Android Security Bulletin: руководство по бюллетеням безопасности

Бюллетень безопасности Android, который Google ежемесячно публикует по адресу source.android.com/docs/security/bulletin, — первоисточник информации об уязвимостях, закрытых в очередном патче вашего смартфона. Если в настройках устройства в разделе Настройки → О телефоне → Версия Android указан «Уровень обновления системы безопасности», именно этот бюллетень объясняет, какие именно уязвимости закрыты на указанную дату.

Многие пользователи видят дату патча в настройках, но не понимают, что за ней стоит. В этом материале разберём, как устроен бюллетень, чем отличаются уровни критичности уязвимостей, как проверить, защищён ли ваше устройство, и почему патч безопасности — это не то же самое, что обновление версии Android.

Что такое Android Security Bulletin

Android Security Bulletin — это ежемесячный отчёт Google, в котором перечислены уязвимости, устранённые в операционной системе Android, ядре Linux, компонентах чипсетов и закрытых драйверах производителей. Каждый выпуск привязан к конкретному месяцу и содержит список идентификаторов CVE (Common Vulnerabilities and Exposures) — общепринятых номеров уязвимостей.

Публикация происходит, как правило, в первые дни месяца. Одновременно с бюллетенем Google выпускает обновления для собственных устройств Pixel, а партнёры — производители смартфонов — получают исправления заранее, чтобы подготовить сборки для своих моделей.

Важно понимать структуру: один ежемесячный выпуск обычно делится на два уровня патчей — например, дата вида 01 числа месяца и 05 числа. Первый уровень включает исправления самой системы Android, второй добавляет закрытые компоненты: драйверы Qualcomm, MediaTek, ядро и другие элементы, зависящие от производителя чипа.

Как устроен бюллетень: разделы и таблицы

Каждый выпуск на странице бюллетеня организован по компонентам системы. Это помогает быстро понять, какая часть устройства была уязвима. Типичная структура включает несколько разделов.

  • 🔧 Framework — уязвимости системных API и основных служб Android.
  • 🖥️ System — компоненты системного уровня, включая медиасервер и сетевые службы.
  • 📡 Kernel — проблемы ядра Linux, на котором работает Android.
  • 📶 Компоненты производителей — закрытые драйверы чипсетов (модемы, графика, Wi-Fi).

Для каждой уязвимости указан идентификатор CVE, уровень серьёзности, затронутые версии Android и тип проблемы. Типы обозначаются сокращениями: RCE — удалённое выполнение кода, EoP — повышение привилегий, DoS — отказ в обслуживании, ID — раскрытие информации.

УровеньОбозначениеЧто означает
CriticalКритическийВозможно удалённое выполнение кода без участия пользователя
HighВысокийПовышение привилегий или обход защиты, требует определённых условий
ModerateУмеренныйОграниченное воздействие, часто требует локального доступа
LowНизкийМинимальный риск, сложная эксплуатация

Наиболее опасны уязвимости типа RCE уровня Critical: теоретически они позволяют атаковать устройство удалённо — например, через специально сформированное сообщение или сетевой пакет. Именно поэтому Google приоритизирует их исправление в каждом выпуске.

Как проверить уровень патча на своём устройстве

Проверка занимает меньше минуты и не требует дополнительных приложений. Откройте Настройки → О телефоне (на некоторых прошивках — О устройстве) и найдите строку «Уровень обновления системы безопасности» или похожую формулировку. Там будет указана дата, например, «5 число» определённого месяца.

Теперь сопоставьте эту дату с бюллетенем: откройте страницу source.android.com/docs/security/bulletin и найдите выпуск за соответствующий месяц. Если дата на устройстве совпадает с уровнем патча бюллетеня или новее — все перечисленные в нём уязвимости на вашем устройстве закрыты.

☑️ Проверка актуальности защиты

Выполнено: 0 / 5
⚠️ Внимание: точный путь к информации о патче зависит от оболочки производителя — у Samsung, Xiaomi и других брендов названия пунктов меню могут отличаться. Если нужной строки нет, воспользуйтесь поиском по настройкам со словом «безопасность».

