بعضی از مهمترین قابلیتهای امنیتی دقیقاً همانهایی هستند که کاربر در استفاده روزمره متوجهشان نمیشود. در اندروید ۱۷ هم کنار قابلیتهایی مثل App Bubbles، واکنشهای تصویری برای ضبط صفحه و حالت بازی برای گوشیهای تاشو، یک تغییر کمسروصدا در قفل صفحه وجود دارد که برای امنیت گوشیهای Pixel بسیار مهمتر است.

گوگل در سیاست جدید قفل صفحه، سقف تلاشهای اشتباه برای وارد کردن PIN یا رمز عبور را از حداکثر ۱۸۰۰ تلاش در نسل قبلی به فقط ۲۰ تلاش رسانده است. این یعنی اگر کسی گوشی شما را در اختیار داشته باشد، فرصت بسیار کمتری برای حدسزدن رمز یا اجرای حمله brute-force خواهد داشت.

چرا محدود کردن تلاشهای اشتباه اهمیت دارد؟
در امنیت نرمافزار مفهومی به نام rate-limiting وجود دارد؛ یعنی سیستم تعداد تلاشها یا درخواستهای مجاز را در یک بازه زمانی کنترل میکند. همانطور که یک سرویس آنلاین بعد از تعداد زیادی درخواست پشتسرهم دسترسی را کند یا قطع میکند، اندروید هم برای قفل صفحه از rate-limiting استفاده میکند تا حدسزدن PIN یا رمز عبور ساده نباشد.
قبل از اندروید ۱۷، این محدودیتها نسبتاً بخشنده بودند. طبق دادههای اشارهشده در متن منبع، اندروید ۱۶ اجازه میداد در ۶۰ ثانیه اول ۱۰ بار، در ۶ دقیقه ۲۰ بار و در ۲۵ دقیقه ۵۰ بار رمز اشتباه وارد شود. در روز اول مجموعاً حدود ۱۱۰ تلاش ممکن بود و در یک بازه بسیار طولانی، سقف نظری تلاشها به ۱۸۰۰ میرسید.
این مقدار برای کاربری که رمز خودش را فراموش کرده شاید امیدبخش باشد، اما برای مهاجم هم فرصت ایجاد میکند. بسیاری از کاربران PIN یا رمز عبور خود را کاملاً تصادفی انتخاب نمیکنند؛ تاریخ تولد، الگوهای پرتکرار یا عددهای قابل حدس هنوز رایجاند. اگر مهاجم کمی اطلاعات شخصی از صاحب گوشی داشته باشد، همین تعداد تلاش میتواند خطر را بیشتر کند.

تغییر اصلی اندروید ۱۷ چیست؟
تغییر اصلی ساده اما سنگین است: در اندروید ۱۷، بعد از ۲۰ تلاش ناموفق دیگر حدس جدیدی پذیرفته نمیشود. به بیان عددی، این نسخه فقط حدود ۱.۱ درصد سقف تلاشهایی را مجاز میداند که در اندروید ۱۶ ممکن بود. گوگل این سیاست محدودتر را برای Android 16 QPR2 هم در نظر گرفته، اما اندروید ۱۷ نخستین نسخه اصلی SDK است که با این محدودیتها عرضه میشود.
در چند تلاش اول، کاربر هنوز فرصت اصلاح خطا دارد. چهار تلاش اول بدون انتظار انجام میشوند، تلاش پنجم یک دقیقه وقفه میآورد، تلاش ششم پنج دقیقه، تلاش هفتم ۱۵ دقیقه و تلاش هشتم ۳۰ دقیقه. از آنجا به بعد فاصلهها بهسرعت زیاد میشوند: ۹۰ دقیقه، ۴ ساعت، ۱۲ ساعت، ۳۶ ساعت، چند روز، چند ماه و در نهایت چند سال.
| تعداد تلاش اشتباه | زمان انتظار بعد از آن |
|---|---|
| ۱ تا ۴ | بدون انتظار |
| ۵ | ۱ دقیقه |
| ۶ | ۵ دقیقه |
| ۷ | ۱۵ دقیقه |
| ۸ | ۳۰ دقیقه |
| ۹ | ۹۰ دقیقه |
| ۱۰ | ۴ ساعت |
| ۱۱ | ۱۲ ساعت |
| ۱۲ | ۳۶ ساعت |
| ۱۳ | ۴ روز |
| ۱۴ | ۱۳ روز |
| ۱۵ | ۴۱ روز |
| ۱۶ | ۱۲۳ روز |
| ۱۷ | ۱ سال |
| ۱۸ | ۳ سال |
| ۱۹ | ۹ سال |
| ۲۰ و بیشتر | تلاش جدید پذیرفته نمیشود |

