Thư viện Android Security State của Google cho phép xác minh bảo mật ở cấp độ thành phần
Thư viện AndroidX Security State của Google cho phép các ứng dụng kiểm tra trạng thái bản vá bảo mật của từng thành phần riêng lẻ thay vì phụ thuộc vào ngày cập nhật chung của toàn bộ thiết bị.

Bài viết giới thiệu bộ thư viện AndroidX Security State và Security State Provider của Google, cho phép các ứng dụng kiểm tra trạng thái vá bảo mật của từng thành phần trên thiết bị Android thay vì dựa vào ngày vá bảo mật toàn bộ thiết bị. Các thư viện này cung cấp cơ chế tập trung để đánh giá bảo mật, hỗ trợ các ứng dụng quan trọng về bảo mật, các giải pháp MDM và các nhà sản xuất thiết bị (OEM) trong việc xác định mức độ an toàn của thiết bị một cách chi tiết.
Thư viện Security State định nghĩa ba mức vá bảo mật: Device SPL, Published SPL và Available SPL. Device SPL được truy vấn trực tiếp từ hệ thống hiện tại mà không cần kết nối mạng, cho biết mức vá đang được cài đặt. Published SPL là mức vá mới nhất do Google công bố cho một thành phần cụ thể, còn Available SPL là mức vá có thể tải về và cài đặt trên thiết bị. Thư viện phân biệt ba loại thành phần: core Android OS (system), các subsystem được cập nhật qua Google Play (system modules) và kernel. Nhờ ba mức này, nhà phát triển và doanh nghiệp có thể xác định chính xác độ bảo mật, phát hiện các bản vá thiếu và thực hiện remedial một cách chủ động. Ví dụ, các ứng dụng ngân hàng và doanh nghiệp có thể dùng Device SPL và Available SPL để kiểm tra thiết bị trước khi cho phép thực hiện thao tác nhạy cảm, hoặc yêu cầu người dùng cài đặt cập nhật cho thành phần OS cụ thể. Thư viện cung cấp hàm queryAllAvailableUpdates() và fetchAvailableSecurityPatchLevel() để thu thập thông tin cập nhật bảo mật hiện có, hàm areCvesPatched() để kiểm tra các CVE đã được vá, hàm isDeviceFullyUpdated() xác định thiết bị đã cài hết các bản vá, và hàm createVulnerabilityReportUrl() tạo URL chuẩn cho bản tin bảo mật và chi tiết CVE. Thư viện Security State Provider, dành riêng cho OEM, chuẩn hoá cách client cập nhật thông báo cho ứng dụng về việc có bản cập nhật, bất kể nguồn cập nhật đến từ Google Play, OTA của Google hay client độc quyền của OEM.
Hướng dẫn Understanding device security state cung cấp đầy đủ thông tin để các nhà phát triển bắt đầu sử dụng dữ liệu vá bảo mật theo thành phần theo thời gian thực, giúp bảo vệ người dùng tốt hơn bằng cách khai thác các thông tin chi tiết về trạng thái bảo mật mà các thư viện AndroidX này cung cấp.