Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AndroidSecurityEvolution — हाल के प्रमुख Android संस्करणों के महत्वपूर्ण सुरक्षा संवर्द्धन | Kitploit
उपकरण/GitHubGitHub/balazsgerlei/androidsecurityevolution
एंड्रॉइड सुरक्षाक्रिप्टोग्राफीमोबाइल सुरक्षागोपनीयतालर्निंग और शिक्षाचयनित संसाधन
GitHubbalazsgerlei/androidsecurityevolution

AndroidSecurityEvolution

हाल के प्रमुख Android संस्करणों के महत्वपूर्ण सुरक्षा संवर्द्धन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
187151 महीना पहलेKitploit द्वारा समीक्षित

एंड्रॉइड सुरक्षा विकास

API last commit

हाल के प्रमुख एंड्रॉइड संस्करणों के महत्वपूर्ण सुरक्षा संवर्द्धन, जो Android 5.0 Lollipop (API 21) से शुरू होते हैं।

Android 5.0 (API 21) - Lollipop

सुरक्षा संवर्द्धन - Android 5

  • अगस्त 2023 से, Google Play Services अपडेट केवल इस एंड्रॉइड संस्करण से प्राप्त होंगे, देखें Google Play services अगस्त 2023 से KitKat (API स्तर 19 और 20) के लिए अपडेट बंद कर रहा है
  • डिफ़ॉल्ट रूप से Full Disk Encryption (FDE) (निर्माता अभी भी ऑप्ट आउट कर सकते हैं), देखें Encryption और Android 5.0 में सुरक्षा संवर्द्धन
  • SELinux पूरी तरह से लागू, देखें Android 5.0 में सुरक्षा संवर्द्धन
  • WebView एक अलग पैकेज है, देखें Android 5.0 में सुरक्षा संवर्द्धन और Android 5.0 Lollipop पर अपडेट होने योग्य WebView: यह क्या है और आपको इसकी परवाह क्यों करनी चाहिए?

Android 6 (API 23) - Marshmallow

Android 6 में सुरक्षा संवर्द्धन

  • Keystore API काफी विस्तारित (सममित क्रिप्टोग्राफिक प्रिमिटिव, AES और HMAC समर्थन और हार्डवेयर-समर्थित कुंजियों के लिए एक्सेस नियंत्रण प्रणाली) देखें Hardware-backed Keystore
  • TEE एक आवश्यकता है, देखें Hardware-backed Keystore और Android 6.0 संगतता परिभाषा का 7.3.10. फ़िंगरप्रिंट सेंसर अनुभाग
  • यह जाँचने के लिए नया API (isInsideSecureHardware) कि क्या कोई KeyStore कुंजी सुरक्षित हार्डवेयर में संग्रहीत है (जैसे, Trusted Execution Environment (TEE) या Secure Element (SE)), देखें KeyInfo की isInsideSecureHardware विधि
  • ऐप्स को रनटाइम पर अनुमतियाँ माँगने की आवश्यकता होती है, देखें Android 6.0 परिवर्तनों का रनटाइम अनुमतियाँ अनुभाग, रनटाइम अनुमतियाँ माँगें और Android 6.0 में सुरक्षा संवर्द्धन
  • अधिक प्रतिबंधात्मक SELinux (IOCTL फ़िल्टरिंग, SELinux डोमेन को कड़ा करना, आदि) देखें Android में Security-Enhanced Linux और Android 6.0 में सुरक्षा संवर्द्धन

Android 7 (API 24) - Nougat

सुरक्षा संवर्द्धन - Android 7

  • अलग User और System Certificate Trust Store, जिसका अर्थ है कि Man-in-the-Middle हमलों के लिए इस बिंदु से मूल रूप से रूट एक्सेस आवश्यक है, देखें Android Nougat में विश्वसनीय प्रमाणपत्र प्राधिकरणों में परिवर्तन
  • Network Security Config समर्थन जोड़ा गया ताकि ऐप्स अपने सुरक्षित (HTTPS, TLS) कनेक्शनों के व्यवहार को बिना कोड संशोधन के सरल घोषणात्मक तरीके से अनुकूलित कर सकें। यह कस्टम ट्रस्ट एंकर (जिन Certificate Authorities (CA) पर ऐप भरोसा करता है), केवल-डीबग ओवरराइड, क्लियरटेक्स्ट ट्रैफ़िक ऑप्ट-आउट और सर्टिफिकेट पिनिंग (कौन सी सर्वर कुंजियाँ विश्वसनीय हैं, इसे सीमित करना) का समर्थन करता है, देखें डेवलपर्स के लिए Android 7.0 का Network Security Config अनुभाग
  • डिफ़ॉल्ट रूप से Android 7.0 को लक्षित करने वाले ऐप्स केवल सिस्टम-प्रदत्त प्रमाणपत्रों पर भरोसा करते हैं और कस्टम Network Security Config के बिना भी उपयोगकर्ता-जोड़े गए Certificate Authorities (CA) पर भरोसा नहीं करते, देखें डेवलपर्स के लिए Android 7.0 का डिफ़ॉल्ट विश्वसनीय प्रमाणपत्र प्राधिकरण
  • Keymaster 2 में अपडेट, जिसमें Key Attestation और वर्जन बाइंडिंग के लिए समर्थन है (कुंजियों को खोए बिना असुरक्षित पुराने वर्जन पर वापस जाने से रोकना), देखें डेवलपर्स के लिए Android 7.0 का Key Attestation अनुभाग, Keymaster Functions, हार्डवेयर-समर्थित कुंजी जोड़ों को Key Attestation से सत्यापित करना और Key and ID Attestation
  • File Based Encryption (FBE) पेश किया गया, लेकिन इसे लागू करना निर्माताओं के लिए वैकल्पिक है, देखें , और

