Guide de l'acheteur

Android Durcissement des kiosques & Certification Google : Ce que les acheteurs OEM/ODM doivent vérifier

« Il fonctionne sous Android » ne dit rien sur le risque du kiosque. Quatre couches décident de votre exposition — certification AOSP vs GMS, la fenêtre de correctifs de sécurité, le durcissement de l'appareil, et qui est responsable des mises à jour pendant la durée de vie sur le terrain de la machine. Voici ce qu'il faut vérifier, et les questions RFQ à poser.

Android Durcissement des kiosques & Certification Google : Ce que les acheteurs OEM/ODM doivent vérifier

Réponse rapide : « Il fonctionne sous Android » ne dit rien sur le risque du kiosque. Quatre couches décident de votre exposition — certification AOSP vs GMS, la fenêtre de correctifs de sécurité, le durcissement de l'appareil, et qui est responsable des mises à jour pendant la durée de vie sur le terrain de la mach

Aperçu

Réponse courte : « Il fonctionne sous Android » ne vous dit rien sur le fait qu'un kiosque soit sûr, pris en charge ou puisse être mis à jour. Pour un terminal OEM/ODM sans surveillance, quatre choses décident de votre risque réel : (1) s'il s'agit d'un AOSP simple ou s'il porte la certification Google GMS (CTS/GTS), (2) la version Android et sa fenêtre de correctifs de sécurité garantie, (3) si l'appareil est durci et verrouillé en mode kiosque, et (4) qui fournit les mises à jour de sécurité pendant les 5 à 7 ans de vie sur le terrain de la machine. Ci-dessous ce qu'il faut vérifier et les questions à mettre dans votre RFQ.

Pourquoi « fonctionne sous Android » est une fausse réassurance

Android n'est pas un produit — c'est une base open-source (AOSP) que n'importe qui peut charger sur un matériel. Deux bornes qui "exécutent Android" peuvent être complètement différentes en termes de risque : l'une est un appareil commercial certifié et bénéficiant de mises à jour ; l'autre est une version non certifiée d'une version obsolète de Android sans correctifs de sécurité et avec un bootloader déverrouillé. Pour un terminal sans surveillance traitant des paiements ou des données personnelles, cette différence constitue toute la décision d'achat, pourtant la plupart des fiches techniques des fournisseurs la cachent derrière "Android 11" ou "Android 13."

La vraie question de l'acheteur n'est pas quel Android . C'est : cet appareil recevra-t-il encore des correctifs de sécurité lorsqu'il sera installé dans un espace public la quatrième année ?

Les quatre couches que vous devez réellement auditer

Les quatre couches que vous devez réellement auditer
CoucheCe que cela couvreCe qu'il faut demander
AOSP vs GMSAndroid open-source simple vs la version certifiée par Google avec les services PlayPrécisez lequel, et si l'appareil a réussi les tests CTS/GTS si GMS est revendiqué
Version de l'OS & fenêtre de correctifsLa version de Android et la date de fin garantie des correctifs de sécuritéLa version exacte, le niveau de correctif de sécurité et l'engagement du fournisseur à mettre à jour jusqu'à X
Durcissement de l'appareilBootloader verrouillé, démarrage vérifié, pas de root, mode kiosque/dédié, ports désactivésConfiguration écrite : état du bootloader, application du mode kiosque, USB/débogage désactivés
Responsabilité des mises à jourQui fournit les correctifs et le firmware pendant la durée de vie sur le terrainPartie nommée, méthode (OTA/local), cadence, et ce qui se passe si le OEM sort

Notez que seule la première couche concerne Google. Les trois autres — fenêtre de correctif, durcissement, propriété des mises à jour — sont celles qui échouent réellement sur le terrain, et elles sont entièrement sous le contrôle du fournisseur OEM/ODM. C'est là qu'une fiche technique faible se révèle généralement.

AOSP vs GMS : lequel vous faut-il réellement ?

C'est la couche la plus mal comprise. AOSP est la base open source ; elle est gratuite, ne nécessite aucune licence Google et est parfaitement adaptée à de nombreux kiosques en libre-service qui exécutent une seule application personnalisée. GMS (Google Mobile Services) ajoute les services Play, le Play Store et les API de Google — mais pour livrer GMS légalement, vous devez passer les tests de compatibilité de Google ("CTS", documentés par Google à source.android.com )。

  • Choisissez AOSP lorsque la borne exécute une seule application verrouillée, ne nécessite pas d'API Google ni de Play Store, et que vous souhaitez un coût inférieur et moins de dépendances. Il convient aux terminaux en libre-service de gestion d'espèces et à usage unique dont la pile logicielle est entièrement contrôlée par vous.
  • Choisissez GMS lorsque votre application dépend des services Google Play, de Maps, de Push ou de la distribution via le Play Store, ou lorsque vos acheteurs ou leurs auditeurs s'attendent à un appareil commercial certifié par Google.