اندروید ۱۷ برای اشتباههای تکراری چه میکند؟
برای اینکه این محدودیت سختگیرانه باعث دردسرهای بیمورد نشود، گوگل چند اصلاح کاربردی هم اضافه کرده است. یکی از آنها تشخیص تلاش تکراری است. اگر همان PIN یا رمز اشتباه را چند بار وارد کنید، اندروید آن را چند تلاش جداگانه حساب نمیکند و با بازخورد بصری نشان میدهد که این حدس قبلاً امتحان شده است.
بهبود دیگر، نمایش خواناتر زمان انتظار است. در گذشته ممکن بود پیامهایی مثل «دوباره در ۲۰۰۰ ثانیه تلاش کنید» دیده شود؛ پیامی که برای کاربر معمولی چندان قابل فهم نیست. اندروید ۱۷ زمان قفل موقت را با واحد مناسبتر نشان میدهد؛ مثلاً ثانیه، دقیقه، ساعت، روز یا حتی سال.

این تغییر برای کاربران ایرانی چه معنایی دارد؟
برای کاربری که گوشی Pixel یا هر گوشی دریافتکننده اندروید ۱۷ دارد، نتیجه روشن است: امنیت فیزیکی دستگاه بهتر میشود، اما حاشیه خطا کمتر خواهد بود. اگر همیشه از PINهای ساده، تکراری یا قابل حدس استفاده کردهاید، بهتر است قبل از ارتقا سراغ رمز مطمئنتر و روشهای بازیابی حساب گوگل بروید.
همچنین بهتر است PIN خود را به کودک، همکار یا افراد کنجکاوی نسپارید که ممکن است چند بار پشتسرهم رمز اشتباه وارد کنند. فاصلههای زمانی جدید طوری طراحی شدهاند که کسی نتواند در خواب یا در چند دقیقه همه ۲۰ تلاش را مصرف کند، اما چند اشتباه پشتسرهم همچنان میتواند شما را برای ساعتها یا روزها از گوشی دور کند.
جمعبندی: امنیت بیشتر، اما با مسئولیت بیشتر
محدودیت جدید اندروید ۱۷ یکی از همان تغییرهایی است که اگر همه چیز درست پیش برود، شاید هرگز به چشم نیاید؛ ولی وقتی گوشی گم میشود یا دست فرد دیگری میافتد، ارزشش مشخص میشود. کاهش تلاشهای مجاز از ۱۸۰۰ به ۲۰، حدسزدن رمز را بسیار سختتر میکند و بهخصوص برای کاربرانی که هنوز PINهای قابل حدس دارند، یک لایه دفاعی جدی است.
در مقابل، کاربر هم باید دقیقتر باشد: رمز قفل صفحه را حفظ کند، از PIN ضعیف استفاده نکند و گزینههای بازیابی حساب را بهروز نگه دارد. اندروید ۱۷ با این تغییر نشان میدهد که امنیت قفل صفحه فقط به قوی بودن رمز وابسته نیست؛ تعداد فرصتهایی که برای حدسزدن آن داده میشود هم به همان اندازه مهم است.
منبع: این مطلب یک بازنویسی و بومیسازی تحریریهای بر پایه مقالهای از MakeUseOf است: مشاهده مقاله اصلی.