百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

面向NDK开发者的Android 7.0变更(ndk android.mk)

bigegpt 2025-07-03 12:29 3 浏览

订阅 Google 官方微信公众号:谷歌开发者。与谷歌一起创造未来!

受 Android 平台其他改进的影响,为了方便加载本机代码,Android M 和 N 中的动态链接器对编写整洁且跨平台兼容的本机代码提出了更严格的要求。为了确保平滑过渡到近期发布的 Android 版本,应用的本机代码必须遵循这些规则和建议。

我们在下面详细说明了与加载本机代码有关的每一项变更及其影响,以及您可以采取哪些措施来避免出现问题。所需工具:在 NDK 中,每一个架构都有一个 <arch>-linux-android-readelf 二进制文件(例如
arm-linux-androideabi-readelf 或
i686-linux-android-readelf)(位于 toolchains/ 下),但您可以将 readelf 用于任何架构,因为我们只进行基本检查。在 Linux 上,您需要为 readelf 安装 binutils 程序包,为 scanelf 安装 pax-utils 程序包。

1. 私有 API(从 API 24 开始执行)

原生库必须仅使用公共 API,且不可以链接到非 NDK 平台库。该规则从 API 24 开始强制执行,自此以后,应用无法加载非 NDK 平台库。该规则由动态链接器执行,所以无论代码使用何种方式加载,都无法访问非公共库:System.loadLibrary(...)、DT_NEEDED 条目和直接调用 dlopen(...) 都将以完全相同的方式失败。

在更新期间用户应获得一致的应用体验,开发者应不需要进行紧急应用更新来处理平台变更。因此,我们不推荐使用私有 C/C++ 符号。所有 Android 设备都必须通过的兼容性测试套件 (CTS) 不包含对私有符号进行的测试。它们可能不存在,或可能行为方式不同。因此,使用私有符号的应用很可能在某些设备上或在将来发布的版本中无法使用,在 Android 6.0 Marshmallow 从 OpenSSL 切换到 BoringSSL 时,很多开发者就发现了这种问题。

为了减少过渡期间对用户的影响,我们确定了在 Google Play 上安装最多的应用中颇为常用且我们在短期内仍可提供支持的一些库(包括 libandroid_runtime.so、libcutils.so、libcrypto.so 和 libssl.so)。为了给您更多的时间进行过渡,我们将暂时支持这些库;所以,如果您看到警告提示,这就意味着您的代码在将来发布的版本中将无法使用,请立即对其进行修复!

潜在问题:从 API 24 开始,动态链接器将不再加载私有库,并会阻止应用加载。

解决方案:重新编写本机代码,以便仅依赖公共 API。作为短期的变通方案,可以将没有复杂依赖关系的平台库 (libcutils.so) 复制到项目。作为长期的解决方案,必须将相关代码复制到项目树。SSL/Media/JNI 内部/binder API 不可以从本机代码访问。在必要时,本机代码应调用合适的公共 Java API 方法。

NDK 的
platforms/android-API/usr/lib 下提供完整的公共库列表。
注:SSL/crypto 是特例,应用不得直接使用平台 libcrypto 和 libssl 库,即使在较早版本的平台上也不可以。所有应用都应使用 GMS 安全提供程序,以确保应用免遭已知漏洞攻击。

2. 缺少节标题(从 API 24 开始执行)

每个 ELF 文件的节标题中都包含额外的信息。现在这些标题必须存在,因为动态链接器使用它们进行健全性检查。有些开发者尝试通过删除标题使二进制文件难以理解,防止遭到反向工程。(这样做事实上没有作用,因为可以利用随处可得的工具重建被删除的信息。)

解决方案:在您的版本中取消删除节标题的步骤。

3. 文本重定位(从 API 23 开始执行)

从 API 23 开始,共享对象将不得包含文本重定位。也就是说,代码必须按原样加载,不得对其进行修改。这种方法减少了加载时间,并提高了安全性。

文本重定位的常见原因是使用了非定位独立手写汇编程序。这种情况并不常见。使用我们的文档中所述的 scanelf 工具进行进一步诊断:

$ scanelf -qT libTextRel.so

libTextRel.so: (memory/data?) [0x15E0E2] in (optimized out: previous simd_broken_op1) [0x15E0E0]

libTextRel.so: (memory/data?) [0x15E3B2] in (optimized out: previous simd_broken_op2) [0x15E3B0]

