グーグルは近日、Androidシステムのセキュリティ更新戦略を見直し、「リスクベースのセキュリティ更新システム」(RBUS)を導入すると発表しましたこれにより、積極的に悪用されているか、既知の攻撃チェーンに含まれる高リスクな脆弱性を優先的に修正し、その他の脆弱性は四半期ごとの更新でまとめて提供する方針へと変更されますこの変更は、過去10年間にわたり毎月全端末向けに一斉配信されてきた従来の更新方式を打破するもので、セキュリティ対策の効率化という点でグーグルが重要な一歩を踏み出したことを示しています
従来、Androidでは毎月セキュリティ情報を公表し、当該月に修正されるすべての脆弱性を列挙するとともに、テスト用のプライベートビルドを製造元(OEM)に対して30日前に提供していましたしかし、システムが大規模かつ複雑であることに加え、OEMによるカスタマイズや通信事業者による承認といったプロセスを経るため、特に中低価格帯の端末では更新が完了するまで2~3か月を要するケースが少なくありませんでした新戦略では、毎月の更新対象を高リスクな脆弱性に限定することで、OEMが毎月処理すべきパッチ数を大幅に削減し、テストおよび配信にかかる負担を軽減します
なお、高リスク脆弱性の定義は単なる「深刻」「高」といった評価基準だけでなく、実際の脅威の程度を重視していますこの見直しは早くも成果を上げており、2025年7月のセキュリティ公告では初めて「ゼロ修復」の事例が報告され、それまでの120件連続記録が途切れましたまた、9月の四半期公告では119件の脆弱性が一括して公開されましたグーグルはOEMに対し、最低でも四半期ごとの更新を維持することを推奨しつつ、一部のメーカーには引き続き月次更新を認めています
ただし、プライバシー保護を重視するプロジェクト「GrapheneOS」は、四半期更新の内容を数か月前にOEMに開示することで脆弱性漏洩のリスクが高まる可能性を指摘していますさらに、グーグルが月次更新のソースコードを公開しなくなったこともあり、多くのカスタムROMでは月次更新のペースを維持することが難しくなりつつありますユーザーにとっては、新戦略下でも月次更新を行う端末の利用感は変わりませんが、更新頻度が低い端末ではより一貫したパッチ適用が期待できる一方で、セキュリティ面では四半期ごとの集中更新への依存度が高まります業界全体としては、効率とリスクのバランスをいかに取るかが今後の課題となります