Android 8 (API 26) - Oreo

सुरक्षा संवर्द्धन - Android 8

  • WebView में JavaScript मूल्यांकन एक अलग प्रक्रिया में चलता है, ताकि JavaScript कोड ऐप की मेमोरी तक आसानी से न पहुँच सके, देखें WebView सुरक्षा में नया क्या है और सभी ऐप्स के लिए Android 8.0 व्यवहार परिवर्तनों का सुरक्षा अनुभाग
  • WebView Network Security Config और cleartextTrafficPermitted फ़्लैग का सम्मान करता है (पुराने एंड्रॉइड संस्करणों में यह HTTP साइटों को लोड करता है, भले ही कॉन्फ़िगरेशन द्वारा क्लियर टेक्स्ट ट्रैफ़िक की अनुमति न दी गई हो), देखें Android 8.0 को लक्षित करने वाले ऐप्स के लिए Android 8.0 व्यवहार परिवर्तनों का सुरक्षा अनुभाग
  • WebView में Safe Browsing API जोड़ा गया ताकि उपयोगकर्ताओं को संभावित असुरक्षित वेबसाइट पर नेविगेट करने का प्रयास करते समय चेतावनी दी जा सके (Google Safe Browsing द्वारा सत्यापित) यदि सक्षम हो, देखें Android 8.0 सुविधाओं और APIs का WebView APIs अनुभाग
  • FLAG_SECURE Window फ़्लैग को अधिक समर्थित किया गया है और यह उस स्क्रीन के स्क्रीनशॉट लेने की अनुमति नहीं देता जहाँ यह सेट होता है
  • में अपडेट, जिसमें और C++ में लिखे गए पुनर्लिखित शामिल हैं (उस की तुलना में जो C में लिखा गया था), साथ ही समर्थन, देखें , और

Android 9 (API 28) - Pie

Android 9 रिलीज़ नोट - सुरक्षा सुविधाएँ

  • Cleartext नेटवर्क ट्रैफ़िक (HTTP) डिफ़ॉल्ट रूप से अक्षम है, ऐप्स को इसे उपयोग करने के लिए अपने Network Security Config में स्पष्ट रूप से cleartextTrafficPermitted को true सेट करना होगा (अनुशंसित नहीं), देखें व्यवहार परिवर्तन: API स्तर 28+ को लक्षित करने वाले ऐप्स का नेटवर्क TLS डिफ़ॉल्ट रूप से सक्षम अनुभाग और Android: Android 9 पर Cleartext HTTP ट्रैफ़िक की अनुमति नहीं
  • Keymaster 4 में अपडेट, जिसमें 3DES एन्क्रिप्शन और सुरक्षित कुंजी आयात के लिए समर्थन है, देखें Hardware-backed Keystore और Keymaster Functions
  • क्रिप्टोग्राफ़िक एल्गोरिदम के कई BouncyCastle कार्यान्वयनों को Conscrypt कार्यान्वयनों से बदलें, देखें Android 9 व्यवहार परिवर्तन: सभी ऐप्स का Conscrypt पैरामीटर और एल्गोरिदम कार्यान्वयन अनुभाग
  • एम्बेडेड Secure Element (SE) के लिए समर्थन जोड़ा गया, देखें Android 9 रिलीज़ नोट का Secure Element (SE) सेवा अनुभाग और Secure Element के लिए CTS परीक्षण
  • Disk Encryption (या तो Full Disk Encryption (FDE) या File Based Encryption (FBE)) सभी डिवाइसों के लिए अनिवार्य है (इस वर्जन के साथ जारी होने वाले)
  • BiometricPrompt पेश किया गया, जो बायोमेट्रिक प्रमाणीकरण के दौरान दिखाए जाने वाले UI को मानकीकृत करता है और ऐप्स को एक बेहतर API प्रदान करता है जिसका दुरुपयोग करना कठिन है, पिछला समाधान, , घोषित हो जाता है, देखें

Android 10 (API 29) - Quince Tart

सुरक्षा संवर्द्धन - Android 10

Android 10 रिलीज़ नोट - सुरक्षा सुविधाएँ

  • WebView में फ़ाइल एक्सेस डिफ़ॉल्ट रूप से अक्षम है, देखें WebSettings की setAllowFileAccess विधि
  • TLS 1.3 उपलब्ध हो गया और डिफ़ॉल्ट रूप से सक्षम है, देखें Android 10 व्यवहार परिवर्तन: सभी ऐप्स का TLS 1.3 डिफ़ॉल्ट रूप से सक्षम अनुभाग
  • SHA-1 से हस्ताक्षरित प्रमाणपत्र TLS में अब विश्वसनीय नहीं हैं
  • बैकग्राउंड ऐप्स अन्य Activities (जैसे अन्य ऐप्स) लॉन्च नहीं कर सकते, देखें Android 10 रिलीज़ नोट का बैकग्राउंड ऐप्स लॉन्चिंग अनुभाग और Android 10 में सुरक्षा और गोपनीयता संवर्द्धन का बैकग्राउंड गतिविधि प्रतिबंध अनुभाग
  • File Based Encryption (FBE) उन डिवाइसों के लिए अनिवार्य है जो इस एंड्रॉइड वर्जन के साथ लॉन्च होते हैं (इसमें अपडेट किए गए डिवाइस अभी भी Full Disk Encryption (FDE) का उपयोग जारी रख सकते हैं), देखें एन्क्रिप्शन
  • केवल डिफ़ॉल्ट Input Method Editor (IME) ऐप ही बैकग्राउंड से Clipboard डेटा एक्सेस कर सकता है, देखें Android 10 में गोपनीयता परिवर्तनों का क्लिपबोर्ड डेटा तक सीमित पहुँच अनुभाग और Android 10 में सुरक्षा और गोपनीयता संवर्द्धन का क्लिपबोर्ड डेटा अनुभाग
  • StrandHogg 2.0 शोषण (CVE-2020-0096) अब संभव नहीं है (इस कमजोरी के लिए एक पैच , और पर भी के साथ बैकपोर्ट किया गया है - यदि निर्माता ने डिवाइस पर अपडेट जारी किया है), देखें , और

