2018 年 3 月 8 日,谷歌发布了 Android P 的预览版,初步来看给感觉这次大版本似乎并没有什么改变。接下来,将从系统 Treble、System、Framework、Runtime、Security 等多方面来解读一下 Android P 的变化。
Treble 计划是一个非常重要的变革,对系统层面的影响很大。Google 每发布一个 Android 大版本,到厂商和 APP 的适配,过程是漫长的,每一次大版本适配工作的艰难厂商最能体会,各种兼容性问题。正如去年发布的 Android O,目前 Android O 机型用户量比较小,APP 都没能快速跟进把 targetSdk 适配到 O 的情况下,Android P 又即将到来,Android 系统的碎片化一直是一个痛点。该计划的核心主旨是让系统与硬件相关的解耦,加快系统升级速度。Treble 始于 Android O,到 Android P 又得以进一步完善。
接下来,来看看Treble在整个Android系统的位置:
图中各个层级:
最中间 Treble Interface 组成成分,在 Android O 添加的接口:C++ 依赖(使用 VNDK)、IPC 调用(使用 HIDL),SELinux、通用 Kernel 接口、Android Verified Boot(AVB);到 Android P 新增接口:Java 依赖(使用 System SDK )、系统 Properties。从图中可以看出 Treble 计划是希望底层 Vendor 用旧版本,也能支持 System 层升级为新版本,从而保证 Android 大版本可快速升级。
这里需要注意,System Property 兼容性对于 Treble 来说是非常糟糕的,它允许平台和 Vendor 之间通过非稳定通道进行跨进程通信,这与 Treble 的分离解耦背道而驰。 为此,Treble 计划通过分离 Properties 到 Platform 和 Vendor。Platform 进程只能访问 Platform 属性,Vendor 进程只能访问 Vendor 属性, 当然也是允许 Platform 属性去暴露给 Vendor 进程。
VINTF(Vendor Interface)被分离成硬件无关(Framework)和硬件相关(Hal)两部分。为了进一步规范化系统架构,定义了 CKI(Common Kernel Interface)作为通用系统镜像必须依赖的内核接口集,并且对 Kernel 分支也进行了有效的精简。 VTS 会测试 HAL、Kernel、 VNDK 的可靠性,CTS 测试通用系统接口、framework feature。从 Android O 以后就强制要求,通过 CTS/VTS 则会为 system 解耦合的适配提供了保障。
Treble 语境中,Vendor 是指片上系统的 HAL 层和外围设备,不依赖于硬件的软件则不属于 Vendor
,而 VNDK 是指 Vendor 用于实现 HAL 层所提供的系统库。
这一切都是为系统库与 Vendor 库之间的解耦合,在 Android P 上采用该方案,则下一个大版本 Android Q 更新,可以直接将新的 System Q 加上老 Vendor P,组成新版本 Android。
- VNDK + Framework libs -> system.img
- Vendor libs -> vendor.img
Android P 新添加命名空间:
FDE 用于 Android 6.0, FBE 用于Android 7.0,并且会创建 DE 和 CE 两个目录,提供更好的用户体验和隐私安全。 FDE 很快会被彻底移除, 另外,未来会有更快的加密算法。
文件系统配额从 Android 8.0 开始支持,三个主要目标是:
Fair cache 策略:
sdcardfs 和 fuse 才是一个层面的东西,sdcardfs 比 fuse 的的性能更好,对同一文件的操作,fuse 需要经历 6 次用户态与内核态的切换,而 sdcardfs 只需要两次。
(F2FS,Flash-Friendly File System)文件系统重要特性:
F2FS 相比 ext4 在文件顺序写、随机写以及 SQLite 方面有较大幅度的提升。Google 将持续调整 F2FS 的性能与稳定性方面的表现。
在 Android O 上将 Binder 大锁拆分为更细粒度的锁,便真正解决了 Binder 锁竞争问题。
Android P 上更加注重相同性能下如何改进功耗,EAS 作为通用的基于功耗模型和性能数据的 CPU 调度算法,而非 tuning 的方式。 为什么 Android 采用 EAS 调度算法呢?需要一个标准的结合功耗和性能的调度器,能通过 Framework 来调整调度策略,这里需要考虑资源负载均衡、大小核、cpufreq、 governor、减少大核的使用、平衡功耗问题。
