文章总结: Google推出QuickShare与苹果AirDrop互通功能,打破Android与iOS生态壁垒。该功能基于Rust语言重构的安全架构,利用Rust的内存安全特性避免常见漏洞。NetSPI审计发现一个低危漏洞(CVSS2.1)但Google已修复。Google还推出屏幕共享反诈和ePNV增强型电话号码验证等安全功能,展示Rust在底层系统开发中的优势。
综合评分: 87
文章分类: 移动安全,网络安全,应用安全,漏洞分析,安全建设
CVSS 评分 2.1 的漏洞也不放过:为了连上 iPhone,安卓这次真的拼了
原创
Hankzheng
技术修道场
2025年11月26日 08:13
广东
每当拿着 iPhone 的朋友说:“来,把 AirDrop 打开,我把原图传给你。”
这时候,手持 Android 旗舰机的我们,往往只能尴尬一笑:“额…要不你发微信原图给我?或者发邮件?” 紧接着就是漫长的等待压缩、或者龟速的文件传输。Android 和 iOS 之间的那道“生殖隔离”,一直是我们心中的痛。
但就在上周四,Google 扔出了一枚重磅炸弹,或者说是给全球 Android 用户送来了一份迟到的礼物——Quick Share(快速分享)正式支持与苹果的 AirDrop 互通了!
这不仅仅是一个功能的更新,作为一名工程师,我更关注的是它背后基于 Rust 语言重构的安全架构。今天,咱们就来扒一扒这背后的技术门道。
01 世纪握手:打破生态壁垒
Google 这次的操作非常直接。他们在最新的 Pixel 10 系列上更新了 Quick Share,让它能够直接“发现”并传输文件给 iPhone、iPad 甚至是 macOS 设备。
怎么实现的?
这里没有用到什么云端中转的“黑魔法”,也不是通过第三方 APP 建立热点。Google 是在协议层面上做了兼容。
-
发送时:
苹果设备需要开启 AirDrop 的“所有人(Everyone)”可见模式(大家都知道,苹果现在限制这个模式只能开10分钟)。
-
接收时:
Android 用户将 Quick Share 设置为“所有人”或进入接收模式页面。
这意味着,Android 设备伪装成了苹果生态圈里的一员,用苹果听得懂的语言(协议)完成了握手。这在以前,通常需要 Root 权限或者极其复杂的第三方逆向工程才能极其不稳定地实现,而现在,Google 官方把它做成了原生功能。
这一跨平台功能目前首发于 Pixel 10 系列,后续会逐步下放到其他 Android 设备。
02 硬核技术:Rust 铸造的安全防线
作为技术人员,我们深知跨协议互通最大的风险是什么?是安全漏洞。
蓝牙协议栈和近场通信协议历来是漏洞的重灾区(比如著名的 BlueBorne 攻击)。当你试图去解析一个非本平台的私有协议时,极容易出现缓冲区溢出等内存错误。
Google 的平台安全与隐私副总裁 Dave Kleidermacher 表示,这次互通是建立在“严格的安全标准”之上的。
重点来了:Google 这次没有沿用传统的 C/C++ 来编写核心模块,而是全面拥抱了 Rust。
为什么是 Rust?
对于有 3-5 年经验的兄弟们来说,Rust 的“内存安全(Memory-safe)”特性应该不陌生。
-
消灭内存错误:
传统的 C++ 实现中,指针悬挂、缓冲区溢出是常客。而 Rust 通过所有权(Ownership)和借用(Borrowing)机制,在编译阶段就杜绝了整整一大类的内存安全漏洞。
-
多层防御体系:
Google 利用 Rust 构建了一个多层的安全通道。即便攻击者试图通过恶意的 AirDrop 数据包来攻击 Android 设备,Rust 的特性也能保证代码对于内存破坏类的 Exploit 具有天然的免疫力。
-
非服务器路由:
所有的握手、密钥交换、传输全是点对点(P2P)完成的,数据不经过任何云端服务器。这不仅是为了速度,更是为了隐私。
NetSPI(一家专业的安全评估机构)在 2025 年 8 月对这套代码进行了独立审计。他们的评价非常有意思:
“Google 的实现不仅没有给生态系统引入新漏洞,反而比其他厂商的实现(包括某些魔改版)明显更安全。文件交换过程非常稳健,不存在其他实现中常见的信息泄露问题。”
这波啊,这波是“用最硬核的语言,做最兼容的事”。
03 追求极致:连缩略图都不放过
当然,没有绝对安全的系统。NetSPI 在审计中还是发现了一个低危漏洞(CVSS 评分 2.1)。
这个漏洞的细节很有技术参考价值:
在特定的物理接触场景下,攻击者可能通过某种方式获取到图片缩略图以及手机号/邮箱的 SHA256 哈希值。
虽然这需要攻击者能物理接触设备(Physical Access),且只能拿到非明文的哈希,但 Google 依然迅速修复了这个问题。这体现了 Google 在推进跨生态互通时,对数据边界的极度敏感——绝不因为为了“方便”而牺牲“安全”。
04 更多安全动作:反诈与新型验证
除了 Quick Share,Google 最近在安全领域还有两个值得关注的动作,特别是针对金融诈骗高发的地区(如印度):
-
屏幕共享反诈:
在 Android 11+ 设备上,如果用户在与陌生人通话并共享屏幕时,试图打开银行类 APP(如 Google Pay),系统会直接弹出高亮警报,并提供“一键切断屏幕共享”的选项。这对于防范远程诱导转账非常有效。
-
ePNV(增强型电话号码验证):
这是一个用来替代传统 SMS 短信验证码的新协议。它直接基于 SIM 卡进行验证。
技术痛点: 短信验证码容易被拦截、被转发、被社会工程学攻击。
解决方案: ePNV 将验证过程绑定在 SIM 卡硬件层,攻击者即便盗取了你的账号密码,只要没有你的物理 SIM 卡,就无法通过验证。
总结与思考
Google 这次打通 AirDrop,表面上是一个功能的胜利,实际上是 Rust 在底层系统开发中逐渐占据主导地位的一个缩影。
它告诉我们,解决复杂的互操作性问题(Interoperability),不能只靠“补丁”和“胶水代码”,必须从底层的语言特性和安全架构入手,才能在开放的同时守住安全的底线。
对于这次更新,大家怎么看?
如果你手持 Pixel 10,你会愿意向身边的 iPhone 用户发起第一次“跨界”投送吗?欢迎在评论区聊聊你的看法!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng《CVSS 评分 2.1 的漏洞也不放过:为了连上 iPhone,安卓这次真的拼了》