[skipped the rest]

如果您没有可用的 scanelf 工具,您可以使用 readelf 进行基本检查,查找 TEXTREL 条目或 TEXTREL 标志。查找其中之一便已足够。(对应于 TEXTREL 条目的值无关紧要,且其通常为 0,存在 TEXTREL 条目即可表明 .so 包含文本重定位)。本例同时存在两个指标:

$ readelf --dynamic libTextRel.so | grep TEXTREL

0x00000016 (TEXTREL) 0x0

0x0000001e (FLAGS) SYMBOLIC TEXTREL BIND_NOW

$

注:从技术上讲,是有可能存在带有 TEXTREL 条目/标志但没有任何实际文本重定位的共享对象。NDK 不会发生这种情况,但如果您自己生成 ELF 文件,请确保不要生成声明包含文本重定位的 ELF 文件,因为 Android 动态链接器信任该条目/标志。

潜在问题:重定位强制使代码页可写入,增加了内存中的脏页数量,因此非常浪费内存。从 Android K (API 19) 开始,动态链接器发布了有关文本重定位的警告,但在 API 23 及更高版本中,其拒绝加载带有文本重定位的代码。

解决方案:重新写入与位置无关的汇编程序,确保不需要文本重定位。查看 Gentoo 文档,了解相关详细信息:

wiki.gentoo.org/wiki/Hardened/Textrels_Guide

4. 无效的 DT_NEEDED 条目(从 API 23 开始执行)

虽然库依赖项(ELF 标题中的 DT_NEEDED 条目)可以是绝对路径,但这在 Android 平台上没有任何意义,因为您无法控制系统将在何处安装库。DT_NEEDED 条目应与所需库的 SONAME 相同,将在运行时查找库的任务留给动态链接器。在 API 23 之前,Android 的动态链接器在查找所需库时会忽略完整路径,仅使用基名(最后一个 ‘/’ 之后的部分)。从 API 23 开始,运行时链接器将完全服从 DT_NEEDED,所以,如果设备的特定位置不存在库,其将无法加载库。

更糟糕的是,有些编译系统存在漏洞,这会导致它们插入指向构建主机上的文件的 DT_NEEDED 条目,而在设备上将无法找到这种文件。

$ readelf --dynamic libSample.so | grep NEEDED

0x00000001 (NEEDED) Shared library: [libm.so]

0x00000001 (NEEDED) Shared library: [libc.so]

0x00000001 (NEEDED) Shared library: [libdl.so]

0x00000001 (NEEDED) Shared library:

[C:\Users\build\Android\ci\jni\libBroken.so]

$

潜在问题:在 API 23 之前使用 DT_NEEDED 条目的基名,但从 API 23 开始,Android 运行时将尝试使用指定路径加载库,而该路径在设备上将不存在。有些损坏的第三方工具链/编译系统使用构建主机而非 SONAME 上的路径。

解决方案:确保所有所需的库仅通过 SONAME 引用。最好让运行时链接器查找和加载这些库,因为库的位置可能在不同的设备上有所不同。

5. 缺少 SONAME(从 API 23 开始使用)

每个 ELF 共享对象(“原生库”)必须有一个 SONAME(共享对象名称)属性。NDK 工具链会默认添加此属性,若无此属性,则表明备用工具链或编译系统存在配置错误。缺少 SONAME 可能导致运行时问题,例如加载错误的库:缺少此属性时将使用文件名。

$ readelf --dynamic libWithSoName.so | grep SONAME

0x0000000e (SONAME) Library soname: [libWithSoName.so]

$

潜在问题:命名空间冲突可能导致在运行时加载错误的库,进而导致在未找到所需符号时或您尝试使用非预期的 ABI 不兼容库时系统崩溃。

解决方案:当前 NDK 默认情况下生成正确的 SONAME。确保使用最新版 NDK,且未将编译系统配置为生成不正确的 SONAME 条目(使用 -soname 链接器选项)。

请记住,使用最新版 NDK 构建的整洁的跨平台代码在 Android N 上应没有问题。我们建议您修改本机代码的构建,以便生成正确的二进制文件。

发布人:谷歌开发顾问 Dmitry Malykhanov

翻译:Google 官方微信公众号:谷歌开发者

相关推荐

当Frida来“敲”门(frida是什么)

0x1渗透测试瓶颈目前,碰到越来越多的大客户都会将核心资产业务集中在统一的APP上,或者对自己比较重要的APP,如自己的主业务,办公APP进行加壳,流量加密,投入了很多精力在移动端的防护上。而现在挖...

