برای افزایش اعتماد به برنامهها و محصولات گوگل، ما متعهد هستیم که هر بسته محصول گوگل را در گزارش شفافیت خود فهرست کنیم. ما گزارش شفافیت را منتشر کردیم تا ادعاهایی را که در مورد این بستهها (APKها و APEXها) مطرح میکنیم، به طور عمومی تأیید کنیم.
مدل تهدید
سیستمهای شفافیت میتوانند برای شناسایی و در نتیجه جلوگیری از حملات زنجیره تأمین مورد استفاده قرار گیرند. ما با چند مثال این موضوع را روشن میکنیم.
فرض کنید یک مهاجم به طور مخرب یک برنامه یا محصول گوگل را تغییر میدهد و حتی موفق میشود آن را با کلید امضایی که برای توزیع از طریق گوگل پلی استفاده میشود، امضا کند. با یک گزارش شفافیت دودویی، هر کسی که یک بسته مشکوک (APK یا APEX) دریافت کند، میتواند از آن به عنوان یک منبع قابل تأیید اضافی برای تأیید صحت بسته استفاده کند. آنها متوجه خواهند شد که گوگل فراداده بسته مربوطه را به گزارش اضافه نکرده است و متوجه میشوند که نباید به بسته آسیبدیده اعتماد کنند.
از آنجایی که انتشار در لاگ فرآیندی جداگانه از فرآیند انتشار با امضا است (همانطور که در نمودار اکوسیستم نشان داده شده است)، این امر موانع را برای مهاجم فراتر از به خطر انداختن کلید افزایش میدهد.
در حالی که ما قصد داریم این گزارش را با استفاده از یک پروتکل استاندارد شاهد ، در یک شبکه عمومی از شاهدان ادغام کنیم، طرفهای خارجی و مستقل را تشویق میکنیم تا بر صحت این گزارش که در دسترس عموم است، نظارت کنند. این طرفها میتوانند ویژگی فقط-افزودن گزارش را تأیید کنند و هرگونه دستکاری را گزارش دهند.
وجود چنین سیستم شفافیتی و قابلیت کشف بیشتر حملات، فعالیتهای مخرب را کاهش میدهد. اگر یک بسته به خطر بیفتد اما کاربران فقط به مواردی که در گزارش هستند اعتماد کنند، بستهی به خطر افتاده باید به صورت عمومی در معرض دید قرار گیرد. این امر احتمال کشف وجود بستهی به خطر افتاده را افزایش میدهد و میتوان برای حذف توزیع آن اقدام کرد.
مدل مدعی
مدل مدعی ، چارچوبی است که برای تعریف نقشها و مصنوعات در یک سیستم قابل تأیید استفاده میشود. در مورد شفافیت برنامه کاربردی محصولات گوگل، ادعایی که ما مطرح میکنیم این است که هش یک فایل بسته ثبت شده در این گزارش، نشاندهنده نسخه خاصی از یک محصول رسمی گوگل است که برای مصرف عمومی در نظر گرفته شده است.
- ادعای GoogleApp : (من، گوگل، ادعا میکنم که
$hashAppبرای$googleAppاست)، که در آن:-
$hashAppیک هش رمزنگاریشده (مثلاً SHA256) از فایل بسته (شامل APKهای تقسیمشده و بستههای APEX ) یک نسخه خاص از$googleAppاست. -
$googleAppیک بسته اندروید ( APX یا APK ) است که یک برنامه یا محصولی را تشکیل میدهد که گوگل آن را ایجاد و توزیع میکند.
-
هر کسی که یک نسخه از $googleApp را داشته باشد میتواند این ادعا را تأیید کند و ما این فرآیند را با جزئیات کامل در صفحه تأیید شرح میدهیم.
محتوای گزارش
وقتی گوگل نسخه جدیدی از یک بسته APK یا APEX را منتشر میکند، یک ورودی مربوطه را به گزارش شفافیت برنامه محصول گوگل اضافه میکند.