Android 11 (API 30) - Red Velvet Cake

Android 11 रिलीज़ नोट - सुरक्षित

  • Task Hijacking (StrandHogg 1.0) शोषण (जब कोई अन्य ऐप उपयोगकर्ता को धोखा देने के लिए अपना taskAffinity लक्ष्य के समान सेट करता है, ताकि वे इसे लॉन्च करें, भले ही वे लक्षित ऐप को लॉन्च करना चाहते हों और उसके वैध ऐप आइकन का उपयोग किया हो) अब संभव नहीं है, देखें StrandHogg Attack / Task Affinity Vulnerability और Strandhogg Vulnerability
  • ऐप्स डिफ़ॉल्ट रूप से अन्य इंस्टॉल किए गए ऐप्स के बारे में जानकारी क्वेरी नहीं कर सकते, देखें Android पर पैकेज विज़िबिलिटी फ़िल्टरिंग और Android 11 में पैकेज विज़िबिलिटी
  • अप्रयुक्त ऐप्स के लिए Runtime Permissions ऑटो-रीसेट, देखें Android 11 में अनुमतियाँ अपडेट का अप्रयुक्त ऐप्स से अनुमतियाँ ऑटो-रीसेट अनुभाग और रनटाइम अनुमतियाँ माँगें का अप्रयुक्त ऐप्स की अनुमतियाँ ऑटो-रीसेट अनुभाग
  • Scoped Storage पेश किया गया, लेकिन ऐप्स अभी भी requestLegacyExternalStorage के माध्यम से इसे ऑप्ट-आउट कर सकते हैं, देखें Android 11 में स्टोरेज अपडेट और Android स्टोरेज उपयोग के मामले और सर्वोत्तम अभ्यास का अपने प्रोडक्शन ऐप में ऑप्ट आउट अनुभाग
  • BiometricPrompt में स्टैंडअलोन (केवल फ़ॉलबैक के रूप में नहीं) DEVICE_CREDENTIAL (PIN, पैटर्न या पासवर्ड) प्रमाणक जोड़ा गया

Android 12 (API 31) - Snow Coneसुरक्षा संवर्द्धन - Android 12

Android 12 रिलीज़ नोट्स

  • android:exported फ़्लैग को उन घटकों (Activities, Content Providers, आदि) के लिए Manifests में स्पष्ट रूप से परिभाषित करना आवश्यक है जो Intent Filters घोषित करते हैं, देखें Behavior changes: Apps targeting Android 12 का Safer component exporting अनुभाग
  • सामान्य वेब Intents उपयोगकर्ता के डिफ़ॉल्ट ब्राउज़र ऐप पर रिज़ॉल्व होते हैं जब तक कि लक्षित ऐप उस वेब Intent में शामिल विशिष्ट डोमेन के लिए स्वीकृत न हो, देखें Android 12 Behavior changes: all apps का Web intent resolution अनुभाग
  • क्रिप्टोग्राफ़िक एल्गोरिदम के अधिक BouncyCastle कार्यान्वयनों को Conscrypt कार्यान्वयनों से प्रतिस्थापित करें, देखें Android 12 Behavior changes: all apps का BouncyCastle implementation removed अनुभाग
  • यदि कोई ऐप पहली बार किसी अन्य ऐप का Clipboard डेटा एक्सेस करता है तो उपयोगकर्ता को सूचित किया जाता है, देखें Copy and paste का System notification shown when your app accesses clipboard data अनुभाग
  • ऐप्स अब System Dialogs को बंद नहीं कर सकते, देखें Android 12 Behavior changes: all apps का Apps can't close system dialogs अनुभाग
  • Tapjacking: ऐप्स को उन टच इवेंट्स को उपभोग करने से रोका जाता है जहाँ कोई ओवरले ऐप को अस्पष्ट करता है, देखें Cloak & Dagger
  • Scoped Storage हमेशा लागू किया जाता है, requestLegacyExternalStorage के माध्यम से इससे बाहर निकलना अब संभव नहीं है, देखें Android storage use cases and best practices का Opt out in your production app अनुभाग

