Google
Google
Олег Белов Опубликована 13.10.2025 в 19:17

Пока вы спите, ваш Android не знает, как защищаться: Google ввела эмбарго на безопасность

Google введёт трёхмесячное эмбарго на исходные коды патчей Android

Команда разработчиков проекта GrapheneOS, создающего защищённую и свободную прошивку на базе Android, сообщила о масштабных изменениях в политике безопасности Google. Теперь корпорация будет распространять исправления уязвимостей только среди партнёров-производителей устройств (OEM) по закрытым каналам и под соглашениями о неразглашении. Это решение уже вызвало бурное обсуждение в сообществе разработчиков открытого ПО.

"Отчёт об уязвимостях в Android за октябрь 2025 года оказался пустым", — отметили разработчики GrapheneOS.

Что изменилось

До сих пор Google ежемесячно публиковала отчёты о найденных уязвимостях в Android и выпускала открытые патчи в составе проекта AOSP (Android Open Source Project). Так, в сентябре 2025 года компания раскрыла 114 уязвимостей, что соответствовало привычной практике прозрачности.

Однако в октябре отчёт внезапно вышел пустым. Позднее стало известно, что Google пересмотрела схему публикации и теперь предоставляет исправления только OEM-партнёрам, подписавшим соглашения о неразглашении сроком на три месяца.

Это означает, что в течение квартала исходные коды патчей недоступны сторонним разработчикам, а производители устройств могут распространять лишь бинарные сборки с уже включёнными исправлениями.

Почему Google пошла на этот шаг

По официальным заявлениям компании, цель нововведения — повысить уровень защиты Android-устройств, ограничив доступ к информации о новых уязвимостях до момента установки патчей большинством пользователей.

Google объясняет это стремлением реализовать принцип "security through obscurity" - безопасность через неясность. Иными словами, чем меньше злоумышленники знают о природе уязвимости до её устранения, тем меньше вероятность, что они смогут её использовать.

В компании считают, что утечки деталей об уязвимостях до выхода обновлений повышают риски для миллионов пользователей.

"Это шаг в сторону большего контроля и управляемого раскрытия информации", — пояснили представители Google.

Как реагируют разработчики GrapheneOS

Для проектов, основанных на Android Open Source Project, такое изменение стало серьёзным вызовом. Открытые прошивки, вроде GrapheneOS, LineageOS или CalyxOS, не являются OEM-партнёрами Google и, следовательно, лишаются оперативного доступа к закрытым патчам.

Команда GrapheneOS признала, что новые правила создают сложности, но уже нашла обходное решение. Один из партнёров проекта — OEM-поставщик, подписавший NDA с Google, — согласился предоставлять патчи заранее, что позволит интегрировать их в сборки GrapheneOS до официального раскрытия.

Две ветки обновлений

Чтобы сохранить баланс между безопасностью и открытостью, разработчики GrapheneOS объявили о запуске двух каналов релизов:

  1. Открытый канал - сборки полностью воспроизводимы, основаны на коде AOSP и не содержат закрытых патчей безопасности.

  2. Эмбарго-канал - сборки с включёнными патчами от Google, исходный код которых будет опубликован лишь после окончания срока неразглашения.

Такой подход позволяет сообществу проверять безопасность системы, не нарушая юридические ограничения, и одновременно защищать пользователей от свежих уязвимостей.

Почему это важно для экосистемы Android

До последнего времени Android оставался одной из самых прозрачных мобильных платформ. Любой разработчик мог изучить исходный код AOSP и понять, как устраняются уязвимости.

Теперь же доступ к критическим изменениям ограничен, что противоречит философии открытого программного обеспечения. По мнению экспертов, это может снизить доверие сообщества и затруднить разработку альтернативных прошивок, которые делают ставку на прозрачность и проверяемость кода.

"Мотивом изменений называют повышение безопасности, но на практике это создаёт эффект "черного ящика”", — комментируют представители OpenNET.

Ошибка → Последствие → Альтернатива

  1. Ошибка: закрывать доступ к исходникам патчей без прозрачного процесса.
    Последствие: потеря доверия среди разработчиков и пользователей.
    Альтернатива: вводить гибридную модель — частичное раскрытие информации с временными ограничениями.

  2. Ошибка: игнорировать открытые проекты, развивающие безопасность Android.
    Последствие: замедление инноваций и утрата экосистемного преимущества.
    Альтернатива: предоставлять сертифицированным проектам доступ к патчам под контролем.

  3. Ошибка: ставить "безопасность через неясность" выше совместимости и открытости.
    Последствие: рост числа несовместимых версий Android и фрагментация рынка.
    Альтернатива: развивать модель доверенной публикации после тестирования.