هر ورودی در این لاگ شامل چهار قطعه فراداده است:
- هش فایل APK یا APEX یک بسته امضا شده توسط گوگل. این یک رشته هگز از خلاصه SHA256 کل فایل است.
- توضیح نوع هش قبلی. این یک رشته است.
- نام بستهی مورد نظر. این یک رشته است.
- شماره نسخه ( versionCode ) بسته. این یک عدد صحیح غیر صفر است.
قالب یک ورودی لاگ، الحاق چهار قطعه اطلاعات با یک کاراکتر خط جدید ( \n ) است، همانطور که در شکل زیر نشان داده شده است:
hash\nhash_description\npackage_name\npackage_version\n
از آنجایی که یک محصول گوگل میتواند به صورت فایل APK یا APEX توزیع شود، توضیحات هش روی SHA256(APK) یا SHA256(APEX) تنظیم میشود. این امر پوشش جامعی از محتوای هر فایل را فراهم میکند و به دست آوردن این اندازهگیری را برای کاربران آسانتر میکند.
نمودار اکوسیستم

برای افزایش اعتماد به برنامهها و محصولات گوگل، ما متعهد هستیم که هر بسته محصول گوگل را در گزارش شفافیت خود فهرست کنیم. ما گزارش شفافیت را منتشر کردیم تا ادعاهایی را که در مورد این بستهها (APKها و APEXها) مطرح میکنیم، به طور عمومی تأیید کنیم.
مدل تهدید
سیستمهای شفافیت میتوانند برای شناسایی و در نتیجه جلوگیری از حملات زنجیره تأمین مورد استفاده قرار گیرند. ما با چند مثال این موضوع را روشن میکنیم.
فرض کنید یک مهاجم به طور مخرب یک برنامه یا محصول گوگل را تغییر میدهد و حتی موفق میشود آن را با کلید امضایی که برای توزیع از طریق گوگل پلی استفاده میشود، امضا کند. با یک گزارش شفافیت دودویی، هر کسی که یک بسته مشکوک (APK یا APEX) دریافت کند، میتواند از آن به عنوان یک منبع قابل تأیید اضافی برای تأیید صحت بسته استفاده کند. آنها متوجه خواهند شد که گوگل فراداده بسته مربوطه را به گزارش اضافه نکرده است و متوجه میشوند که نباید به بسته آسیبدیده اعتماد کنند.
از آنجایی که انتشار در لاگ فرآیندی جداگانه از فرآیند انتشار با امضا است (همانطور که در نمودار اکوسیستم نشان داده شده است)، این امر موانع را برای مهاجم فراتر از به خطر انداختن کلید افزایش میدهد.
در حالی که ما قصد داریم این گزارش را با استفاده از یک پروتکل استاندارد شاهد ، در یک شبکه عمومی از شاهدان ادغام کنیم، طرفهای خارجی و مستقل را تشویق میکنیم تا بر صحت این گزارش که در دسترس عموم است، نظارت کنند. این طرفها میتوانند ویژگی فقط-افزودن گزارش را تأیید کنند و هرگونه دستکاری را گزارش دهند.
وجود چنین سیستم شفافیتی و قابلیت کشف بیشتر حملات، فعالیتهای مخرب را کاهش میدهد. اگر یک بسته به خطر بیفتد اما کاربران فقط به مواردی که در گزارش هستند اعتماد کنند، بستهی به خطر افتاده باید به صورت عمومی در معرض دید قرار گیرد. این امر احتمال کشف وجود بستهی به خطر افتاده را افزایش میدهد و میتوان برای حذف توزیع آن اقدام کرد.
مدل مدعی
مدل مدعی ، چارچوبی است که برای تعریف نقشها و مصنوعات در یک سیستم قابل تأیید استفاده میشود. در مورد شفافیت برنامه کاربردی محصولات گوگل، ادعایی که ما مطرح میکنیم این است که هش یک فایل بسته ثبت شده در این گزارش، نشاندهنده نسخه خاصی از یک محصول رسمی گوگل است که برای مصرف عمومی در نظر گرفته شده است.