Android 13 (API 33) - Tiramisu

सुरक्षा संवर्द्धन - Android 13

Android 13 रिलीज़ नोट्स - सुरक्षा

  • गैर-मिलान वाले Intents को Intent filters द्वारा अवरुद्ध कर दिया जाता है (ऐप्स किसी अन्य ऐप के exported घटक को Intent नहीं भेज सकते जब तक कि वह उसके द्वारा परिभाषित Intent filter से पूरी तरह मेल न खाता हो), देखें Android 13 and Android 13 QPR release notes का Intents should match declared intent filters अनुभाग
  • केवल File Based Encryption (FBE) की अनुमति है, Full Disk Encryption (FDE) अब नहीं - उन डिवाइसों के लिए भी नहीं जो उस संस्करण से अपडेट किए गए थे जिसमें इसकी अनुमति थी
  • Shared UIDs को पदावनत (deprecated) किया गया है। इसका उपयोग दो या अधिक ऐप्स के बीच सैंडबॉक्स एक्सेस और एक ही प्रोसेस में चलने की क्षमता साझा करने के लिए किया जाता था। यह पैकेज मैनेजर के भीतर गैर-नियतात्मक व्यवहार का कारण बन सकता था, इसलिए इसे भविष्य के Android संस्करण में हटा दिया जाएगा। देखें Application Signing
  • AES (Advanced Encryption Standard), HMAC (Keyed-Hash Message Authentication Code) जैसे सममित क्रिप्टोग्राफ़िक प्रिमिटिव्स और असममित क्रिप्टोग्राफ़िक एल्गोरिदम (जिनमें Elliptic Curve, RSA2048, RSA4096, और Curve 25519 शामिल हैं) के लिए Keymaster समर्थन
  • किसी ऐप से गैर-छूट प्राप्त (जिनमें Foreground Services (FGS) शामिल हैं) सूचनाएं भेजने के लिए POST_NOTIFICATIONS रनटाइम अनुमति जोड़ी गई, देखें Notification runtime permission और android.permission.POST_NOTIFICATIONS
  • ऐप्स को फोरग्राउंड में न होने पर Toasts दिखाने के लिए रनटाइम अनुमति की आवश्यकता होती है। उपयोगकर्ताओं को यह समझाना बहुत प्रति-सहज ज्ञान (counter-intuitive) हो सकता है कि यदि वे केवल Toast संदेश दिखाना चाहते हैं तो ऐप को सूचनाएं पोस्ट करने की अनुमति की आवश्यकता क्यों है, इसके अलावा Toasts को notification channels से संबद्ध नहीं किया जा सकता। देखें

Android 14 (API 34) - Upside Down Cake

सुरक्षा संवर्द्धन - Android 14

Android 14 सुरक्षा रिलीज़ नोट्स

  • न्यूनतम targetSdk आवश्यकता पेश की गई: Android 6 (API 23) से पुराने Android संस्करणों को लक्षित करने वाले ऐप्स अब इंस्टॉल नहीं किए जा सकते। इसका मतलब है कि आप मान सकते हैं कि Android 6 (API 23) के साथ पेश किए गए security restrictions (इस मामले में विशेष रूप से Runtime Permission handling) अब डिवाइस पर इंस्टॉल सभी ऐप्स पर लागू होते हैं (यह न्यूनतम भविष्य के प्रत्येक Android संस्करण के साथ बढ़ने की उम्मीद है), देखें Behavior changes: all apps का Minimum installable target API level अनुभाग
  • किसी विशेष मीडिया फ़ाइल को संग्रहीत करने वाले ऐप का नाम डिफ़ॉल्ट रूप से छिपा दिया जाता है (जब तक कि उसका पैकेज नाम अन्य ऐप्स को हमेशा दिखाई न दे या उसे क्वेरी करने वाले ऐप के पास QUERY_ALL_PACKAGES अनुमति प्रदान न की गई हो - जिसे प्राप्त करने के लिए विशेष मैन्युअल Google Play समीक्षा की आवश्यकता होती है), देखें Behavior changes: all apps का Media owner package names might be redacted अनुभाग
  • लोकेशन अनुमति प्रॉम्प्ट में कुछ विवरण जोड़ें जो बताते हैं कि किसी ऐप को इस अनुमति की आवश्यकता क्यों हो सकती है।
  • Hardware-assisted AddressSanitizer (HWASan) में महत्वपूर्ण सुधार, जिसे Android 10 में मेमोरी त्रुटि पहचान उपकरण के रूप में पेश किया गया था, जो उस पदावनत AddressSanitizer के समान है जिसे यह प्रतिस्थापित करता है।
  • null-ciphered सेलुलर कनेक्शन को अस्वीकार करने के लिए समर्थन जोड़ा गया, यह सुनिश्चित करते हुए कि circuit-switched वॉयस और SMS ट्रैफ़िक हमेशा एन्क्रिप्टेड रहे और passive over-the-air अवरोधन से सुरक्षित रहे, देखें Android 14 introduces first-of-its-kind cellular connectivity security features
  • एकाधिक IMEI के लिए समर्थन जोड़ा गया
  • AES-HCTR2 अब त्वरित क्रिप्टोग्राफी निर्देशों वाले उपकरणों के लिए फ़ाइलनाम एन्क्रिप्शन का पसंदीदा तरीका है।

Android 15 (API 35) - Vanilla Ice Cream

Android 15 सुरक्षा रिलीज़ नोट्स

  • Android 7 (API 24) से पुराने Android संस्करणों को लक्षित करने वाले ऐप्स अब इंस्टॉल नहीं किए जा सकते। इसका मतलब है कि आप मान सकते हैं कि Android 7 (API 24) के साथ पेश किए गए security restrictions अब डिवाइस पर इंस्टॉल सभी ऐप्स पर लागू होते हैं, देखें Behavior changes: all apps का Increased minimum target SDK version from 23 to 24 अनुभाग
  • USB मोड और स्क्रीन टाइमआउट बदलते समय सिस्टम अब बायोमेट्रिक्स (यदि वे नामांकित हैं) पूछता है, देखें Android 15 will verify it's you when you connect to a PC
  • टास्क हाईजैकिंग (StrandHogg) के लिए और शमन: यदि शीर्ष गतिविधि किसी टास्क को समाप्त करती है, तो Android पिछली सक्रिय जो भी टास्क थी उस पर वापस चला जाएगा। इसके अलावा, यदि कोई गैर-शीर्ष गतिविधि अपना टास्क समाप्त करती है, तो Android होम स्क्रीन पर वापस चला जाएगा; यह इस गैर-शीर्ष गतिविधि के समापन को अवरुद्ध नहीं करेगा, देखें Behavior changes: Apps targeting Android 15 or higher का Other changes अनुभाग
  • टास्क हाईजैकिंग (StrandHogg) के लिए और शमन: अन्य ऐप्स से आपके अपने टास्क में मनमानी गतिविधियां अब लॉन्च नहीं की जा सकतीं, देखें Behavior changes: Apps targeting Android 15 or higher का Other changes अनुभाग
  • गलत कॉन्फ़िगर किए गए PendingIntents का दुरुपयोग करने वाले हमलावरों के लिए शमन: यदि आपका ऐप Android 15 (API 35) को लक्षित करता है तो PendingIntent निर्माता अब डिफ़ॉल्ट रूप से background Activity launches को अवरुद्ध करते हैं, देखें Behavior changes: Apps targeting Android 15 or higher का Other changes अनुभाग
  • डिफ़ॉल्ट रूप से, ऐप्स को अब टास्क स्टैक को फोरग्राउंड में लाने की अनुमति नहीं है जब तक कि PendingIntent निर्माता पृष्ठभूमि गतिविधि लॉन्च विशेषाधिकारों की अनुमति न दे या भेजने वाले के पास पृष्ठभूमि गतिविधि लॉन्च विशेषाधिकार न हों, यदि आपका ऐप Android 15 (API 35) को लक्षित करता है, देखें Behavior changes: Apps targeting Android 15 or higher का Other changes अनुभाग

