如果你对设备安全、个人隐私保护特别重视,那么大概率听说过“GrapheneOS(石墨烯操作系统)”的大名。
那么GrapheneOS有多安全呢?简单来说,它允许用户独立控制手机里每一个App的权限,可以独立开关手机上的每一个传感器。最为重要的是,凭借独特的机制设计,GrapheneOS能让最臭名昭著的一些间谍软件(NSO Pegasus、Predator)变得难以起效。
正因如此,当GrapheneOS方面宣布,他们将不会为谷歌刚刚发布的Pixel 11系列新机提供适配时,基本就等于公开指责这些机型“不安全”。
Pixel 11系列新机不安全?其实还真是
为什么GrapheneOS拒绝适配Pixel 11系列新机?这是因为谷歌在Pixel 11系列机型所使用的Tensor G6处理器里,删除了一个名为MTE的硬件安全机制,而MTE恰好是GrapheneOS最核心的功能卖点。没有了它,这个系统最大的优势也就荡然无存。
那么MTE是什么呢?它的全称是“内存标签扩展(Memory Tagging Extension)”,是ARM从ARM V8.5-A指令集开始引入的一种硬件安全机制。
简单来说,一些间谍软件之所以能静默获取被窃听者的手机权限,是因为它们可以诱导CPU访问错误的内存地址,从而引发特定的程序BUG。
而MTE会把所有的内存地址都加一个“标签(Tag)”,并在每一次CPU执行完指令,准备写入内存之前,检查其写入的内存地址标签是否正确。如果发现对不上,就会强制终止当前的指令。很显然,它能有效强化设备的内存安全性,让一些恶意软件无法得逞。
讽刺的是,谷歌其实是最早在安卓阵营推广MTE的厂商。早在Pixel 8时代,他们就已经在自研的Tensor G3处理器里引入了MTE机制,后来的Tensor G4、G5也都包含这一设计。
被曝光的内部文档显示,MTE原本应该是Tensor G6的高优先级功能
甚至一些近期曝光的资料也显示,Pixel 11系列机型的Tensor G6处理器,原本在设计阶段确实将MTE列为了高优先级功能,但后续又将其删除。这才造成了如今被指责“不够安全”,被GrapheneOS“公开打脸”的局面。
为啥谷歌要删掉MTE?除了省钱,还能提升性能
那么,谷歌为什么要在Tensor G6上删掉本来已经坚持了好几代的MTE安全特性呢?
一篇由谷歌内部人员参与的研究论文表示,在开启MTE后,每16字节的内存需要额外消耗4bit(即0.5字节)空间,用于存储MTE所需的内存地址标签信息。
MTE会小幅增加内存消耗,但比例很低
也就是说,打开这个功能后,用户将损失大约3.25%的内存可用空间。由于这个比例极小,因此相关的研究认为,谷歌不太可能为了节约内存,而在芯片设计上刻意删除MTE特性。
更大的可能性,在于两个方面。其一,是删除MTE能有效简化芯片设计本身,这是因为MTE需要特殊的内存控制器走线,还要在芯片中单独设计一个高可靠性的硬件随机数生成器。而删掉这些设计,就能够在一定程度上降低芯片制造成本,同时几乎不影响其他功能。
在Tensor G3上,开启MTE会带来严重的性能影响
更重要的是,一些测试结果表明,在某些CPU上,开启MTE会带来很严重的性能惩罚。这是因为MTE强制要求CPU每次进行内存写入之前,都必须先完成安全校验,这可能会带来显著的延迟。在一些特定测试中,开启MTE甚至会造成超过80%的性能损失。
苹果在A19系列和M5系列处理器里,也增加了类似MTE的安全机制
但是请注意,我们强调了“某些CPU”。因为行业中并不是只有谷歌在过去坚持使用MTE,包括ARM服务器芯片厂商Ampere,以及大家熟悉的苹果,也都在近几代芯片里包含了MTE专用电路。对它们的测试表明,这些芯片开启MTE后,大多数时候都只有5%不到的性能损失。
由此可见,虽然谷歌删掉MTE或许是为了让自家处理器能再快点,但这反而可能表明了他们在芯片设计能力上的不足。
以为这就结束了?背后或许另有苦衷
虽然必须承认,谷歌在Tensor G6里删除MTE特性,确实会让Pixel 11系列机型变得比前代更不安全。而且当友商能够在芯片里搭载MTE、且不太影响性能的时候,谷歌的开发团队做不到这一点,就能说明他们可能“水平不太够”。
但谷歌选择放弃MTE特性,或许并不完全是因为他们贪图那一点点的成本节省和性能提升,而是可能与这种安全保护功能所引发的深层次争议有关。
尽管MTE确实能让设备更安全,可以阻止特定的内存漏洞被利用。但是请注意,它并不能防范大多数的病毒,也起不到防止所有恶意软件窥探用户隐私的作用。
这是因为大多数的手机病毒和恶意软件都没有那么“高端”,多半需要诱骗用户去进行一些特定的操作(比如手动授权一些高危权限,或是点击某个不该点的选项),才能发挥它们的破坏性。
MTE技术真正针对的是武器级监控、窃密工具(图为知名间谍软件公司NSO)
而MTE真正能拦截的,则是那些更隐秘和更高端的间谍、监控程序。这类程序没有图标、不靠用户误操作来起作用,它们可以完全静默地监视用户、窃取其个人隐私,因此比常规的病毒、恶意软件破坏性更大。
最重要的是,这些“高端间谍程序”的价格极其昂贵,大多数黑客根本就用不起,而且这类程序也基本不可能被拿来对付普通用户。有些时候,这类间谍程序会被执法机构用于跟踪最穷凶极恶的犯罪分子,作为隐秘收集证据的辅助手段。
如果看过此前的一些相关新闻,可能就还记得这样一个传言。有些地方的边检人员会“格外关注”那些使用了从Pixel 8到Pixel 10系列机型的人,因为他们假设这些手机被刷入了GrapheneOS,目的就是为了摆脱这类隐秘的监控。
moto已经公布了与GrapheneOS的合作
既然已经发生过这样的事,大家不妨想象一下,作为设备厂商的谷歌会不会受到了其他的“压力”?虽然可以说谷歌到底还是技术不行,或者至少是不如苹果(新机全系内置类MTE技术)、moto(他们即将推出搭载GrapheneOS的机型)那般硬气,但具体这背后有着怎样的博弈,恐怕就只有谷歌自己清楚了。
【本文部分图片来自网络】
热门跟贴