- ادعای GoogleApp : (من، گوگل، ادعا میکنم که
$hashAppبرای$googleAppاست)، که در آن:-
$hashAppیک هش رمزنگاریشده (مثلاً SHA256) از فایل بسته (شامل APKهای تقسیمشده و بستههای APEX ) یک نسخه خاص از$googleAppاست. -
$googleAppیک بسته اندروید ( APX یا APK ) است که یک برنامه یا محصولی را تشکیل میدهد که گوگل آن را ایجاد و توزیع میکند.
-
هر کسی که یک نسخه از $googleApp را داشته باشد میتواند این ادعا را تأیید کند و ما این فرآیند را با جزئیات کامل در صفحه تأیید شرح میدهیم.
محتوای گزارش
وقتی گوگل نسخه جدیدی از یک بسته APK یا APEX را منتشر میکند، یک ورودی مربوطه را به گزارش شفافیت برنامه محصول گوگل اضافه میکند.
هر ورودی در این لاگ شامل چهار قطعه فراداده است:
- هش فایل APK یا APEX یک بسته امضا شده توسط گوگل. این یک رشته هگز از خلاصه SHA256 کل فایل است.
- توضیح نوع هش قبلی. این یک رشته است.
- نام بستهی مورد نظر. این یک رشته است.
- شماره نسخه ( versionCode ) بسته. این یک عدد صحیح غیر صفر است.
قالب یک ورودی لاگ، الحاق چهار قطعه اطلاعات با یک کاراکتر خط جدید ( \n ) است، همانطور که در شکل زیر نشان داده شده است:
hash\nhash_description\npackage_name\npackage_version\n
از آنجایی که یک محصول گوگل میتواند به صورت فایل APK یا APEX توزیع شود، توضیحات هش روی SHA256(APK) یا SHA256(APEX) تنظیم میشود. این امر پوشش جامعی از محتوای هر فایل را فراهم میکند و به دست آوردن این اندازهگیری را برای کاربران آسانتر میکند.
نمودار اکوسیستم

برای افزایش اعتماد به برنامهها و محصولات گوگل، ما متعهد هستیم که هر بسته محصول گوگل را در گزارش شفافیت خود فهرست کنیم. ما گزارش شفافیت را منتشر کردیم تا ادعاهایی را که در مورد این بستهها (APKها و APEXها) مطرح میکنیم، به طور عمومی تأیید کنیم.
مدل تهدید
سیستمهای شفافیت میتوانند برای شناسایی و در نتیجه جلوگیری از حملات زنجیره تأمین مورد استفاده قرار گیرند. ما با چند مثال این موضوع را روشن میکنیم.
فرض کنید یک مهاجم به طور مخرب یک برنامه یا محصول گوگل را تغییر میدهد و حتی موفق میشود آن را با کلید امضایی که برای توزیع از طریق گوگل پلی استفاده میشود، امضا کند. با یک گزارش شفافیت دودویی، هر کسی که یک بسته مشکوک (APK یا APEX) دریافت کند، میتواند از آن به عنوان یک منبع قابل تأیید اضافی برای تأیید صحت بسته استفاده کند. آنها متوجه خواهند شد که گوگل فراداده بسته مربوطه را به گزارش اضافه نکرده است و متوجه میشوند که نباید به بسته آسیبدیده اعتماد کنند.
از آنجایی که انتشار در لاگ فرآیندی جداگانه از فرآیند انتشار با امضا است (همانطور که در نمودار اکوسیستم نشان داده شده است)، این امر موانع را برای مهاجم فراتر از به خطر انداختن کلید افزایش میدهد.
در حالی که ما قصد داریم این گزارش را با استفاده از یک پروتکل استاندارد شاهد ، در یک شبکه عمومی از شاهدان ادغام کنیم، طرفهای خارجی و مستقل را تشویق میکنیم تا بر صحت این گزارش که در دسترس عموم است، نظارت کنند. این طرفها میتوانند ویژگی فقط-افزودن گزارش را تأیید کنند و هرگونه دستکاری را گزارش دهند.