Android 16 (API 36) - Baklava

Android 16 सुरक्षा रिलीज़ नोट्स* सामान्य इंटेंट रीडायरेक्शन हमलों के खिलाफ डिफ़ॉल्ट सुरक्षा जोड़ी गई, जो अन्य ऐप्स से प्राप्त इंटेंट्स को लॉन्च करने को अवरुद्ध करती है, उदा. वर्तमान ऐप को लॉन्च करने वाले इंटेंट में एक अतिरिक्त (extra) के रूप में लपेटा गया, व्यवहार परिवर्तन: सभी ऐप्स का इंटेंट रीडायरेक्शन हमलों के खिलाफ बेहतर सुरक्षा अनुभाग देखें

  • कंपेनियन डिवाइस पेयरिंग प्रवाह के दौरान दुर्भावनापूर्ण ऐप्स से उपयोगकर्ता की स्थान गोपनीयता के लिए नई सुरक्षा। Android 16 पर चलने वाले सभी कंपेनियन ऐप्स को अब RESULT_DISCOVERY_TIMEOUT का उपयोग करके डिस्कवरी टाइमआउट की सीधे सूचना नहीं दी जाती है। इसके बजाय, उपयोगकर्ता को एक विज़ुअल डायलॉग के साथ टाइमआउट घटनाओं की सूचना दी जाती है। जब उपयोगकर्ता डायलॉग को खारिज करता है, तो ऐप को RESULT_USER_REJECTED के साथ एसोसिएशन विफलता की चेतावनी दी जाती है, व्यवहार परिवर्तन: सभी ऐप्स का कंपेनियन ऐप्स को अब डिस्कवरी टाइमआउट की सूचना नहीं दी जाती अनुभाग देखें
  • MediaStore#getVersion() अब प्रत्येक ऐप के लिए अद्वितीय होगा। यह फ़िंगरप्रिंटिंग तकनीकों के दुरुपयोग और उपयोग को रोकने के लिए वर्ज़न स्ट्रिंग से पहचान करने वाले गुणों को समाप्त करता है, व्यवहार परिवर्तन: Android 16 या उच्चतर को लक्षित करने वाले ऐप्स का MediaStore वर्ज़न लॉकडाउन अनुभाग और MediaStore की getVersion विधि देखें
  • ऐप्स अपने ऐप मैनिफेस्ट का उपयोग करके सख्त इंटेंट रिज़ॉल्यूशन के लिए ऑप्ट-इन कर सकते हैं। सुरक्षित इंटेंट्स (मूल रूप से Android 15 में StrictMode के भाग के रूप में पेश किए गए) का अर्थ है कि इंटेंट्स में गैर-शून्य एक्शन होना चाहिए और वितरित होने के लिए लक्ष्य ऐप के इंटेंट फ़िल्टर से मेल खाना चाहिए। अब या तो इन दोनों नियमों को, या केवल इंटेंट फ़िल्टर मिलान को लागू किया जा सकता है, व्यवहार परिवर्तन: Android 16 या उच्चतर को लक्षित करने वाले ऐप्स का सुरक्षित इंटेंट्स अनुभाग और अधिक विशेष रूप से कार्यान्वयन अनुभाग देखें
  • जब किसी ऐप द्वारा फ़ोटो और वीडियो अनुमतियों के लिए संकेत दिया जाता है, तो जो उपयोगकर्ता चयनित मीडिया तक पहुंच सीमित करना चुनते हैं, वे फोटो पिकर में ऐप के स्वामित्व वाली किसी भी फ़ोटो को पहले से चयनित देखेंगे। उपयोगकर्ता इन पहले से चयनित आइटम में से किसी को भी अचयनित कर सकते हैं, जो उन फ़ोटो और वीडियो तक ऐप की पहुंच को रद्द कर देगा, देखें

