В новото обновление на защитената мобилна платформа GrapheneOS 2024053100 бе добавена функция за спешно блокиране на данните на устройството. Потребителят получава възможността да зададе допълнителна парола и PIN-код, чието въвеждане ще доведе до изтриване на всички ключове в хардуерните хранилища, включително ключовете, използвани за криптиране на данните на носителя, както и до изтриване на eSIM и рестартиране. По този начин, в случай на натиск върху потребителя и принуда за отключване на екрана или при появяване на заплаха от неправомерно ползване на смартфона, собственикът на устройството може да въведе разрушителен PIN-код и да блокира данните без възможност за възстановяване на достъпа.
Проектът GrapheneOS развива клон от кодовата база Android (AOSP, Android Open Source Project), разширен и модифициран за усилване на сигурността и осигуряване на конфиденциалността. Официално се поддържат повечето актуални устройства на Google Pixel (Pixel 4/5/6/7/8, Pixel Fold, Pixel Tablet). Разработките на проекта се разпространяват под MIT лиценз. Върху платформата са включени многобройни експериментални технологии, свързани с подобряване на изолацията на приложенията, детайлно управление на достъпа, блокиране на проявлението на типични уязвимости и усложняване на работата на експлойтите.
Например, платформата използва собствена реализация на malloc и модифицирана версия на libc с защита от повреждане на паметта, както и по-строго разделение на адресното пространство на процесите. Вместо JIT в Android Runtime се използва само предварителна компилация (AOT, ahead-of-time). В ядрото на Linux са включени множество допълнителни механизми за защита, като например в slub се добавят канареечни етикети за блокиране на преливане на буфери. За усилване на изолацията на приложенията са активирани SELinux и seccomp-bpf.
Има възможност за селективно предоставяне на достъп на отделни приложения до мрежови операции, сензори, адресна книга и периферни устройства (USB, камера). По подразбиране е забранено получаването на информация за IMEI, MAC адрес, серийния номер на SIM картата и други хардуерни идентификатори. Четенето от клипборда е разрешено само за приложения, при които в момента е активен фокусът на въвеждане. Включени са допълнителни мерки за изолиране на свързани с Wi-Fi и Bluetooth процеси и предотвратяване на изтичания в резултат на безжична активност. Много от механизмите за усилване на сигурността, разработени в рамките на проекта, са пренесени в основната кодова база на Android.
В GrapheneOS се прилага криптографска верификация на зарежданите компоненти и разширено шифроване на данните на ниво файлови системи ext4 и f2fs (данните се шифровани с помощта на AES-256-XTS, а имената на файловете — AES-256-CTS с използване на HKDF-SHA512 за генериране на отделен ключ за всеки файл), а не на блоково устройство. Данните в системните дялове и в профилите на потребителите се шифроват с различни ключове. Използват се наличните хардуерни възможности за ускоряване на операциите по шифроване. На екрана за заключване се показва бутон за приключване на сесията, след натискане на който ключовете за декриптиране се нулират и хранилището се превежда в неактивирано състояние. Има настройка за забрана на инсталирането на допълнителни приложения в избрани профили на потребители. За защита от подбиране на пароли е внедрена система за забавяния, зависещи от броя на неуспешните опити (от 30 секунди до 1 ден).
В GrapheneOS принципиално не се включват приложения и услуги на Google, нито алтернативни реализации на услугите на Google, като microG. Въпреки това, съществува възможност за инсталиране на услугите на Google Play в отделна изолирана среда без специални привилегии. Проектът също така развива няколко собствени приложения, насочени към защита на информацията и личната неприкосновеност. По-специално, предлаган е браузърът Vanadium на базата на Chromium, модифицирана версия на двигателя WebView, защитен PDF прегледник, защитна стена, приложение Auditor за удостоверяване на устройства и откриване на нахлувания, приложение за работа с камера, насочено към осигуряване на конфиденциалност, и система за създаване на криптирани резервни копия Seedvault.
Източник: opennet.ru