وجود چنین سیستم شفافیتی و قابلیت کشف بیشتر حملات، فعالیتهای مخرب را کاهش میدهد. اگر یک بسته به خطر بیفتد اما کاربران فقط به مواردی که در گزارش هستند اعتماد کنند، بستهی به خطر افتاده باید به صورت عمومی در معرض دید قرار گیرد. این امر احتمال کشف وجود بستهی به خطر افتاده را افزایش میدهد و میتوان برای حذف توزیع آن اقدام کرد.
مدل مدعی
مدل مدعی ، چارچوبی است که برای تعریف نقشها و مصنوعات در یک سیستم قابل تأیید استفاده میشود. در مورد شفافیت برنامه کاربردی محصولات گوگل، ادعایی که ما مطرح میکنیم این است که هش یک فایل بسته ثبت شده در این گزارش، نشاندهنده نسخه خاصی از یک محصول رسمی گوگل است که برای مصرف عمومی در نظر گرفته شده است.
- ادعای GoogleApp : (من، گوگل، ادعا میکنم که
$hashAppبرای$googleAppاست)، که در آن:-
$hashAppیک هش رمزنگاریشده (مثلاً SHA256) از فایل بسته (شامل APKهای تقسیمشده و بستههای APEX ) یک نسخه خاص از$googleAppاست. -
$googleAppیک بسته اندروید ( APX یا APK ) است که یک برنامه یا محصولی را تشکیل میدهد که گوگل آن را ایجاد و توزیع میکند.
-
هر کسی که یک نسخه از $googleApp را داشته باشد میتواند این ادعا را تأیید کند و ما این فرآیند را با جزئیات کامل در صفحه تأیید شرح میدهیم.
محتوای گزارش
وقتی گوگل نسخه جدیدی از یک بسته APK یا APEX را منتشر میکند، یک ورودی مربوطه را به گزارش شفافیت برنامه محصول گوگل اضافه میکند.
هر ورودی در این لاگ شامل چهار قطعه فراداده است:
- هش فایل APK یا APEX یک بسته امضا شده توسط گوگل. این یک رشته هگز از خلاصه SHA256 کل فایل است.
- توضیح نوع هش قبلی. این یک رشته است.
- نام بستهی مورد نظر. این یک رشته است.
- شماره نسخه ( versionCode ) بسته. این یک عدد صحیح غیر صفر است.
قالب یک ورودی لاگ، الحاق چهار قطعه اطلاعات با یک کاراکتر خط جدید ( \n ) است، همانطور که در شکل زیر نشان داده شده است:
hash\nhash_description\npackage_name\npackage_version\n
از آنجایی که یک محصول گوگل میتواند به صورت فایل APK یا APEX توزیع شود، توضیحات هش روی SHA256(APK) یا SHA256(APEX) تنظیم میشود. این امر پوشش جامعی از محتوای هر فایل را فراهم میکند و به دست آوردن این اندازهگیری را برای کاربران آسانتر میکند.
نمودار اکوسیستم

برای افزایش اعتماد به برنامهها و محصولات گوگل، ما متعهد هستیم که هر بسته محصول گوگل را در گزارش شفافیت خود فهرست کنیم. ما گزارش شفافیت را منتشر کردیم تا ادعاهایی را که در مورد این بستهها (APKها و APEXها) مطرح میکنیم، به طور عمومی تأیید کنیم.
مدل تهدید
سیستمهای شفافیت میتوانند برای شناسایی و در نتیجه جلوگیری از حملات زنجیره تأمین مورد استفاده قرار گیرند. ما با چند مثال این موضوع را روشن میکنیم.
فرض کنید یک مهاجم به طور مخرب یک برنامه یا محصول گوگل را تغییر میدهد و حتی موفق میشود آن را با کلید امضایی که برای توزیع از طریق گوگل پلی استفاده میشود، امضا کند. با یک گزارش شفافیت دودویی، هر کسی که یک بسته مشکوک (APK یا APEX) دریافت کند، میتواند از آن به عنوان یک منبع قابل تأیید اضافی برای تأیید صحت بسته استفاده کند. آنها متوجه خواهند شد که گوگل فراداده بسته مربوطه را به گزارش اضافه نکرده است و متوجه میشوند که نباید به بسته آسیبدیده اعتماد کنند.