从 Android P 开始,只有当 Intent-Flag 中指定了 FLAG_ACTIVITY_NEW_TASK,才允许在非 Activity 场景启动 Activity。 App 必须拥有 FOREGROUND_SERVICE 权限,才允许使用前台服务,否则会抛出异常。
目前很多 APP 开发者们对 Android O 的一些后台限制行为不太了解这些变更,遇到问题可能误以为系统问题,所以这里说到这顺便提一下关于 Android O 对后台行为的一些管控。
重构 PackageManger,减少核心服务的代码复杂度,将 permission、intent 等代码移到单独的类,将 user management、dex、shortcuts 等不相关代码移到子包;尽可能操作本地数据,避免加锁;同时增加单元测试。
PMS 在 Android O 主要改动是优化启动时间,将操作尽可能并行化执行,在 Android P 上主要改动是扫描过程 scanPackageOnly(), 下一步提取更多的子组件和类,比如 Intent resolution、package verification、dexopt 等,减少修改对象成员的方法。
在 Android O 上,结构化窗口对象模型和容器层次结构, 提高 CTS 覆盖率并引入单元测试,SurfaceFlinger 中引入层级结构用于 SurfaceView,引入 Task 快照。在 Android P 上,继续提升创建对象模型,同步 APP Transitions、WindowScope 工具。
过度使用 Stack ID, Stack 管理着类似的 task 和 activity,特定的窗口模式,例如 HOME_STACK_ID、FULLSCREEN_STACK_ID、FREEFORM_STACK_ID,这就导致同一个 Stack 的 task 和 activity 不允许有不同的窗口模式。新的方案允许有多个 WindowContainers,窗口模式不再受限于 Stack ID。
采用同步的 APP Transitions, animations 的过程可不再需要 WMS 大锁。另外 Transitions、WindowScope 工具是一个类似于 systrace 的工具,可用于方便查看 WindowManager 和 SurfaceFlinger,仅在 userdebug 版本开启,对性能影响较小。
之前关于续航方面,有 JobScheduler、Doze 限制隐式广播、后台服务和定位限制,缓存 wakelock 释放等功能, 一直以来 Google 在功耗方面没有从整体上的策略,不同 OEM 往往会有不同的策略针对功耗,比如 Force stop app、kill activity/service 等。这次 Android P 在功耗方面也是重点,Google 计划在 Android P 上采用机器学习的思路来预测用户使用习惯,来做省电优化。 从而把 APP 分为四类 Active、working_set、frequent、rare,划分到不同 bucket 的 App 则采取对 Jobs、Alarms、Network、FCM 等限制策略。
目前很多应用为了后台存活,都挂 fg-service,其实 Google,包括厂商都非常不建议开发者一直这样使用的,应该尽量克制,只要需要的场景使用,比如后台导航、后台播放音乐。 这也是为什么 fg-service 一定要显示通知,为的是让用户可知应用的行为,对于不该后台活动的依然挂前台通知,那么用户可能会主动杀它,甚至卸载。
在 Android O 中引入神经网络 API,提供 Android 内置的机器学习,在 Android P 中又进一步扩展和改进 TensorFlow。
在 Android P 上采用 AI 预测用户行为来进行更智能化的省电策略,在 UI 搜索界面也使用到机器学习,AI 正在逐步强化 Android 系统。
Dynamic App 需应用商店支持,资源文件、配置、语言、App 内部基于版本格式的信息等都可以采用 Dynamic App 来精简 APK 尺寸。
Autofill:平台、插件、app、浏览器,一套完整的自动填充框架解决方案。
电话体验 提升打电话的用户体验,扩展 APIs 从而支持不同 APP 的电话并发,Telecom 可跟踪所有的活动来电,但只有一个应用可获取焦点。另外, 调整 SIM 状态改变的广播,SIM_STATE_CHANGED 改为 SIM_CARD_STATE_CHANGED和SIM_APPLICATION_STATE_CHANGED 广播。 也同步调整了 TelephonyManager。
活动检测 活动检测会结合传感器和声音数据,能识别走路、跑步、骑车、开车、上下楼梯,甚至要区分使用者是在汽车、地铁、火车,还是摩托车,也能识别睡眠模式, 当 AR 检测到处于开车模式,则停止通知以避免打扰开车人员。为系统提供使用者活动状态转换的 API。