Android 17 (API 37) - Cinnamon Bun

Android 17 सुरक्षा रिलीज़ नोट्स

  • Android कॉन्टैक्ट पिकर पेश करें, उपयोगकर्ताओं के लिए आपके ऐप के साथ संपर्क साझा करने हेतु एक मानकीकृत, ब्राउज़ करने योग्य इंटरफ़ेस, बिना READ_CONTATCS अनुमति की आवश्यकता के, सुविधाएँ और API का Android संपर्क पिकर अनुभाग देखें
  • क्रॉस-प्रोफ़ाइल लूपबैक ट्रैफ़िक की अनुमति अब नहीं दी जाएगी, व्यवहार परिवर्तन: सभी ऐप्स का क्रॉस प्रोफ़ाइल लूपबैक ट्रैफ़िक ब्लॉक करें अनुभाग देखें
  • Android Keystore में कोई ऐप बना सकने वाली कुंजियों की संख्या पर एक सीमा लागू करें (Android 17 को लक्षित करने वाले गैर-सिस्टम ऐप्स के लिए 50,000 कुंजियाँ), इस साझा संसाधन की सुरक्षा के लिए क्योंकि यह संग्रहण सीमित है और ऐप्स के बीच साझा है। यदि कोई ऐप सीमा से अधिक कुंजियाँ बनाने का प्रयास करता है, तो निर्माण KeyStoreException के साथ विफल हो जाता है, व्यवहार परिवर्तन: सभी ऐप्स का प्रति-ऐप कीस्टोर सीमाएँ अनुभाग देखें
  • StrictMode के लिए नई पहचान क्षमताएँ (इसे डिफ़ॉल्ट रूप से Android 18 में लागू किया जाएगा): वर्तमान में, यदि कोई ऐप ऐसे URI के साथ एक इंटेंट लॉन्च करता है जिसमें ACTION_SEND, ACTION_SEND_MULTIPLE, या ACTION_IMAGE_CAPTURE एक्शन होता है, तो सिस्टम स्वचालित रूप से लक्ष्य ऐप को URI पढ़ने और लिखने की अनुमतियाँ प्रदान करता है। Android 18 से शुरू करके, सिस्टम अब ये अनुमतियाँ स्वचालित रूप से प्रदान नहीं करेगा, व्यवहार परिवर्तन: सभी ऐप्स का अंतर्निहित URI अनुदान प्रतिबंधित करें अनुभाग देखें
  • Android 17 या उच्चतर को लक्षित करने वाले ऐप्स के लिए डिफ़ॉल्ट रूप से सर्टिफिकेट ट्रांसपेरेंसी सक्षम करें, व्यवहार परिवर्तन: Android 17 या उच्चतर को लक्षित करने वाले ऐप्स का डिफ़ॉल्ट रूप से CT सक्षम करें अनुभाग देखें
टूल डाउनलोड करें
डेवलपर्स के लिए Android 7.0 का Direct Boot अनुभाग
Direct Boot मोड का समर्थन करें
एन्क्रिप्शन
  • अपडेटेड SELinux कॉन्फ़िगरेशन: एप्लिकेशन सैंडबॉक्स को और अधिक सख्त करना, मीडियासर्वर स्टैक को कम अनुमतियों वाली छोटी प्रक्रियाओं में विभाजित करना (Stagefright के लिए शमन), देखें Android में Security-Enhanced Linux
  • Keymaster 3
    HAL Interface Definition Language (HIDL)
    Hardware Abstraction Layers (HALs)
    Legacy HAL
    ID attestation
    Hardware-backed Keystore
    Keymaster Functions
    Key and ID Attestation
  • Project Treble पेश किया गया (केवल इस वर्जन के साथ जारी डिवाइस Project Treble का समर्थन करते हैं, अपडेट किए गए डिवाइस इसे नहीं पाते), जो निम्न-स्तरीय विक्रेता कोड को Android सिस्टम फ्रेमवर्क से अलग करता है और सुरक्षा अपडेट वितरण को आसान बनाता है, देखें Here comes Treble: A modular base for Android और Treble Plus One Equals Four
  • Treble के साथ काम करने के लिए SELinux अपडेट किया गया। SELinux नीति निर्माताओं और SOC विक्रेताओं को प्लेटफ़ॉर्म से स्वतंत्र रूप से नीति के अपने हिस्से अपडेट करने की अनुमति देती है और इसके विपरीत भी, देखें Android में Security-Enhanced Linux
  • मीडिया स्टैक को और सख्त करना: Hardware Abstraction Layers (HALs) को साझा प्रक्रिया में चलने से हटाकर अपनी स्वयं की सैंडबॉक्स्ड प्रक्रियाओं में चलाना
  • अज्ञात स्रोतों (यानी Google Play से नहीं) से ऐप्स इंस्टॉल करने की अनुमति देने के लिए, ऐप्स को Android सेटिंग्स में उस विशेष ऐप के लिए उपयोगकर्ता द्वारा दी गई स्पष्ट अनुमति की आवश्यकता होती है (और उपयोगकर्ता किसी भी समय ऐसी अनुमति को रद्द कर सकते हैं और इसे प्रति-ऐप प्रबंधित कर सकते हैं), देखें अपना ऐप प्रकाशित करें का अज्ञात ऐप्स और स्रोतों के लिए उपयोगकर्ता ऑप्ट-इन अनुभाग और सभी ऐप्स के लिए Android 8.0 व्यवहार परिवर्तनों का सुरक्षा अनुभाग
  • FingerprintManager
    deprecated
    बायोमेट्रिक प्रमाणीकरण डायलॉग दिखाएँ
    Android 8.0
    8.1
    9.0
    मई 2020 सुरक्षा अपडेट
    StrandHogg Attack / Task Affinity Vulnerability
    StrandHogg 2.0 Exploit Explained - Why Users and Android App Developers should care
    Strandhogg Vulnerability
  • Project Mainline पेश किया गया (केवल इस वर्जन के साथ जारी डिवाइस Project Mainline का समर्थन करते हैं, जिन्हें इसमें अपडेट किया गया है वे इसे प्राप्त नहीं कर सकते), जो Treble के ऊपर बनाया गया है, जो Android 9 (API 26) के साथ पेश किया गया था। यह Android अपडेट को और सरल और तेज करता है। Mainline अपडेट, जिन्हें आमतौर पर Google Play System Updates के रूप में जाना जाता है, चयनित AOSP घटकों को तेजी से वितरित करना संभव बनाते हैं (अपडेट किए जा सकने वाले घटकों की सूची नए एंड्रॉइड संस्करणों के साथ बढ़ती है), बिना फ़ोन निर्माता से पूर्ण OTA अपडेट की आवश्यकता के, देखें Fresher OS with Projects Treble and Mainline और एंड्रॉइड पर Google Play सिस्टम अपडेट क्या हैं, और क्या वे महत्वपूर्ण हैं?
