搭载FIPS认证BoringSSL的三星设备上安卓应用FIPS合规性问询
三星设备上调用Jetpack Security的应用FIPS合规性说明
核心结论
默认场景下满足FIPS合规要求,特殊配置场景除外
逻辑依据
- 加密调用链路固定:Android Jetpack Security底层基于Tink实现,Tink默认调用系统的Conscrypt安全提供者执行加密操作,Conscrypt的所有加解密逻辑最终都依赖设备内置的BoringSSL模块
- 三星设备搭载的BoringSSL已通过FIPS 140-2验证,只要没有修改默认配置,所有通过Jetpack Security触发的加密操作都会走经过认证的BoringSSL模块,符合合规要求
需要规避的不符合规场景
如果存在以下任意一种情况,将不再满足合规要求:
- 手动修改了系统默认的加密提供者,改用了未经过FIPS认证的第三方加密实现
- 调用Jetpack Security时主动选用了FIPS标准不认可的弱加密算法
- 目标三星设备没有开启FIPS模式(部分设备会提供FIPS模式开关,需要确认已开启才能生效)
内容的提问来源于stack exchange,提问作者acme
相关产品推荐
相关产品推荐

