Das GrapheneOS-Projekt, das eine alternative, freie Android-Firmware entwickelt, die auf verstĂ€rkte Sicherheit und Datenschutz abzielt, hat bekannt gegeben, dass Google Ănderungen an der Veröffentlichungsrichtlinie fĂŒr Sicherheitsupdates auf der Android-Plattform sowie an der Offenlegung von SicherheitsanfĂ€lligkeiten vorgenommen hat. Der Oktober-Bericht ĂŒber SicherheitsanfĂ€lligkeiten in Android wurde leer veröffentlicht.
Ab sofort liefert Google Sicherheitsupdates fĂŒr Android ausschlieĂlich an OEM-Hersteller ĂŒber geschlossene KanĂ€le mit einer Geheimhaltungsvereinbarung, die sie verpflichtet, den Quellcode der bereitgestellten Patches fĂŒr einen Zeitraum von 3 Monaten ab Erhalt nicht offenzulegen. In dieser Zeit ist nur die Verbreitung von BinĂ€rversionen mit den enthaltenen Patches möglich.
Der Code selbst bleibt weiterhin unter der offenen Apache-Lizenz, jedoch wird es zeitliche EinschrĂ€nkungen fĂŒr die Verbreitung durch die Geheimhaltungsvereinbarung geben. Der Grund fĂŒr diese Ănderung der Unternehmenspolitik ist das "Streben nach verbesserter Sicherheit", das als Versuch gewertet wird, das Prinzip der "Sicherheit durch Unklarheit" umzusetzen.
Trotz der durch diese MaĂnahmen geschaffenen Schwierigkeiten fĂŒr offene, alternative Firmware-Lösungen hat das GrapheneOS-Projekt einen Ausweg gefunden, indem es einen Partner unter den OEM-Anbietern gefunden hat, der dem Projekt geschlossene Embargo-Patches bis zu ihrer offiziellen Offenlegung bereitstellt.
Es wird darauf hingewiesen, dass GrapheneOS kĂŒnftig zwei verschiedene KanĂ€le mit Veröffentlichungen anbieten wird â mit vollstĂ€ndig reproduzierbaren Builds zum Zeitpunkt der Veröffentlichung auf Basis von AOSP, jedoch ohne geschlossene Sicherheitsupdates, und mit Builds, die die Patches enthalten, deren reproduzierbarer Quellcode jedoch erst nach Ablauf des Embargos veröffentlicht wird.
Quelle: opennet.ru