  • कस्टम व्यू वाले Toasts (setView के माध्यम से सेट किए गए) अब बैकग्राउंड से लॉन्च नहीं किए जा सकते। यह कुछ Tapjacking हमलों को कम करने के लिए है जो पीड़ित ऐप के UI को अस्पष्ट करने पर निर्भर थे। ध्यान दें, setView विधि पूरी तरह से Android 11 (API 30) में deprecated है। देखें Toast की setView विधि का दस्तावेज़ीकरण
  • केवल अनुमानित स्थान एक्सेस करने की अनुमति देने का नया विकल्प
  • स्टेटस बार पर नए Privacy Indicators जो उपयोगकर्ता को संकेत देते हैं कि कोई ऐप कैमरा या माइक्रोफ़ोन का उपयोग कर रहा है
  • BiometricManager.Strings API पेश की गई जो प्रमाणीकरण के लिए BiometricPrompt का उपयोग करने वाले ऐप्स को स्थानीयकृत स्ट्रिंग्स प्रदान करती है।
  • अंडर-डिस्प्ले फ़िंगरप्रिंट सेंसर के लिए समर्थन जोड़ा गया
  • Fingerprint Android Interface Definition Language (AIDL) पेश किया गया
  • बायोमेट्रिक या डिवाइस क्रेडेंशियल (PIN, pattern या password) प्रॉम्प्ट के लिए FLAG_SECURE फ़्लैग जोड़ा गया है, जिसमें डिवाइस को अनलॉक करना और ऐप्स में BiometricPrompt दोनों शामिल हैं - इसका मतलब है कि आप इन स्क्रीनों का स्क्रीनशॉट नहीं ले सकते और स्क्रीन शेयर में ये काले रंग में भी दिखाई देती हैं, देखें Android Code Search पर com.android.systemui.biometrics.AuthContainerView का स्रोत
  • Private Compute Services को डिवाइस पर संवेदनशील उपयोगकर्ता डेटा संसाधित करने के लिए एक सुरक्षित विभाजन के रूप में पेश किया गया, जिसका उपयोग Live Caption, Now Playing और Smart Reply जैसी AI-संचालित सुविधाओं द्वारा किया जाता है। Google इसे "एंड्रॉइड ऑपरेटिंग सिस्टम के अंदर एक सुरक्षित, पृथक डेटा प्रोसेसिंग वातावरण के रूप में परिभाषित करता है जो आपको अंदर के डेटा पर नियंत्रण देता है, जैसे कि यह तय करना कि इसे दूसरों के साथ साझा किया जाए या नहीं, कैसे और कब"। देखें Introducing Android’s Private Compute Services, Google officially explains how Android's Private Compute Core works और Android Private Compute Core Architecture whitepaper
  • प्लेटफ़ॉर्म विकास के लिए Rust भाषा समर्थन
  • Toasts दो पंक्तियों के टेक्स्ट तक सीमित हैं और एप्लिकेशन आइकन दिखाते हैं ताकि उपयोगकर्ता पहचान सकें कि उन्हें कौन सा ऐप दिखा रहा है, देखें Behavior Changes: apps targeting Android 12 का Toast redesign अनुभाग और Toasts overview
  • NotificationManagerService का स्रोत कोड
  • सभी डिवाइस लॉग तक पहुंच का अनुरोध करने वाले ऐप्स के लिए per-use प्रॉम्प्ट जोड़ा गया, जो उपयोगकर्ताओं को पहुंच की अनुमति या अस्वीकार करने की क्षमता देता है, देखें Manage your device logs on Android
  • Android Virtualization Framework (AVF) पेश किया गया, जो मानकीकृत APIs के साथ एक फ्रेमवर्क के तहत विभिन्न हाइपरवाइजरों को एक साथ लाता है।
  • APK signature scheme v3.1 पेश की गई, apksigner का उपयोग करने वाले सभी नए key rotations Android 13 और उच्चतर के लिए rotation को लक्षित करने हेतु डिफ़ॉल्ट रूप से v3.1 signature scheme का उपयोग करेंगे।
  • Restricted Settings को साइडलोड किए गए ऐप्स (जो session-based installation API का उपयोग किए बिना इंस्टॉल किए गए हैं) को Google द्वारा विशेष रूप से खतरनाक मानी जाने वाली अनुमतियां प्राप्त करने से रोकने के लिए पेश किया गया (उपयोगकर्ता अभी भी Android Settings में इन अनुमतियों को मैन्युअल रूप से दे सकते हैं)। वर्तमान में यह Accessibility और Notification Listener रखने पर लागू होता है, देखें Android 13's Restricted setting feature will block malicious apps from accessing your notifications। हालांकि ध्यान रखें कि इस प्रतिबंध से अवगत दुर्भावनापूर्ण ऐप्स इंस्टॉल होने के बाद उक्त session-based installation API का उपयोग करके एक और ऐप इंस्टॉल करके इसे बायपास कर सकते हैं, इसलिए प्रतिबंध दूसरे ऐप पर लागू नहीं होते।
  • यदि कोई ऐप Android 14 को लक्षित करता है और Dynamic Code Loading (DCL) का उपयोग करता है, तो सभी गतिशील रूप से लोड की गई फ़ाइलों को read-only के रूप में चिह्नित किया जाना चाहिए अन्यथा, सिस्टम एक Exception फेंकेगा, देखें Behavior changes: Apps targeting Android 14 or higher का Safer dynamic code loading अनुभाग
