强化 Android 中的蜂窝基带

Android 的蜂窝“基带”处理器正成为一个重大的安全弱点,因为它们运行的是不透明的专有固件,并且对硬件、甚至有时对系统内存拥有深度访问权限。评论者认为,只要基带仍然封闭、通过 IOMMU 的隔离又很差,而且还受制于由专利和监管动态约束的少数厂商寡头,Google 提出的加固技术(各类 sanitizer、更安全的工具链)最多只能算渐进改良。几位评论者指出,更激进的变化——FOSS 基带栈、把 VoLTE/IMS 这类复杂协议迁移到可审计的用户态代码中,以及更严格的硬件隔离——才是实质性降低远程攻陷风险的途径。

基带架构与风险概况

  • 基带是独立的处理器,拥有自己的固件和操作系统,通常和主 CPU 一样强大,而且对 Google 和用户来说在很大程度上是不可见的。
  • 如果基带固件拥有不受限制的内存访问权限,其被攻破可能导致整机被完全攻陷;一些报告称,现实中已有国家行为体利用这一点进行窃听。
  • 也有人指出,影响取决于互连方式和隔离程度:某些平台使用 MMU/IOMMU,因此基带代码执行主要会暴露无线电流量和位置,而不是整个系统。

隔离、IOMMU 与 DMA

  • 许多评论者认为,正确使用 IOMMU 并将基带视为不可信,比渐进式的编译器加固更重要。
  • 据称一些手机会把基带直接连到系统 RAM 或 PCI,且没有 IOMMU,使得利用漏洞变成“game over”。
  • 文中提到现代 Pixel 和 iPhone 是使用 IOMMU/MMU 来约束 DMA 的例子,不过具体实现和完整性仍有争议。
  • 还有人主张把基带驱动运行在虚拟机或隔离内核中;也有人指出这其实已经在部分实现,或者硬件/实时性约束让它变得复杂。

专有生态、专利与“安全戏法”

  • 普遍强烈认为,封闭、用户无法控制的基带固件才是核心问题;文中还提到厂商的“远程访问”后门。
  • Qualcomm/Mediatek/Samsung 的寡头格局以及专利/专利池政治,被归因于缺乏竞争和安全改进缓慢。
  • 有人怀疑在政府压力下存在故意削弱;也有人认为更多是无能和激励错位。大家都承认相关证据大多只是间接证据。
  • 几位评论者认为,Google 的加固建议虽然有用,但如果没有 FOSS 基带和真正的隔离,最终也只是有限的“安全戏法”。

把功能从基带中移出

  • 一条讨论线认为,真正的修复是停止把复杂协议栈(IMS/VoLTE/VoWiFi、SIP、TCP/IP、DNS、XML 解析)放进基带。
  • 提出的模型是:把 IMS/VoLTE/VoWiFi 实现为开源的、用户态应用(例如 Kotlin IMS 项目),并与“愚蠢”的调制解调器进行最小协作。
  • 这被认为能提升安全性、可调试性和功能迭代速度,不过也有人指出仍然存在实时性和 QoS 约束,以及一些必须留在调制解调器上的部分。

设备、项目与实验

  • PinePhone/PinePhone Pro、非 Qualcomm SoC,以及一些 Pixel 被认为更适合实验或隔离;但也有人质疑它们的 IOMMU 支持。
  • 开源基带项目(例如 Osmocom、PinePhone 调制解调器镜像)被提及,但评论者表示现代 3G+/5G 调制解调器大多仍然是封闭的黑盒。