Le piège de l'approvisionnement est un fournisseur qui prétend « Android avec Google Play » sans pouvoir montrer qu'il a passé les tests de compatibilité. Si GMS est présent sur l'appareil, demandez le résultat des tests CTS/GTS couvrant votre modèle et votre build exacts — un appareil non certifié peut être bloqué des services Google plus tard, ce qui est un risque réel sur un parc déployé.

Version et fenêtre de correctifs : le chiffre à exiger

« Android 13 » n'est pas un engagement de support. Ce qui compte, c'est la fenêtre garantie de correctifs de sécurité — la date jusqu'à laquelle l'appareil continuera de recevoir des correctifs de sécurité. Un kiosque est un actif de 5–7 ans ; si l'OS cesse de recevoir des correctifs dès la deuxième année, chaque année suivante constitue une exposition non gérée. Google publie les niveaux actuels de correctifs de sécurité et les bulletins mensuels sur source.android.com , afin que vous puissiez vérifier de manière indépendante tout niveau de correctif annoncé par un fournisseur. Demandez :

  • La version exacte de Android et le niveau actuel de correctifs de sécurité, que vous pouvez recouper dans les paramètres de l'appareil avec les bulletins publiés par Google ;
  • L'engagement écrit du fournisseur de fournir des correctifs de sécurité jusqu'à une date calendaire indiquée, et pas seulement « tant que pris en charge » ;
  • Si des mises à niveau majeures de version de l'OS sont possibles sur ce matériel spécifique, ou si l'appareil est figé à sa version de livraison pour toute sa durée de vie sur le terrain ;
  • Le mécanisme de livraison et la cadence d'envoi de ces correctifs à un parc déjà déployé (OTA signé vs sideload manuel).

Sur un terminal sans surveillance et accessible au public, un OS non patchable est une responsabilité permanente — et il est invisible sur une fiche technique qui ne liste que le numéro de version.

Le durcissement est le point où les déploiements de bornes interactives se font compromettre

Une borne interactive est un appareil Android laissé seul avec le public, et le durcissement est ce qui empêche un passant de la transformer en ordinateur polyvalent. Android fournit des API dédiées pour appareils et verrouillage de tâches exactement dans ce but (voir la présentation des appareils dédiés ). Par conséquent, « nous ne pouvons pas le faire » n'est pas une réponse crédible. Vérifiez, par écrit, que le fournisseur livre l'appareil avec :

  • Un bootloader verrouillé et démarrage vérifié , afin que l'image de l'OS ne puisse pas être remplacée ou modifiée sur le terrain ;
  • Mode kiosque / appareil dédié imposé via les API de verrouillage de tâches de la plateforme, afin que l'utilisateur ne puisse pas revenir au lanceur, aux paramètres ou au navigateur ;
  • USB, ports ADB et de débogage désactivés dans la version de production, pas simplement masqués dans l'interface utilisateur ;
  • Aucun accès root et une liste d'autorisation d'applications contrôlée qui limite le terminal à sa fonction prévue ;
  • Un chemin de mise à jour signé et géré plutôt qu'un chargement latéral manuel qu'un technicien doit effectuer sur site.

Demandez si ceux-ci sont définis pour tout le parc par défaut, ou uniquement lorsqu'un acheteur pense à les demander. Si le durcissement est facultatif et non vérifié, il est effectivement absent. Si votre machine gère également des paiements, le durcissement chevauche le périmètre d'approbation des paiements — voir le guide d'audit PCI DSS/P2PE pour les bornes de paiement .

Responsabilité des mises à jour : la question que personne ne pose avant la troisième année

Les parcs non surveillés échouent en phase de maintenance, pas au lancement. La question décisive est simple : qui livre les correctifs pour ce parc en quatrième année, et que se passe-t-il si notre fournisseur disparaît ? Une réponse crédible OEM/ODM nomme une partie, une méthode, une cadence et une solution de repli — par exemple, que l'image de l'OS et les identifiants du serveur de mise à jour sont documentés et placés sous séquestre, afin qu'une seconde partie puisse prendre le relais. Un vague « nous assurerons le support » n'est pas une réponse pour un actif de 5 à 7 ans.