室内导航 一直以来无法做到精准的 WIFI 室内定位,此次 Android P 系统支持了 IEEE 802.11mc WiFi 协议,室内导航功能即将到来,应用能使用室内定位,为定位服务提供便利。
CHRE 优化功耗就意味着需要尽可能少的唤醒 AP,比如 Doze 模式、后台定位限制模式。定义一个 Context Hub 运行时环境,在该环境下的 CPU 不允许直接运行 Java/Linux,只允许执行特殊的功能。 在 Android P 实现了 Context Hub Service,使用起来更加简单。后续可以有 always-on、低功耗模式。
在安装、更新、OTA 的时候 ART 需从 APK 里提取压缩过的 dex 并进行校验,这样既浪费空间,也浪费 CPU 时间。 为此,正在做的方案是采用未压缩的 dex 文件,商店将会对其进行 Java 校验并将校验结果直接在安装过程使用。 对于 dex 文件开始采用一个新的紧凑的格式,减少对内存和存储空间的使用,更加智能的布局优化,更少的闪存读取。
关于调试方面,使用 JVMTI 来替代 ART debugger,提供更多的扩展功能,包括断点、异常等事件,本地变量审查,字段监测,类的重定义。
Backtraces 使用 Java 上下文来显示,省去使用 addr2line 来转换的一个过程,方便调试分析问题。
将 Kotlin 作为 Android 官方正式语言,其性能并不会比 Java 执行慢。
Profiles in the Cloud 从 Android N 开始使用 Profile 方式编译,对于存储空间、内存、功耗、CPUs 使用率都有益处,但目前 Profile 只是本地的方式,在优先之前仍需要等待获取 Profile。未来收集用户的 Profile,并上传到云端(Google play),在安装时从云端获取 Profile 直接使用到新用户。 大概能提升 20% 的冷启动性能。
core lib 升级 libcore 代码到 OpenJDK 9。APP 弃用策略,Android 将添加支持的最低版本,当 targetVersionSdk < 17 的 App 则会弹出警告框。 从 bootclasspath 中移除 Apache HTTP 库、JUnit。
采用 Soong 来编译 Java,从 GNU Make 移植到 Soong
跨版本构建过程:
Android P 到处可见的 Android.bp,所有依赖必须使用 Android.bp,androidmk 工具可用于将 Android.mk 文件转换为 Android.bp 文件;
Android P 在运行时强制限制应用通过反射方式来操作被标记为 @hide 的类、方法、属性。 将 API 分为 4 类:白名单、灰名单、深灰名单、黑名单。
对于黑名单只允许平台 APP 使用,对于灰白名单的 API 虽然不会直接抛出异常,但不再保证跨版本的兼容性,这样限制是为了后续新版本能更快地完成适配。
Google 之所以要设计灰白黑名单,也是为了给应用一个过渡时机,也给 Android 一个完善公开 API 的机会,对于某些很重要的 @hide 接口,可能也会考虑适当增加公开接口,另外那些 API 会被第一批加入黑名单,还需拭目以待。对于 AOSP 的黑名单和深灰名单将放入 CTS 测试,进而限制厂商不能轻易修改名单。
关于兼容性测试,Google 目前有 CTS/VTS/GTS,其中 CTS 主要测试 API 行为,VTS 针对 Treble 计划以及测试 HW 实现,GTS 针对 GMS 需求和分销协议, 很快 Google 还会推出 STS,用于隐私测试。从 Top 应用的测试数据来看,目前国内大多数的 APP 都存在兼容性问题,问题主要集中在热修复、混淆、加固以及依赖 internal API。
另外,@SystemApi 不再向后兼容,几乎所有的系统 API 都需要权限。 /vendor/priv-app 将在 Android P 上支持,权限会被限制有 vendorPrivileged 标识的权限。
将所有网络流量从明文转向 TLS,更改网络安全性配置(Network Security Configuration)的默认值,以阻止所有明文流量。 为保护用户隐私,当应用 UID 空闲时,断开应用对摄像头、话筒、传感器的使用,如果应用强制使用则会产生错误,从而进一步防止流氓应用后台手机隐私数据。
FBE 加密:FBE 将会更容易支持高端元数据加密的设备以及对 sdcard 的支持。对于 OEMs 能够更简单地移植。对于低端设备,更快速的算法,适合所有机型的移植。
总之,Google 一方面从系统层面不断优化 Android 系统,另一方面致力于改善 APP 生态,不断加强对非友善 APP 的管控,减少其对系统性能与续航的影响。