Nová knihovna Googlu řekne aplikaci, jestli telefonu chybí bezpečnostní záplaty
Google popsal knihovny AndroidX Security State 1.1.0 a Security State Provider 1.0.0. Aplikace si přes ně zjistí patch level zvlášť pro systém, systémové moduly a jádro a k tomu i to, jestli na telefonu nečeká stažená aktualizace. Banka tak může platbu odložit, dokud si uživatel čekající aktualizaci nedoinstaluje.
Jak je telefon zalátaný, četly aplikace na Androidu nejčastěji z jediného údaje: security patch level, tedy datum, ke kterému má opravené chyby z bezpečnostních bulletinů. Google 17. září popsal na svém blogu pro vývojáře knihovny AndroidX Security State 1.1.0 a Security State Provider 1.0.0, které z toho jednoho data dělají tři a přidávají k nim otázku, jestli v telefonu neleží stažená aktualizace, kterou si nikdo nenainstaloval.

Tři data místo jednoho
První z nich je DSPL, tedy úroveň záplat, která v telefonu opravdu běží. Knihovna ji čte z vlastností systému a nepotřebuje k tomu síť. Druhé je PSPL, nejvyšší úroveň zveřejněná v bulletinu. Třetí, ASPL, je to, co je pro konkrétní telefon připravené ke stažení; zjišťuje se meziprocesovou komunikací s klientem, který aktualizace obsluhuje.
Každé z těch tří čísel navíc knihovna vede zvlášť pro systém, pro systémové moduly aktualizované přes Obchod Play a pro jádro. U jádra se neporovnává datum, ale verze větve s dlouhodobou podporou, tedy tvar jako 6.1.91.
Proč jedno datum nestačí
Rozdělení má důvod v tom, jak se Android dnes aktualizuje. Část systému se vyměňuje na pozadí přes Obchod Play v jiném rytmu než velká aktualizace od výrobce a jádro se svými opravami běžně předběhne datum, které telefon hlásí jako svůj patch level. Jediný řetězec proto popisuje nejpomalejší část telefonu, ne celý telefon.
Knihovna k tomu počítá i to, čemu Google říká efektivní úroveň. Když měsíční bulletin pro některou součást žádnou opravu nepřinese, posune se její úroveň sama nahoru, aby telefon nevypadal pozadu kvůli tomu, že opravovat nebylo co.
Co z toho pozná majitel telefonu
Sám o sobě nic. Knihovnu používají aplikace, a Google v oznámení jmenuje jako typické uživatele banky, fintech, zdravotnictví a nástroje na správu firemních telefonů. Místo přístupu ve stylu všechno, nebo nic si taková aplikace může porovnat běžící úroveň s tou čekající a před vysokou platbou nebo před zavedením nového přihlašovacího údaje uživatele požádat, ať nejdřív dokončí aktualizaci, která už je v telefonu stažená.
Jemnější varianta je dotaz na konkrétní zranitelnost: aplikace se může zeptat, jestli má telefon opravené vybrané chyby v NFC nebo Bluetooth, a teprve podle toho povolit placení přiložením nebo sdílení dat na blízko. Seznam opravených zranitelností si k tomu knihovna stahuje z databáze OSV.
Jestli to banky opravdu zapnou, oznámení neřeší. Popisuje, co knihovna umí, ne co kdo nasadí.
Doplňkové záplaty jsou věc výrobce
Druhá polovina novinky míří na výrobce. Ti můžou vedle oficiální úrovně záplat vykázat jednotlivé opravené chyby souborem supplemental_security_patches.xml, který se ukládá do /etc/security/ na oddílech systému, výrobce nebo produktu. Je to seznam čísel CVE a slouží k tomu, aby výrobce dostal uznanou opravu, kterou zpětně přenesl mezi dvěma velkými aktualizacemi.
Tady se ale liší, co telefon umí. Na Androidu 17, tedy od úrovně rozhraní 37, čte soubory systémová služba sama a vydává je aplikacím pod dvěma klíči, zvlášť za systém a zvlášť za vendor. Na Androidu 16 a starším žádné takové rozhraní není a soubory si rozebírá knihovna Jetpacku, jenže k tomu musí výrobce doplnit pravidla SELinuxu, aby k nim běžná aplikace vůbec směla. Bez toho zůstane tahle část prázdná.
Venku byly knihovny osm dní před oznámením
Poznámky k vydání AndroidX kladou obě verze na 9. září, tedy o osm dní dřív, než o nich vyšel text na blogu. Výpis verzí v repozitáři Googlu k tomu ukazuje drobnost: knihovna security-state se stabilní verze 1.0.0 nikdy nedočkala, po 1.0.0-beta01 následovala 1.1.0-alpha01 a prvním stabilním vydáním je až 1.1.0. Doprovodná security-state-provider prošla obvyklou cestou a končí u 1.0.0.
Hotovo bylo ještě dřív: kandidát na vydání nese datum 26. srpna.
Bulletiny zatím vycházejí každý měsíc
Dokumentace AOSP zdůvodňuje doplňkové záplaty posunem Androidu k průběžným vydáním a čtvrtletním bulletinům. Odkaz na ten posun ale vede do partnerské dokumentace, kam se čtenář nedostane, a veřejný rozcestník bulletinů vede pro rok 2026 zvlášť leden až září. Zářijový vyšel 8. září, opravy pokrývá úroveň 2026-09-05 a naposledy ho Google upravil 16. září. Měsíční rytmus ale neznamená měsíční příval oprav: červencový bulletin neuvedl ani jednu chybu.
Co knihovna nedělá
Měří software, ne důvěryhodnost přístroje. Google k tomu v příručce sám dodává, že na odhalení zásahu do telefonu nebo na ověření pravosti přístroje slouží Play Integrity API, které se má s touhle knihovnou používat vedle sebe.
Druhá mez je v tom, odkud se bere ASPL. Aktualizace přes Obchod Play ho podle Googlu hlásí na všech telefonech se službami Google a stejně je na tom Google OTA; u vlastních aktualizačních klientů výrobců se na tom teprve pracuje. Do té doby bude údaj o čekající aktualizaci na části telefonů chybět, i když samotná knihovna v aplikaci poběží.
Zdroje
- Introducing the AndroidX Security State Libraries, Android Developers Blog, 17. září 2026
- Poznámky k vydání AndroidX Security, developer.android.com
- Understand device security state, příručka pro vývojáře
- Supplemental security patches, dokumentace AOSP
- Android Security Bulletin, září 2026