Что делать, если дата патча сильно отстала от текущего месяца? Сначала вручную проверьте обновления через Настройки → Система → Обновление системы. Если обновлений нет, возможно, производитель прекратил поддержку модели — сроки поддержки у разных брендов различаются, и их стоит уточнять на официальном сайте производителя вашей конкретной модели.

📊 Как часто вы проверяете обновления безопасности на смартфоне?
Сразу после выхода
Раз в месяц
Только когда телефон сам предложит
Никогда не проверяю

Почему патчи безопасности отличаются от обновлений Android

Частая путаница: пользователь ждёт новую версию Android и игнорирует ежемесячные патчи, считая их «мелкими». На практике всё наоборот. Обновление версии (например, переход на новый крупный релиз) приносит функции и изменения интерфейса, а патч безопасности закрывает конкретные дыры, через которые устройство могут атаковать прямо сейчас.

Устройство может оставаться на старой версии Android, но получать актуальные патчи — и это существенно безопаснее, чем новая версия с устаревшим уровнем исправлений. Поэтому при выборе смартфона стоит смотреть не только на версию ОС, но и на заявленный производителем срок выпуска обновлений безопасности.

Как производители внедряют исправления

Google передаёт партнёрам исправления заблаговременно, но дальше сроки зависят от конкретного бренда. Флагманские модели крупных производителей обычно получают патчи быстрее, бюджетные устройства — с задержкой или реже, чем раз в месяц. Это нормальная практика, а не сбой вашего телефона.

Отдельно работает механизм Google Play system updates (Project Mainline): часть системных компонентов обновляется прямо через инфраструктуру Google Play, минуя производителя. Проверить такое обновление можно через Настройки → Безопасность и конфиденциальность → Обновление системы Google Play — точный путь зависит от версии Android и оболочки.

⚠️ Внимание: не пытайтесь устанавливать «патчи безопасности» из сторонних источников или файлообменников. Легитимные обновления приходят только через встроенный механизм обновления системы или официальные утилиты производителя. Файлы «свежих патчей» с посторонних сайтов — распространённый способ распространения вредоносного ПО.
Что означают сокращения в бюллетене

CVE — уникальный идентификатор уязвимости; RCE — удалённое выполнение кода; EoP — повышение привилегий; DoS — отказ в обслуживании; ID — раскрытие информации; AOSP — Android Open Source Project, открытая кодовая база Android.

Типичные вопросы о бюллетенях безопасности

Где найти официальный бюллетень безопасности Android?

Бюллетени публикуются на официальном сайте Android Open Source Project по адресу source.android.com/docs/security/bulletin. Там доступен архив выпусков по месяцам, начиная с 2015 года.

Что означает дата патча в настройках телефона?

Это уровень бюллетеня безопасности, исправления из которого включены в прошивку. Дата вида «5 число» месяца означает, что закрыты все уязвимости соответствующего выпуска, включая компоненты производителей чипсетов.

Опасно ли пользоваться телефоном с устаревшим патчем?

Риск зависит от того, какие уязвимости остались открытыми, и от ваших привычек. Критические уязвимости типа RCE потенциально опасны, поэтому затягивать с установкой доступных обновлений не стоит. Если обновлений для модели больше не выпускается, соблюдайте базовые меры: приложения только из Google Play, актуальные версии браузера и программ.

Почему мой телефон получает патчи позже, чем устройства Pixel?

Производителю нужно адаптировать исправления под собственную оболочку и аппаратную платформу, провести тестирование и согласование с операторами в некоторых регионах. Скорость и периодичность выпуска патчей зависят от политики конкретного бренда и класса устройства.

Чем патч безопасности отличается от обновления версии Android?

Патч безопасности закрывает уязвимости и не меняет функциональность системы. Обновление версии — крупный релиз с новыми возможностями и изменениями интерфейса. Патчи выходят ежемесячно, крупные версии — значительно реже.