Questions d'appel d'offres à copier-coller pour la couche Android

  1. L'appareil est-il AOSP ou GMS ? Si GMS, fournissez les preuves CTS/GTS couvrant exactement ce modèle et ce build.
  2. Indiquez la version exacte de Android, le niveau actuel de correctifs de sécurité et la date de fin garantie des mises à jour de sécurité.
  3. Les mises à niveau majeures du système d'exploitation sont-elles prises en charge sur ce matériel, ou est-il figé à la version livrée ?
  4. Fournissez la configuration de durcissement de production : état du bootloader, démarrage vérifié, application du mode kiosque/dédié, désactivation de USB/ADB, et statut root.
  5. Comment les correctifs de sécurité sont-ils livrés à un parc déployé, à quelle cadence et par qui ?
  6. Si notre relation avec le fournisseur prend fin, comment obtenons-nous l'image de l'OS et le mécanisme de mise à jour pour continuer à appliquer des correctifs au parc ?
  7. La configuration de l'appareil préserve-t-elle ou viole-t-elle une approbation de paiement ou de protection des données sur laquelle nous nous appuyons ?

Android est une couche d'un achat OEM/ODM à gestion des risques. Verrouillez les couches adjacentes avec la liste de contrôle de certification de kiosque 2026 OEM/ODM , confirmez les documents d'usine avec les 9 documents d'approbation à collecter avant la production , et — pour les terminaux de paiement — associez ceci avec le guide d'audit PCI/P2PE . Pour savoir comment le choix de l'OS interagit avec le matériel de caisse et de paiement, voir le guide d'intégration des espèces pour kiosque de paiement , et pour le modèle de personnalisation qui définit vos obligations de mise à jour, voir le processus de kiosque personnalisé OEM/ODM, du brief à la production .

AOSP est-il moins sécurisé que GMS ?

Pas intrinsèquement. La sécurité dépend du durcissement, de la fenêtre de correctifs et de la discipline de mise à jour, et non de la présence des services Google. Un kiosque AOSP bien durci et activement corrigé peut être plus sûr qu'un appareil GMS non géré. Le vrai risque est une revendication GMS non certifiée ou une version non corrigeable, quelle que soit la base utilisée.

Puis-je verrouiller un kiosque Android pour que les utilisateurs ne puissent pas s'échapper de l'application ?

Oui — grâce au mode appareil dédié et verrouillage de tâche de la plateforme, un bootloader verrouillé, le débogage désactivé et les ports USB désactivés, et une liste d'autorisation d'applications contrôlée. Demandez au fournisseur de livrer ces éléments comme configurations par défaut de production avec confirmation écrite, et non comme options que vous devez demander et vérifier vous-même.

Combien de temps mon kiosque Android restera-t-il sécurisé ?

Cela dépend de la fenêtre de correctifs de sécurité engagée par le fournisseur, et non de la seule version Android. Exigez une date de fin écrite pour les mises à jour de sécurité et une partie nommée responsable de leur fourniture pendant les 5 à 7 ans de vie de la machine.

Un certificat Google sur la fiche technique signifie-t-il que l'appareil est certifié ?

Uniquement s'il s'agit de la preuve de test de compatibilité (CTS/GTS) pour cet appareil et ce build exacts. Un logo générique « Android » ou « Google » n'est pas une certification. Demandez le résultat de test qui couvre le modèle que vous achetez.

Votre prochaine étape

Cessez d'accepter « il tourne sous Android » comme spécification. Demandez la version, la date de fin des correctifs, la configuration de durcissement de production et le responsable nommé des mises à jour — puis vérifiez chaque point par écrit avant de vous engager. Si vous évaluez un kiosque de traitement d'espèces ou de paiement basé sur Android et souhaitez voir comment l'OS, le durcissement et les couches de mise à jour sont documentés, consultez un kiosque autonome de traitement d'espèces , ou demandez un devis ou une fiche technique et nous vous enverrons les détails de la plateforme et du support pour nos modèles de production actuels.

Norme éditoriale

Préparé à partir des informations produit, ingénierie et fabrication de Usingwin. La compatibilité finale, les certifications, la quantité minimale de commande et le délai de livraison sont confirmés pour chaque projet.

Chengdu Usingwin Technology Co., Ltd.

De la recherche aux exigences

Mettez ce guide au service de votre projet.

Dites-nous ce que vous devez construire ou vous procurer. Notre équipe OEM/ODM peut vous aider à examiner l'adéquation matérielle et les prochaines étapes vers un devis.

  • Application et marché cible
  • Écran, périphériques et besoins d'intégration logicielle
  • Quantité de commande et calendrier cible

Vous préférez l'e-mail ? [email protected]

Votre demande fera référence à : Android Durcissement des kiosques & Certification Google : Ce que les acheteurs OEM/ODM doivent vérifier

Notre équipe OEM/ODM examinera vos exigences et répondra par e-mail.

Discutez avec nous