Плюсы и минусы новой политики Google

Плюсы Минусы
Снижение риска эксплуатации уязвимостей до установки патчей Ограничение доступа для открытых проектов
Централизация обновлений безопасности у OEM-производителей Потеря прозрачности и доверия сообщества
Более контролируемый процесс тестирования патчей Задержка публикации исходных кодов на 3 месяца
Повышение стабильности бинарных сборок Затруднение независимого аудита кода

Реакция сообщества

Мнения разделились. Часть специалистов по безопасности поддержала Google, утверждая, что временное эмбарго действительно снижает вероятность атак. Другие — напротив, считают, что открытая публикация кода всегда повышает устойчивость системы, поскольку позволяет независимым исследователям быстрее находить ошибки и улучшать защиту.

Некоторые участники open-source-сообщества называют нововведение "откатом в сторону закрытых практик Microsoft 2000-х годов".

А что если политика станет постоянной?

Если Google закрепит новую схему публикации, это может радикально изменить ландшафт Android. Открытые прошивки рискуют отстать в плане безопасности, а пользователи — оказаться перед выбором: либо защищённый, но закрытый Android от OEM, либо прозрачный, но потенциально уязвимый open-source-вариант.

GrapheneOS уже обозначил, что намерен адаптироваться и не отказываться от своей философии: их цель — оставаться максимально безопасной и проверяемой альтернативой.

FAQ

Что именно изменила Google?
Компания перестала публиковать открытые патчи безопасности в момент их выпуска. Теперь они доступны только OEM-партнёрам по NDA.

Как это повлияет на пользователей Android?
Для владельцев официальных устройств ничего не изменится — они продолжат получать обновления. Но независимые сборки могут задерживать патчи.

Можно ли проверить безопасность GrapheneOS после изменений?
Да, проект сохранит воспроизводимые сборки и опубликует исходники, когда истечёт эмбарго Google.

Почему отчёт за октябрь 2025 оказался пустым?
Потому что Google не раскрыла список уязвимостей до истечения срока неразглашения.

Нарушает ли это лицензии AOSP?
Формально нет: патчи по-прежнему выходят под Apache License, но их публикация временно ограничена соглашением.

Исторический контекст

GrapheneOS появился как ответ на растущие проблемы конфиденциальности Android. Проект базируется на идеях reproducible builds - сборок, которые можно воспроизвести из исходников и убедиться, что они не содержат вредоносных изменений.

Google традиционно поддерживала такие инициативы, но постепенный переход к закрытым каналам передачи патчей может изменить баланс между безопасностью и открытостью, заложенный в основе Android с 2008 года.

3 интересных факта

  1. GrapheneOS используется сотрудниками Google для тестирования новых механизмов безопасности.

  2. Патчи Google под NDA распространяются среди более чем 300 OEM-производителей.

  3. Несмотря на закрытые условия, исходный код Android остаётся под лицензией Apache 2.0.

Автор Олег Белов
Олег Белов — журналист, корреспондент Ньюсинфо

Подписывайтесь на NewsInfo.Ru

Читайте также

Местный интернет может стать редкостью: новая реформа поставила провайдеров перед выбором 04.09.2026 в 12:55

IT-эксперт Урван Парфентьев прокомментировал NewsInfo ужесточение норм для провайдеров в регионах.

Читать полностью »
Искусственный интеллект упрощает учебу школьникам: цена такой помощи оказалась неожиданной 03.09.2026 в 11:50

Программист Кирилл Ситнов прокомментировал NewsInfo ограничение для американских школьников использования нейросетей при выполнении заданий .

Читать полностью »
Эпоха домашних компьютеров может закончиться: рынок незаметно переводят на совсем другую модель 26.08.2026 в 17:49

Эксперт по гаджетам Илья Корнейчук предположил в беседе с NewsInfo, насколько могут подорожать персональные компьютеры.

Читать полностью »
Контент без нейросетей предлагают помечать отдельно: за новой идеей увидели спорный интерес 24.08.2026 в 14:14

Программист Кирилл Ситнов оценил для NewsInfo инициативу маркировки контента, созданного человеком, а не искусственным интеллектом.

Читать полностью »
Клиент бесследно исчез из поля зрения банка: как профессионалы вычисляют людей даже без телефонов 23.07.2026 в 10:43

Внештатные ситуации в банковской сфере заставляют экспертов применять нестандартные методы поиска, когда привычные каналы связи оказываются недоступными.

Читать полностью »
Биометрия поставит мошенникам новый барьер: почему не ждать полной защиты банковских операций 22.07.2026 в 14:11

Эксперт по IT-безопасности Алексей Курочкин прокомментировал NewsInfo предложение использовать биометрию при переводах денежных средств.

Читать полностью »
Гонка нейросетей вышла на глобальный уровень: Россия делает ставку на неожиданного партнера 17.07.2026 в 15:29

Эксперт по искусственному интеллекту Кирилл Готовцев пояснил NewsInfo, почему сотрудничество в сфере нейросетей становится для государства вопросом сохранения стратегических позиций.

Читать полностью »
Интернет обещает избавить от вредной привычки за день: почему быстрый способ не срабатывает 17.07.2026 в 13:18

Психолог Алиса Метелина пояснила NewsInfo, почему интернет-советы по избавлению от вредных привычек зачастую сами становятся вредными.

Читать полностью »