از آنجایی که انتشار در لاگ فرآیندی جداگانه از فرآیند انتشار با امضا است (همانطور که در نمودار اکوسیستم نشان داده شده است)، این امر موانع را برای مهاجم فراتر از به خطر انداختن کلید افزایش میدهد.
در حالی که ما قصد داریم این گزارش را با استفاده از یک پروتکل استاندارد شاهد ، در یک شبکه عمومی از شاهدان ادغام کنیم، طرفهای خارجی و مستقل را تشویق میکنیم تا بر صحت این گزارش که در دسترس عموم است، نظارت کنند. این طرفها میتوانند ویژگی فقط-افزودن گزارش را تأیید کنند و هرگونه دستکاری را گزارش دهند.
وجود چنین سیستم شفافیتی و قابلیت کشف بیشتر حملات، فعالیتهای مخرب را کاهش میدهد. اگر یک بسته به خطر بیفتد اما کاربران فقط به مواردی که در گزارش هستند اعتماد کنند، بستهی به خطر افتاده باید به صورت عمومی در معرض دید قرار گیرد. این امر احتمال کشف وجود بستهی به خطر افتاده را افزایش میدهد و میتوان برای حذف توزیع آن اقدام کرد.
مدل مدعی
مدل مدعی ، چارچوبی است که برای تعریف نقشها و مصنوعات در یک سیستم قابل تأیید استفاده میشود. در مورد شفافیت برنامه کاربردی محصولات گوگل، ادعایی که ما مطرح میکنیم این است که هش یک فایل بسته ثبت شده در این گزارش، نشاندهنده نسخه خاصی از یک محصول رسمی گوگل است که برای مصرف عمومی در نظر گرفته شده است.
- ادعای GoogleApp : (من، گوگل، ادعا میکنم که
$hashAppبرای$googleAppاست)، که در آن:-
$hashAppیک هش رمزنگاریشده (مثلاً SHA256) از فایل بسته (شامل APKهای تقسیمشده و بستههای APEX ) یک نسخه خاص از$googleAppاست. -
$googleAppیک بسته اندروید ( APX یا APK ) است که یک برنامه یا محصولی را تشکیل میدهد که گوگل آن را ایجاد و توزیع میکند.
-
هر کسی که یک نسخه از $googleApp را داشته باشد میتواند این ادعا را تأیید کند و ما این فرآیند را با جزئیات کامل در صفحه تأیید شرح میدهیم.
محتوای گزارش
وقتی گوگل نسخه جدیدی از یک بسته APK یا APEX را منتشر میکند، یک ورودی مربوطه را به گزارش شفافیت برنامه محصول گوگل اضافه میکند.
هر ورودی در این لاگ شامل چهار قطعه فراداده است:
- هش فایل APK یا APEX یک بسته امضا شده توسط گوگل. این یک رشته هگز از خلاصه SHA256 کل فایل است.
- توضیح نوع هش قبلی. این یک رشته است.
- نام بستهی مورد نظر. این یک رشته است.
- شماره نسخه ( versionCode ) بسته. این یک عدد صحیح غیر صفر است.
قالب یک ورودی لاگ، الحاق چهار قطعه اطلاعات با یک کاراکتر خط جدید ( \n ) است، همانطور که در شکل زیر نشان داده شده است:
hash\nhash_description\npackage_name\npackage_version\n
از آنجایی که یک محصول گوگل میتواند به صورت فایل APK یا APEX توزیع شود، توضیحات هش روی SHA256(APK) یا SHA256(APEX) تنظیم میشود. این امر پوشش جامعی از محتوای هر فایل را فراهم میکند و به دست آوردن این اندازهگیری را برای کاربران آسانتر میکند.
نمودار اکوسیستم