  • Project Mainline या जिसे अधिक सामान्यतः Google Play System Updates के रूप में जाना जाता है, के माध्यम से रूट प्रमाणपत्रों को अपडेट करने के लिए समर्थन जोड़ा गया, ताकि नए CA प्रमाणपत्रों को पेश करने या निरस्त किए गए प्रमाणपत्रों को हटाने के लिए अब पूर्ण OTA Android अपडेट की आवश्यकता न हो, देखें Android 14 makes root certificates updatable via Google Play to protect users from malicious CAs
  • गैर-दृश्यमान विंडो को अब पृष्ठभूमि गतिविधि लॉन्च के लिए विचार करने से अवरुद्ध किया जाता है। यह Denial of Service (DoS) हमलों और पॉपअप विज्ञापनों को कम करता है, साथ ही पूर्ण या आंशिक tapjacking और फुल-स्क्रीन फ़िशिंग के लिए शमन प्रदान करता है, देखें Behavior changes: Apps targeting Android 15 or higher का Other changes अनुभाग
  • StrictMode के लिए नई पहचान क्षमताएं (इसे Android 16 में डिफ़ॉल्ट रूप से लागू किया जाएगा): विशिष्ट घटकों को लक्षित करने वाले Intents को लक्ष्य की intent-filter विशिष्टताओं से सटीक रूप से मेल खाना चाहिए। यदि आप किसी अन्य ऐप की गतिविधि लॉन्च करने के लिए intent भेजते हैं, तो लक्षित intent घटक को प्राप्त करने वाली गतिविधि के घोषित intent-filters के साथ संरेखित होना चाहिए, और बिना action वाले Intents (action null पर सेट) अब किसी भी intent-filter से मेल नहीं खाएंगे। इसका मतलब है कि गतिविधियों या सेवाओं को शुरू करने के लिए उपयोग किए जाने वाले intents में स्पष्ट रूप से परिभाषित action होना चाहिए, देखें Behavior changes: Apps targeting Android 15 or higher का Safer Intents अनुभाग
  • PendingIntent के निर्माता को sender of the enclosing intent माना जाता है, न कि sender of the pending intent, देखें Behavior changes: Apps targeting Android 15 or higher का Safer Intents अनुभाग
  • Google Play Protect को Android 10 (API 29) या उससे पहले के संस्करणों को लक्षित करने वाले ऐप्स को साइडलोड करने से पहले बायोमेट्रिक या डिवाइस क्रेडेंशियल (PIN, password या pattern जो डिवाइस को अनलॉक करने के लिए उपयोग किया जाता है) पुष्टि की आवश्यकता होती है। यह Play Protect द्वारा दुर्भावनापूर्ण ऐप्स से लड़ने के लिए चल रहे प्रयास का हिस्सा है, जिसमें संभवतः और समान प्रॉम्प्ट आने की संभावना है (संभवतः नए OS संस्करण की आवश्यकता के बिना भी), देखें Google to add extra layer of protection when installing sketchy apps (APK teardown)
  • अब से किसी BiometricPrompt को कई (5) बार सही क्रेडेंशियल प्रदान करने में विफल होने पर डिवाइस स्वयं लॉक हो जाता है। यदि बायोमेट्रिक क्रेडेंशियल (जैसे, फ़िंगरप्रिंट) को इतनी बार पहचाना नहीं गया, तो डिवाइस को केवल एक सुरक्षित device credential (PIN, pattern या password) से अनलॉक किया जा सकता है। इसके अलावा, यदि वह पहले से असफल रूप से उपयोग किया जा चुका है, तो डिवाइस को बिल्कुल भी अनलॉक करने से पहले 60 सेकंड का टाइमआउट गुजरना आवश्यक है। यह BiometricPrompt के व्यवहार में भी बदलाव लाता है: यह बायोमेट्रिक्स के साथ विफल होने के बाद उपयोगकर्ता प्रमाणीकरण को पूरा करने के लिए डिवाइस क्रेडेंशियल पर "fall back" नहीं कर सकता। ध्यान दें कि उपयोगकर्ता अभी भी प्रॉम्प्ट पर बटन के माध्यम से अपनी पसंद से डिवाइस क्रेडेंशियल का उपयोग कर सकता है यदि उस प्रमाणितकर्ता की अनुमति है (और यदि उन्होंने पहले से बहुत बार प्रॉम्प्ट विफल नहीं किया है)। जब डिवाइस लॉक हो जाता है, तो प्रॉम्प्ट रद्द कर दिया जाएगा और प्रमाणीकरण में सफल होने के लिए डिवाइस अनलॉक होने के बाद एक नया प्रॉम्प्ट ट्रिगर करने की आवश्यकता होगी। देखें Android 15 makes sure thieves can't clean out your bank account if they steal your unlocked phone
  • व्यवहार परिवर्तन: Android 16 या उच्चतर को लक्षित करने वाले ऐप्स का ऐप-स्वामित्व वाले फ़ोटो अनुभाग
  • KeyMint (पहले Keymaster) संस्करण 4.0 प्रमाणन प्रमाणपत्रों के लिए समर्थन जोड़ें। KeyMint 4.0 प्रमाणपत्रों में KeyDescription संरचना में एक नया moduleHash फ़ील्ड शामिल है, जिसका उपयोग लोड किए गए APEX मॉड्यूल की अखंडता को सत्यापित करने के लिए किया जा सकता है, Android 16 रिलीज़ नोट्स का डिवाइस इंटीग्रिटी अनुभाग और कुंजी और आईडी प्रमाणन देखें
  • सर्टिफिकेट ट्रांसपेरेंसी में ऑप्ट-इन करने की अनुमति दें, जो डिफ़ॉल्ट रूप से अक्षम है, लेकिन Android 17 में सक्षम की जाएगी, नेटवर्क सुरक्षा कॉन्फ़िगरेशन का सर्टिफिकेट ट्रांसपेरेंसी से ऑप्ट आउट अनुभाग देखें