服务端性能测试实战3-性能测试脚本开发

前言在前面的两篇文章中,我们分别介绍了性能测试的理论知识以及性能测试计划制定,本篇文章将重点介绍性能测试脚本开发。脚本开发将分为两个阶段:阶段一:了解各个接口的入参、出参,使用Python代码模拟前端...

Springboot整合Apache Ftpserver拓展功能及业务讲解(三)

今日分享每天分享技术实战干货,技术在于积累和收藏,希望可以帮助到您,同时也希望获得您的支持和关注。架构开源地址:https://gitee.com/msxyspringboot整合Ftpserver参...

Linux和Windows下:Python Crypto模块安装方式区别

一、Linux环境下:fromCrypto.SignatureimportPKCS1_v1_5如果导包报错:ImportError:Nomodulenamed'Crypt...

Python 3 加密简介(python des加密解密)

Python3的标准库中是没多少用来解决加密的,不过却有用于处理哈希的库。在这里我们会对其进行一个简单的介绍,但重点会放在两个第三方的软件包:PyCrypto和cryptography上,我...

怎样从零开始编译一个魔兽世界开源服务端Windows

第二章:编译和安装我是艾西,上期我们讲述到编译一个魔兽世界开源服务端环境准备,那么今天跟大家聊聊怎么编译和安装我们直接进入正题(上一章没有看到的小伙伴可以点我主页查看)编译服务端:在D盘新建一个文件夹...

附1-Conda部署安装及基本使用(conda安装教程)

Windows环境安装安装介质下载下载地址:https://www.anaconda.com/products/individual安装Anaconda安装时,选择自定义安装,选择自定义安装路径:配置...

如何配置全世界最小的 MySQL 服务器

配置全世界最小的MySQL服务器——如何在一块IntelEdison为控制板上安装一个MySQL服务器。介绍在我最近的一篇博文中,物联网,消息以及MySQL,我展示了如果Partic...

如何使用Github Action来自动化编译PolarDB-PG数据库

随着PolarDB在国产数据库领域荣膺桂冠并持续获得广泛认可,越来越多的学生和技术爱好者开始关注并涉足这款由阿里巴巴集团倾力打造且性能卓越的关系型云原生数据库。有很多同学想要上手尝试,却卡在了编译数据...

面向NDK开发者的Android 7.0变更(ndk android.mk)

订阅Google官方微信公众号:谷歌开发者。与谷歌一起创造未来!受Android平台其他改进的影响,为了方便加载本机代码,AndroidM和N中的动态链接器对编写整洁且跨平台兼容的本机...

信创改造--人大金仓(Kingbase)数据库安装、备份恢复的问题纪要

问题一:在安装KingbaseES时,安装用户对于安装路径需有“读”、“写”、“执行”的权限。在Linux系统中,需要以非root用户执行安装程序,且该用户要有标准的home目录,您可...

OpenSSH 安全漏洞,修补操作一手掌握

1.漏洞概述近日,国家信息安全漏洞库(CNNVD)收到关于OpenSSH安全漏洞(CNNVD-202407-017、CVE-2024-6387)情况的报送。攻击者可以利用该漏洞在无需认证的情况下,通...

Linux:lsof命令详解(linux lsof命令详解)

介绍欢迎来到这篇博客。在这篇博客中,我们将学习Unix/Linux系统上的lsof命令行工具。命令行工具是您使用CLI(命令行界面)而不是GUI(图形用户界面)运行的程序或工具。lsoflsof代表&...

幻隐说固态第一期:固态硬盘接口类别

前排声明所有信息来源于网络收集,如有错误请评论区指出更正。废话不多说,目前固态硬盘接口按速度由慢到快分有这几类:SATA、mSATA、SATAExpress、PCI-E、m.2、u.2。下面我们来...

新品轰炸 影驰SSD多款产品登Computex

分享泡泡网SSD固态硬盘频道6月6日台北电脑展作为全球第二、亚洲最大的3C/IT产业链专业展,吸引了众多IT厂商和全球各地媒体的热烈关注,全球存储新势力—影驰,也积极参与其中,为广大玩家朋友带来了...