Актуализация на защитената Android платформа GrapheneOS

Наличен е новият версия на защитената мобилна платформа GrapheneOS 2024011300, която представлява разклонение от кодовата база Android (AOSP, Android Open Source Project), разширена и модифицирана с цел повишаване на безопасността и осигуряване на поверителност. По-рано проектът се развиваше под името AndroidHardening, а преди това се разклони от проекта CopperheadOS след конфликт между основателите. В GrapheneOS официално се поддържат повечето актуални устройства на Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Разработките на проекта се разпространяват под лиценз MIT.

GrapheneOS включва много експериментални технологии, свързани с усилване на изолацията на приложенията, детайлно управление на достъпа, блокиране на проявленията на типични уязвимости и затрудняване на работата на експлоити. Например, в платформата се използва собствена реализация на malloc и модифицирана версия на libc с защита от повреждане на паметта, както и по-строго разделение на адресното пространство на процесите. Вместо JIT в Android Runtime се прилага само предварителна (AOT, ahead-of-time) компилация. В ядрата на Linux са включени множество допълнителни механизми за защита, например, в slub се добавят канареечни марки за блокиране на препълване на буферите. За повишаване на изолацията на приложенията се използват SELinux и seccomp-bpf.

Има възможност за предоставяне на достъп до мрежови операции, сензори, телефонен указател и периферни устройства (USB, камера) само на избрани приложения. Четенето от буфера за обмен е разрешено само за приложения, в които в момента е активен фокусът на въвеждане. По подразбиране е забранено получаването на информация за IMEI, MAC адрес, серийния номер на SIM картата и други хардуерни идентификатори. Предприети са допълнителни мерки за изолация на процесите, свързани с Wi-Fi и Bluetooth, и предотвратяване на изтичане на информация в резултат на безжична активност. Много от механизмите за засилване на безопасността, разработени в рамките на проекта, са пренесени в основната кодова база на Android.

В GrapheneOS се прилага криптографска верификация на зарежданите компоненти и разширено криптиране на данните на ниво файлови системи ext4 и f2fs (данните се криптират с AES-256-XTS, а имената на файловете — с AES-256-CTS, използвайки HKDF-SHA512 за генериране на отделен ключ за всеки файл), а не на блочно устройство. Данните в системните дялове и във всеки потребителски профил се криптират с различни ключове. Използват се наличните хардуерни възможности за ускоряване на операциите по криптиране. На екрана за заключване се показва бутон за приключване на сесията, след натискане на който ключовете за декриптиране се нулират и хранилището се превежда в неактивирано състояние. Има настройка за забрана на инсталирането на допълнителни приложения за избрани потребителски профили. За защита срещу подбиране на пароли е приложена система с забавяния, зависещи от броя на неуспешните опити (от 30 секунди до 1 ден).

Съставът на GrapheneOS принципно не включва приложения и услуги на Google, както и алтернативни реализации на услугите на Google, като microG. В същото време е възможно инсталирането на услугите на Google Play в отделна изолирана среда, която няма специални привилегии. Проектът също така развива няколко собствени приложения, фокусирани върху защитата на информацията и конфиденциалността. Например, предлагат се браузър Vanadium на базата на Chromium и модифицирана версия на движка WebView, защитен PDF прегледач, междусетен екран, приложение Auditor за верификация на устройства и идентификация на атаки, приложение за работа с камера, насочено към осигуряване на конфиденциалност, и система за създаване на криптирани резервни копия Seedvault.

Сред промените в новата версия:

  • Напълно е преработена реализацията на механизма за автоматично рестартиране, който е преместен на използване на таймер в процеса init, а не в процеса system_server, което позволи повишаване на защитата и изключване на рестартиране на устройство, което не е било отключвано нито веднъж. Времето за автоматично рестартиране е намалено от 72 на 18 часа. Основната идея на автоматичното рестартиране е да върне активираните (декриптирани) дялове с потребителски данни в първоначалното неразкрито състояние след определения период на неактивност.

    Данните на потребителския профил след рестартиране на устройството са в криптиран вид и се декриптират само след въвеждане на парола за вход от потребителя. Ако потребителят не отключи активираната сесия за повече от 18 часа — устройството ще бъде автоматично рестартирано (тайм-аутът може да бъде променен в настройките Settings > Security > Auto reboot), за да се предотврати анализ на ключовете, останали в паметта, в случай че устройството попадне в неподходящи ръце.

    Като демонстрация на необходимостта от въвеждане на функцията за автоматично рестартиране, разработчиците на GrapheneOS споменаха наскоро откритите уязвимости в смартфоните Google Pixel и Samsung Galaxy, които позволяват на компании, специализирани в криминалистичен анализ, да шпионят за потребителите и да извлекат данни, докато устройството е в активирано състояние (когато сесията е активна и данните са декриптирани).

  • Добавен е прегледник на записите (Settings > System > View logs), който позволява оценка на възникналите проблеми и улеснява подготовката на отчети за грешки.
  • Интерфейсът за изпращане на отчети за сривове е преработен.
  • В adevtool е добавена поддръжка за Pixel Camera Service, което позволява използването на нощен режим в приложенията на смартфоните Pixel 6+.
  • В adevtool е прекратена поддръжката на устройства, които не се поддържат в Android 14.
  • Добавено е извеждане на известия за задействане на детектора за повреди в паметта в malloc.
  • В Linux ядрото е деактивирана поддръжката на sysrq.
  • Linux ядрото е обновено до последната версия на GKI (Generic Kernel Image) 5.10.206 за устройствата Pixel 6, Pixel 6 Pro, Pixel 6a, Pixel 7, Pixel 7 Pro, Pixel 7a, Pixel Tablet, Pixel Fold, както и до версия 5.15.145 за устройствата Pixel 8 и Pixel 8 Pro. Допълнително са подготвени сборки с ядро 6.1.69.
  • Браузерът Vanadium е обновен до кодовата база Chromium 120.0.6099.210.0.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster