عزل التطبيقات، وتقسيم حزمة وسائط الخادم (mediaserver) إلى عمليات أصغر بصلاحيات مخفضة (تخفيفًا لثغرة Stagefright)، انظر لينكس المعزز بالأمان في أندرويد
  • لغة تعريف واجهة HAL (HIDL)
    HAL القديم
    مصادقة المعرفات
    Keystore المدعوم بالأجهزة
    وظائف Keymaster
    مصادقة المفاتيح والمعرفات
  • تم تقديم مشروع Treble (فقط الأجهزة التي صدرت مع هذا الإصدار تدعم مشروع Treble، أما الأجهزة التي تم تحديثها فلن تحصل عليه)، حيث يفصل كود البائع منخفض المستوى عن إطار عمل نظام أندرويد، مما يتيح تسليم تحديثات أمنية أسهل، انظر إليكم Treble: قاعدة نمطية لأندرويد وTreble Plus One Equals Four
  • تحديث SELinux ليعمل مع Treble. تسمح سياسة SELinux للمصنعين وبائعي أنظمة SOC بتحديث أجزائهم من السياسة بشكل مستقل عن المنصة والعكس صحيح، انظر لينكس المعزز بالأمان في أندرويد
  • مزيد من تحصين حزمة الوسائط: نقل طبقات تجريد الأجهزة (HALs) من العمل في عملية مشتركة إلى العمل في عمليات معزولة خاصة بها
  • للسماح بتثبيت التطبيقات من مصادر غير معروفة (أي ليس من Google Play)، تحتاج التطبيقات إلى إذن صريح يمنحه المستخدم للتطبيق المحدد في إعدادات أندرويد (ويمكن للمستخدمين إلغاء هذا الإذن وإدارته لكل تطبيق في أي وقت أيضًا)، انظر قسم اشتراك المستخدم في التطبيقات والمصادر غير المعروفة من نشر تطبيقك وقسم الأمان من تغييرات سلوك أندرويد 8.0 لجميع التطبيقات
  • FingerprintManager
    مهملًا (Deprecated)
    عرض مربع حوار المصادقة البيومترية
    هجوم StrandHogg / ثغرة تقارب المهام
    شرح استغلال StrandHogg 2.0 - لماذا يجب أن يهتم المستخدمون ومطورو تطبيقات أندرويد
    ثغرة Strandhogg
  • تم تقديم مشروع Mainline (فقط الأجهزة التي صدرت مع هذا الإصدار تدعم مشروع Mainline، أما الأجهزة المحدثة إليه فلا يمكنها الحصول عليه)، استنادًا إلى Treble، الذي تم تقديمه مع أندرويد 9 (API 26). هذا يبسط ويسرع تحديثات أندرويد بشكل أكبر. تحديثات Mainline، المعروفة أكثر باسم تحديثات نظام Google Play، تجعل من الممكن توصيل مكونات AOSP مختارة بشكل أسرع (قائمة المكونات القابلة للتحديث تنمو مع إصدارات أندرويد الأحدث)، دون الحاجة إلى تحديث OTA كامل من الشركة المصنعة للهاتف، انظر نظام تشغيل أحدث مع مشروعي Treble وMainline وما هي تحديثات نظام Google Play على أندرويد، وهل هي مهمة؟
  • Toasts
    setView
    خطف النقر (Tapjacking)
    setView
    توثيق طريقة setView من Toast
  • خيار جديد لمنح إذن الوصول إلى الموقع التقريبي فقط
  • مؤشرات خصوصية جديدة على شريط الحالة لإعلام المستخدم عند استخدام تطبيق ما للكاميرا أو الميكروفون
  • تم تقديم واجهة برمجة التطبيقات BiometricManager.Strings التي توفر سلاسل نصية مترجمة للتطبيقات التي تستخدم BiometricPrompt للمصادقة.
  • إضافة دعم لمستشعرات بصمات الأصابع تحت الشاشة
  • تم تقديم لغة تعريف واجهة Android للبصمات (AIDL)
  • يُضاف علم FLAG_SECURE لمطالبات بيانات الاعتماد البيومترية أو بيانات اعتماد الجهاز (PIN أو النمط أو كلمة المرور)، بما في ذلك فتح قفل الجهاز وBiometricPrompt في التطبيقات - وهذا يعني أنك لا تستطيع التقاط لقطة شاشة لهذه الشاشات كما تظهر معتمة في مشاركة الشاشة، انظر مصدر com.android.systemui.biometrics.AuthContainerView على Android Code Search
  • تم تقديم خدمات الحوسبة الخاصة (Private Compute Services) كقسم آمن لمعالجة بيانات المستخدم الحساسة على الجهاز، وتُستخدم في الميزات المبنية على الذكاء الاصطناعي مثل Live Caption وNow Playing وSmart Reply. تعرّفها Google بأنها "بيئة معالجة بيانات آمنة ومعزولة داخل نظام Android التشغيلي تمنحك التحكم في البيانات الموجودة بداخلها، مثل تحديد ما إذا كانت ستتم مشاركتها مع الآخرين وكيف ومتى". انظر تقديم خدمات الحوسبة الخاصة في Android، وشرح Google الرسمي لكيفية عمل نواة الحوسبة الخاصة في Android والورقة البيضاء لبنية Android Private Compute Core
  • دعم لغة Rust لتطوير النظام الأساسي
  • تُحدَّ Toasts بسطرين من النص وتعرض أيقونة التطبيق حتى يتمكن المستخدمون من تحديد التطبيق الذي يعرضها، انظر قسم إعادة تصميم Toast في تغييرات السلوك: التطبيقات التي تستهدف Android 12 ونظرة عامة على Toasts
  • إضافة مطالبة لكل استخدام للتطبيقات التي تطلب الوصول إلى جميع سجلات الجهاز، مما يمنح المستخدمين القدرة على السماح بالوصول أو رفضه، انظر إدارة سجلات جهازك على Android
  • تم تقديم إطار عمل المحاكاة الافتراضية في Android (AVF)، حيث يجمع مدراء الأجهزة الافتراضية (hypervisors) المختلفين تحت إطار عمل واحد بواجهات برمجة تطبيقات موحدة.
  • تم تقديم مخطط توقيع APK الإصدار v3.1، وجميع عمليات تدوير المفاتيح الجديدة التي تستخدم apksigner ستستخدم مخطط التوقيع v3.1 افتراضيًا لتدوير الاستهداف لنظام Android 13 والإصدارات الأحدث.
  • تم تقديم الإعدادات المقيدة لمنع التطبيقات المثبتة جانبيًا (المثبتة دون استخدام واجهة برمجة التثبيت القائمة على الجلسات) من الحصول على أذونات تعتبرها Google خطيرة بشكل خاص (لا يزال بإمكان المستخدمين منح هذه الأذونات يدويًا في إعدادات Android). ينطبق هذا حاليًا على إمكانية الوصول (Accessibility) ووجود مستمع إشعارات، انظر ميزة الإعدادات المقيدة في Android 13 ستمنع التطبيقات الضارة من الوصول إلى إشعاراتك. ضع في اعتبارك أن التطبيقات الضارة التي تدرك هذا القيد يمكنها تجاوزه بتثبيت تطبيق آخر باستخدام واجهة برمجة التثبيت القائمة على الجلسات المذكورة بعد تثبيتها، لذا لا تنطبق القيود على التطبيق الثاني.
  • للقراءة فقط
    Exception
    قسم تحميل التعليمات البرمجية الديناميكي الأكثر أمانًا في تغييرات السلوك: التطبيقات التي تستهدف Android 14 أو أحدث
  • إضافة دعم لتحديث الشهادات الجذرية عبر مشروع Mainline أو ما يُعرف أكثر باسم تحديثات نظام Google Play، لذا لم يعد تحديث OTA كامل لنظام Android مطلوبًا لتقديم شهادات CA جديدة أو إزالة الشهادات الملغاة، انظر Android 14 يجعل الشهادات الجذرية قابلة للتحديث عبر Google Play لحماية المستخدمين من مراكز الشهادات الضارة
  • حجب الخدمة (DoS)
    tapjacking
    قسم تغييرات أخرى في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • قدرات كشف جديدة لـ StrictMode (سيتم فرضها في Android 16 افتراضيًا): يجب أن تتطابق الـ Intents التي تستهدف مكوّنات محددة بدقة مع مواصفات مرشح الـ intent الخاص بالهدف. إذا أرسلت intent لتشغيل نشاط تطبيق آخر، يجب أن يتوافق مكوّن الـ intent الهدف مع مرشحات الـ intent المُعلنة للنشاط المستقبِل، ولن تتطابق الـ Intents التي لا تحتوي على action (حيث تكون action مضبوطة على null) مع أي مرشحات intent. هذا يعني أن الـ intents المستخدمة لتشغيل الأنشطة أو الخدمات يجب أن تحتوي على action محدد بوضوح، انظر قسم الـ Intents الأكثر أمانًا في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • يُعامل منشئ PendingIntent باعتباره مرسل الـ intent المُحيط، وليس مرسل الـ pending intent، انظر قسم الـ Intents الأكثر أمانًا في تغييرات السلوك: التطبيقات التي تستهدف Android 15 أو أحدث
  • يتطلب Google Play Protect تأكيدًا ببيانات الاعتماد البيومترية أو بيانات اعتماد الجهاز (PIN أو كلمة المرور أو النمط المستخدم لفتح قفل الجهاز) قبل التثبيت الجانبي للتطبيقات التي تستهدف Android 10 (API 29) أو إصدارات أقدم. هذا جزء من جهد مستمر لمكافحة التطبيقات الضارة بواسطة Play Protect مع احتمالية ظهور مطالبات مماثلة أخرى (ربما دون الحاجة حتى إلى إصدار نظام تشغيل جديد)، انظر Google سيضيف طبقة حماية إضافية عند تثبيت التطبيقات المشبوهة (تفكيك APK)
  • من الآن فصاعدًا، إذا فشل المستخدم في تقديم بيانات الاعتماد الصحيحة إلى BiometricPrompt عدة مرات (5)، فسيتم قفل الجهاز نفسه. إذا لم يتم التعرف على بيانات الاعتماد البيومترية (مثل بصمة الإصبع) كل هذه المرات، فلن يمكن فتح قفل الجهاز إلا ببيانات اعتماد جهاز آمنة (PIN أو النمط أو كلمة المرور). علاوة على ذلك، إذا تم استخدام ذلك دون نجاح بالفعل، يجب أن تمر مهلة 60 ثانية قبل أن يتمكن الجهاز من فتح قفله إطلاقًا. يجلب هذا أيضًا تغييرًا في سلوك BiometricPrompt: لا يمكنه "التراجع" إلى بيانات اعتماد الجهاز بعد الفشل في البيانات البيومترية لإتمام مصادقة المستخدم. لاحظ أنه لا يزال بإمكان المستخدم استخدام بيانات اعتماد الجهاز باختياره عبر زر في المطالبة إذا كان هذا المصادق مسموحًا به (وإذا لم يفشل المستخدم في المطالبة عدة مرات بالفعل). عندما يُقفل الجهاز، ستُلغى المطالبة ويجب تشغيل مطالبة جديدة بعد فتح قفل الجهاز لإتمام المصادقة بنجاح. انظر Android 15 يضمن أن اللصوص لا يمكنهم إفراغ حسابك البنكي إذا سرقوا هاتفك غير المقفل
  • قسم الصور المملوكة للتطبيق في تغييرات السلوك: التطبيقات التي تستهدف Android 16 أو إصدارًا أحدث
  • إضافة دعم لشهادات إثبات الهوية من KeyMint (المعروف سابقًا باسم Keymaster) الإصدار 4.0. تتضمن شهادات KeyMint 4.0 حقلاً جديدًا moduleHash في بنية KeyDescription، يمكن استخدامه للتحقق من سلامة وحدات APEX المحملة، اطلع على قسم سلامة الجهاز في ملاحظات إصدار Android 16 وإثبات هوية المفتاح والمعرّف
  • السماح بالاشتراك في شفافية الشهادات، وهي معطلة افتراضيًا، ولكن سيتم تمكينها في Android 17، اطلع على قسم إلغاء الاشتراك في شفافية الشهادات في إعدادات أمان الشبكة