Per anni, la data della patch di sicurezza è stata il principale indicatore usato per valutare quanto uno smartphone Android fosse protetto. Google ha però introdotto un nuovo sistema che permette di verificare in modo molto più preciso quali correzioni di sicurezza sono effettivamente applicate su un dispositivo, andando oltre la semplice data mostrata nelle impostazioni.
I limiti della sola data della patch
Su Android non tutte le componenti del sistema vengono aggiornate nello stesso momento: oltre agli update di sistema rilasciati dai produttori, esistono componenti aggiornabili direttamente tramite Google Play. Questo significa che la data della patch di sicurezza mostrata sul dispositivo può restare invariata anche quando una specifica vulnerabilità è già stata corretta.
Per colmare questo divario, Google ha rilasciato la versione stabile delle librerie AndroidX “Security State” e “Security State Provider”. Grazie a questi strumenti, le app possono verificare quali correzioni di sicurezza sono già state applicate al dispositivo, quali sono le più recenti disponibili e se sono in attesa aggiornamenti già rilasciati ma non ancora installati.
Utile soprattutto per le app bancarie
L’ambito in cui questo nuovo sistema potrebbe rivelarsi più utile è quello delle app che richiedono un livello di sicurezza elevato, come quelle bancarie. Un’app potrà verificare, prima di consentire un’operazione delicata, se una determinata correzione di sicurezza è effettivamente presente sul dispositivo. Se un aggiornamento necessario è già disponibile ma non ancora installato, l’app potrà invitare l’utente ad aggiornare invece di bloccare semplicemente l’operazione.
Secondo Google, le app potranno anche verificare se specifiche vulnerabilità identificate con un codice CVE risultano corrette sul dispositivo: ad esempio, controllare che una falla relativa a NFC o Bluetooth sia stata risolta prima di abilitare funzioni come i pagamenti contactless o la condivisione dati a corto raggio.
Un ruolo anche per i produttori, a partire da Android 17
Il nuovo sistema porta benefici anche ai produttori di smartphone. In alcuni casi, un’azienda applica una correzione di sicurezza specifica senza aggiornare la data generale della patch mostrata sul dispositivo. Con Android 17, i produttori potranno comunicare informazioni più dettagliate sulle singole correzioni applicate, rendendole disponibili alle app tramite gli strumenti Security State.
In pratica, anche se la data della patch di sicurezza mostrata su un telefono risultasse leggermente datata, le app potranno comunque verificare con precisione se una determinata vulnerabilità è già stata risolta. Si tratta di un cambiamento che avviene perlopiù in background e che gli utenti difficilmente noteranno in modo diretto, ma che potrebbe diventare uno standard importante per le app bancarie, di pagamento e di comunicazione nei prossimi mesi.
